Aikido

Tyro Payments, Aikido ile pentestleri birkaç saat içinde nasıl gerçekleştiriyor?

5.5h
Bir sızma testi için
6x
Aikido'nun AI Pentest'i sayesinde ortaya çıkan diğer sorunlar
10 bin'den 100'e
Güvenlik açıkları filtrelendi
80 bin+
Tyro’nun ödemelerini koruduğu esnaflar

Bir bakışta

  • Yaklaşık beş buçuk saat içinde kapsamlı bir sızma testi gerçekleştirdik; oysa daha önce insan tarafından yapılan test yaklaşık 15 iş günü sürmüştü
  • İnsan tarafından gerçekleştirilen sızma testine kıyasla daha fazla sorun ortaya çıkardı; bunlar arasında daha fazla yüksek ciddiyet derecesine sahip bulgular da yer alıyordu
  • Araçları birleştirerek, yinelenenleri ve yanlış pozitifleri ortadan kaldırarak uyarı sayısını on binlerden birkaç yüze düşürün
  • Geliştiricilere tek tıklamayla çalışan Otomatik Düzeltme özelliğini sunduk; böylece her bir sorun için harcanan düzeltme süresi saatler sürmez oldu
  • Axios olayı sırasında yapılan hızlı kontrol de dahil olmak üzere, tedarik zincirindeki güvenlik açıklarını erken aşamada tespit ettik
  • Güvenliği, bir engelden, geliştiricilerin sorunlarını götürdükleri bir ekibe dönüştürdü

Büyüyen ödeme sektörüne ayak uyduran güvenlik önlemleri

Tyro Payments, 2003 yılından bu yana ödemeleri iş yönetiminin en kolay kısmı haline getirmek için çalışmaktadır. Sidney merkezli bu şirket, Avustralya’nın bankacılık düzenleme kurumu APRA tarafından denetlenen, borsaya kote bir Avustralya bankasıdır ve ülke genelinde 80.000’den fazla işletmeye mağaza içi, çevrimiçi ve mobil ödeme hizmetlerinin yanı sıra giderek genişleyen bir bankacılık ürünleri yelpazesi sunmaktadır.

Arun Singh, Tyro’da bilgi güvenliği sorumlusudur. İşletmenin elinde bulunan hassas “müşterini tanı” (KYC) bilgileri de dahil olmak üzere, bu tüccarların kişisel verilerini korumaktan sorumludur. Bir ödeme şirketi için bu sorumluluk, her tüccara verdiği temel taahhüdün hemen yanında yer alır.

"Tüccarlardan çok sayıda hassas veri ve çok sayıda KYC bilgisi alıyoruz. Bunları korumak, işimizin temel taahhütlerinden biridir. Bu, müşterilerin ilk kez kayıt olduklarında onlara verdiğimiz, verilerini güvende tutacağımıza dair bir taahhüttür."

Zor olan kısım, geliştiriciler hızlı bir şekilde ürünlerini piyasaya sürerken bu sözü tutabilmektir. Tyro’nun ne kadar yol katettiğinin en açık göstergesi, siber saldırı testlerinde yaşanan gelişmelerdir.

Zorluk

Merkezi olmayan araçlar ve giderek artan iş yükü

Aikido'yu uygulamaya koymadan önce, ekip birbirinden bağımsız çeşitli güvenlik açığı yönetim araçları kullanıyordu ve tespit edilen sorunlar, kimsenin bunları işleyebileceğinden daha hızlı bir şekilde birikiyordu.

"Aikido'ya geçmeden önce, oldukça dağınık bir yapıya sahip birkaç farklı güvenlik açığı yönetim aracımız vardı. Yanlış pozitif sonuçların oranı oldukça yüksekti ve özellikle güvenlik ekibi uyarıların altında boğuluyordu. Mühendislik ekibine araştırılması gereken binlerce uyarı iletmek, bu işin her zaman öncelik sıralamasında geride kalmasına neden oluyordu. Birikmiş iş yükümüz durmaksızın artıyordu. Durum artık dayanılmaz hale gelmişti."

Yetişemeyen siber saldırı testi

Siber güvenlik testleri yavaş ve pahalıydı; üstelik bu bekleyişin karşılığını nadiren veriyordu. Tek bir test, bir projeyi haftalarca oyalıyordu ve çok az fayda sağlıyordu.

"Bir sızma testi yaklaşık 15 iş günü sürerdi. Bu, projenin gecikmesine neden olur ve birkaç on bin dolarlık bir maliyete yol açardı. Elde edilen bulgular pek de iyi değildi; sadece bir avuç kadar bulguya ulaşırdık."

Tyro Payments neden Aikido’yu seçti?

