En son konuştuğumuzdan bu yana neler değişti?
Bu haber ilk kez yayınlandığından beri, Nicolai Brogaard ile tekrar bir araya geldik. Hem tehdit ortamı hem de Visma’nın Aikido’yu kullanma şekli değişime uğradı. Bugün grup, portföyünün tamamında Aikido üzerinden yazılım bileşimi analizi, SAST, AutoFix ve uyumluluk raporlaması yürütüyor; özellikle iki konuda değişiklik yaşandı: Visma’nın karşı koymaya çalıştığı tehdit ve Aikido’yu ne kadar ileri bir noktaya taşımaya istekli olduğu.
Artık herkesi etkileyen bir tedarik zinciri sorunu
Kötü amaçlı yazılım tespiti, Visma’nın öncelikli gündem maddesi haline gelmiştir. Eskiden tedarik zincirindeki bir sorun tek bir tehlikeye maruz kalmış paket anlamına gelirken, saldırılar artık çok daha geniş bir alana yayılmaktadır ve grup, bunu önlemeyi ummak yerine buna yönelik planlar yapmaktadır. Aikido, bir paketin kötü amaçlı içerik taşıyıp taşımadığını belirler ve ekip, aktif durumdaki kötü amaçlı bir paketi, bilinen bir CVE’den farklı şekilde ele alır.
Eskiden tedarik zinciri saldırıları, güvenliği ihlal edilebilecek tek bir bileşenden ibaretti. Artık ise her şeye, herkese aynı anda saldırıyorlar. Kullandığımız tedarik zincirlerinin ihlal edileceğini varsaymalıyız.
Bilinen bir CVE söz konusu olduğunda, güvenlik açığı bulunan koda erişiminiz olmayabilir. Ancak bir pakette çalışan kötü amaçlı kod söz konusu olduğunda, erişiminiz yüzde 100’dür. Artık devam eden bir güvenlik olayıyla karşı karşıyasınız.
Açık alanda savunma yapmak
Nicolai’nin önem verdiği hususlardan biri de, Aikido’nun araştırmalarını sadece kendi müşterileriyle değil, daha geniş bir toplulukla paylaşmasıdır.
Güvenlik, hepimizin aynı anda savunma yaptığı bir oyundur. Güvenlik ihlallerimizi, deneyimlerimizi ve araştırmalarımızı paylaşmayı bırakırsak, saldırganlar kazanır; çünkü sessiz kalırız.
Cihaz koruma testleri
Nicolai, cihaz koruma özelliğini test ediyor; bu özelliğin, paket ekosistemlerini korurken geliştirici makinelerinde ne kadar hafif çalıştığına ve ekosistemin varsayılan ayarını kabul etmek yerine kendi güncelleme bekleme süresini belirleyebilme imkânına ilgi duyuyor.
Yapay zeka destekli sızma testi ve kod denetimi
Ekip, insan sızma test uzmanlarının yerini almak yerine onları desteklemek amacıyla yapay zeka destekli sızma testlerini değerlendiriyor. Ayrıca, Visma’nın iş modeline oldukça uygun bir kullanım alanı da dahil olmak üzere kod denetimini inceliyor: satın alabileceği şirketlere yönelik teknik durum değerlendirmesi kapsamında kod tabanının durumunu analiz etmek.
Bu araçlardan yararlanmak, potansiyel satın alma hedeflerine yönelik teknik durum değerlendirmemize yardımcı olmaktadır.
Nicolai’ye tüm bunların ne anlama geldiğini sorarsanız, o da tekrar konuya odaklanır.
Aikido’dan gördüğüm en büyük fayda, sinyalleri doğru algılayabilmektir; böylece bir sonraki adımda neye odaklanmam ve neye öncelik vermem gerektiğini bilirim.
İlk yayın tarihi: 21 Kasım 2024
Kısa bir süre önce, Visma’nın portföyündeki şirketler için Aikido Security’yi tercih ettiğini paylaşmıştık. Visma, küçük ve orta ölçekli işletmeler ile kamu sektörü için yazılım geliştirip sunarak dünya çapında milyonlarca insanın iş hayatını iyileştiriyor. Yazılımları, karmaşık ve manuel iş süreçlerini basitleştirip otomatikleştirerek insanların günlük yaşamlarını kolaylaştırıyor.
Kısa bir süre önce, SAST & SCA Hizmet Sorumlusu Nicolai Brogaard’ı Belçika merkez ofisimizde ağırlamaktan büyük memnuniyet duyduk. Visma , küçük ve orta ölçekli işletmeler ile kamu sektör üne yönelik yazılımlar geliştirip sunarak dünya çapında milyonlarca insanın iş hayatını iyileştiriyor. Şirketin yazılımları, karmaşık ve manuel iş süreçlerini basitleştirip otomatikleştirerek insanların günlük yaşamlarını kolaylaştırıyor. Nikolai, 150'den fazla portföy şirketine sahip büyük bir holding olan Visma’nın güvenlik test ekibinin bir üyesidir. Visma, güvenliği çok ciddiye alır; bu, şirketin her kademesinde odaklandığı bir konudur. 15.000 çalışanı (bunların 6.000’i yazılım geliştiricidir) ve 100 kişilik özel bir güvenlik ekibiyle güvenlik, şirketin faaliyetlerinin merkezinde yer almaktadır.
İşte, sürekli değişen güvenlik ortamı ve bu ortamda Aikido’nun üstlendiği rol hakkındaki düşünceleri.
Neden Aikido? SCA ve hepsi bir arada yaklaşımı
Visma olarak kendi güvenlik araçlarımızı geliştirmeyi düşündük, ancak bunun kaynaklarımızı en verimli şekilde kullanmak olmadığını çok çabuk fark ettik. İşte tam da bu noktada Aikido devreye girdi. Aikido, mevcut araçlarımızın, özellikle de SAST’ın (Statik Uygulama Güvenlik Testi) kapsamadığı boşlukları doldurdu. Aikido sayesinde, araçları sıfırdan geliştirmek için kendimizi aşırı zorlamak zorunda kalmadık.
Her şey, bağımlılık taraması için en üst düzey araç olan Aikido’nun güçlü Yazılım Bileşimi Analizi (SCA) özelliğine dayanıyor. Visma bünyesindeki şirketler, kodlarını sürekli olarak izleyebilecek, önemli güvenlik açıklarını tespit edebilecek ve bunları anında giderebilecek. SCA aracının yanı sıra, Aikido'nun hepsi bir arada platformu, SAST gibi