Ekibin güvenebileceği bulgular

En önemli değişiklik, doğruluktu. Eski araçlar, bir pakette CVE numarası varsa Tyro’nun bu güvenlik açığına maruz kaldığını varsayıyordu; bu nedenle geliştiriciler, aslında hiçbir zaman risk altında olmayan kodlara yama uygulamakla zaman kaybediyorlardı. Aikido ise kaynak kodunu inceleyerek, güvenlik açığı bulunan koda gerçekten erişilip erişilemediğini kontrol eder.

"Normalde 10 ya da 15 dakika sürmesi gereken bir iş, yarım gün sürerdi; ancak sonunda, CVE'de yer alan ve aslında hiç kullanmadığımız güvenlik açığı içeren işlevin farkına vardık. Yani aslında bir güvenlik açığımız yoktu. Aikido ise kaynak kodumuzu inceleyip güvenlik açığını bağlamına oturtuyor ve güvenlik açığı içeren kodun gerçekten kullanılıp kullanılmadığını bize söylüyor."

Rakamlara dayalı bir karar

Tyro, Aikido’yu sadece ünü nedeniyle seçmedi. Ekip, bu seçeneği diğer alternatiflerle karşılaştırdı ve sonuçta en önde çıktı.

"Aikido'yu Snyk, Checkmarx ve CrowdStrike'ın uygulama güvenliği durumu yönetimi çözümleriyle karşılaştırdık. Bilgileri sunma şekli, yanlış pozitifleri azaltma yöntemi ve mühendislere keşif, etki analizi ve düzeltme süreçlerinde sağladığı rehberlik açısından her zaman bir adım önde çıktı. Seçim yapmak oldukça kolaydı."

Hızlı hareket eden bir ürün ekibi

Ürünün arkasındaki kişiler, ürün kadar dikkat çekti.

"İstediğimiz yeni bir işlev ya da iyileştirme olduğunda, Aikido ekibine mesaj atardık ve 24 saat içinde hemen harekete geçip düzeltmeyi yayınlarlardı. Son birkaç yılda ürünün gelişimini izlemek gerçekten harika bir deneyim oldu."

On binlerce uyarıdan birkaç yüze

Aikido’ya geçiş, ekibe doğrudan bağımlılıklardan eski araçların kapsam dışı bıraktığı geçişli bağımlılıklara kadar uçtan uca bir görünürlük sağladı ve asıl işi gölgeleyen gereksiz unsurları ortadan kaldırdı.

"Bu araç, doğrudan bağımlılıklardan geçişli bağımlılıklara kadar uçtan uca bir görünürlük sağlıyor; diğer birçok aracımız bunu yapamıyordu. Uyarıları öncelik sırasına koyuyor, yinelenenleri ayıklıyor ve yanlış pozitifleri ortadan kaldırıyor. Herhangi bir anda on binlerce uyarı alırken, artık sadece birkaç yüze indi."

Kalan sorunları giderme süreci de hızlandı. Geliştiricilerin bir sorunu nasıl düzelteceklerini ve bu düzeltmenin başka bir soruna yol açıp açmayacağını bulmak için saatlerce uğraşmak yerine, AutoFix bu işi hallediyor ve onlara incelenmesi için bir değişiklik sunuyor.

"Aikido'nun AutoFix özelliği sayesinde, bir düğmeye tıklıyorlar, gerçek düzeltmeyi alıyorlar, gözden geçiriyorlar, PR'yi gönderiyorlar, test ediyorlar ve iş bitiyor. Bu, iş akışlarını gerçekten kolaylaştırdı."

Birkaç saat içinde tamamlanan bir sızma testi

En çarpıcı sonuç, yapay zeka tabanlı sızma testlerinden çıktı. Tyro, piyasaya sürmek üzere olduğu yeni bir sağlık ürünü üzerinde bir kavram kanıtı çalışması yürüttü ve yapay zeka tabanlı sızma testini, mevcut insan test uzmanlarıyla yan yana karşılaştırdı.

"Mevcut sızma testi uzmanlarımızın bu işi tamamlaması yaklaşık 15 gün sürdü. Aynı testi Aikido ile de yaptık. Bu işlem beş buçuk saat sürdü ve yaklaşık 30 güvenlik açığı tespit edildi; bunlardan dokuzu yüksek riskliydi. Oysa insan sızma testi uzmanları ise beş güvenlik açığı tespit etmişlerdi; bunlardan biri yüksek riskliydi."

Bundan sonraki plan, mevcut ekibi koruyarak hızı artırmak; kapsama alanını genişletmek için yapay zekayı kullanmak ve bunu doğrulamak için insan denetçilerden yararlanmaktır.

"Planımız, yapay zeka tabanlı sızma testi ve yapay zeka tabanlı kod denetimi ile sızma testi ortaklarımız tarafından gerçekleştirilen insan gözden geçirmeyi birleştiren karma bir modeldir. Maliyetler, daha önce ödediğimiz tutarlardan önemli ölçüde daha düşük olduğundan, elimizdeki kaynaklarla çok daha fazlasını başarabiliyoruz."

Geliştiricilerin gerçekte kullandığı eğitimler

Güvenlik bilinci, kendi başına bir bütçe kalemi olarak yer alıyordu ve pek de sevilen bir kalem değildi. Tyro’nun ücretini ödediği araç, işin akışından kopuktu ve geliştiricilere pek bir şey öğretmiyordu. Aikido’nun YouTube ve diğer sosyal medya platformlarında sürekli paylaştığı kısa eğitim videoları, o ana kadar tercih edilen kapsamlı güvenlik bilinci platformlarından daha fazla geliştiricinin ilgisini çekmeyi başardı.

"Şirkete katıldığımda, yaklaşık 100.000 dolarlık bir geliştirici güvenlik programımız vardı. Geliştiriciler bu program hakkında her zaman olumsuz geri bildirimlerde bulunurlardı. Program, onların iş yüküne hiçbir zaman uyarlanmamıştı, bu yüzden ondan gerçekten bir şey öğrenemiyorlardı. Daha çok bir formalite niteliğindeydi. Aikido ile birlikte, artık bir güvenlik açığı, onu nasıl önleyeceğinizi öğrenmek için izleyebileceğiniz kısa bir video haline geldi. Yıllardır savunduğumuz güvenli geliştirme uygulamalarının, aslında çok erken bir aşamada hayata geçirildiğini fark etmeye başladık."

Tüm tedarik zincirini görmek

Tedarik zinciri riski, Tyro’da yönetim kurulu düzeyinde ele alınan bir konudur ve kötü amaçlı yazılım taraması ile tehdit istihbaratı, güvenliği ihlal edilmiş paketleri üretime ulaşmadan önce tespit ederek bu alanda önemli bir rol oynamaktadır. Bu değer, Axios olayı sırasında ekibin zor bir soruyu hızlı bir şekilde yanıtlayabilmesiyle ortaya çıkmıştır.

"Tedarik zinciri güvenliği en öncelikli konumuzdur. Bu konuyu yönetim kurulu düzeyinde ele alıyoruz. Aikido’nun kötü amaçlı yazılım tarama ve tehdit istihbaratı özellikleri sayesinde, bulguları erken aşamada tespit ediyor ve üretim ortamına ulaşmadan önlüyoruz. Axios’taki güvenlik ihlali meydana geldiğinde, ekibimiz bu hizmeti kullanmadığımızı söyledi. Biz de Aikido’ya girip durumu inceledik, bulguları sunduk, sürümü doğruladık ve sistemimizin ele geçirilip geçirilmediğini kontrol ettik. Neyse ki ele geçirilmemiştik, ancak bu olay bize gözlerimizi açtı."

Ardından yapılan bir kırmızı takım tatbikatı bir sonraki güvenlik açığını ortaya çıkardı. Tyro, VS Code Marketplace’te yayınlanan ve geliştiricilerin gizli bilgilerini çalan kötü amaçlı bir IDE eklentisini simüle etti ve bu katmanda herhangi bir koruma önlemi bulunmadığını tespit etti. Bu açığı kapatmak, cihaz korumasının listede bir sonraki sırada yer almasının nedenidir.

Tyro Payments’ın bundan sonraki adımları

Tyro şu anda yazılım kompozisyon analizi, statik analiz (SAST), dinamik analiz (DAST), AutoFix, erişilebilirlik analizi, kötü amaçlı yazılım taraması ve tehdit istihbaratı ile geliştirici eğitimi için Aikido’yu kullanmaktadır.

Bundan sonraki adım, yapay zeka tabanlı sızma testlerini insan denetimi içeren hibrit modele genişletmek, bununla birlikte yapay zeka tabanlı kod denetimini araştırmak ve kırmızı takım tatbikatının ortaya çıkardığı geliştirici-cihaz arasındaki boşluğu kapatmak amacıyla bir cihaz koruma pilot uygulaması yürütmektir.

Nihai karar

Arun için en büyük değişiklik, geliştiricilerin artık güvenliğe nasıl yaklaştıklarıdır.

"Daha önce güvenlik konusundaki algıları oldukça olumsuzdu. Artık ilişkilerimiz oldukça iyi. Bir sorunla karşılaştıklarında ya da bir güvenlik ihlali duyduklarında bize geliyorlar; bu konuda işbirliği yapmak ve bilgi edinmek istiyorlar."

Bunun ne anlama geldiği sorulduğunda, cevabını basit tutuyor.

"Elimizdeki imkânlarla eskisine kıyasla çok daha fazlasını başarabiliriz."

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.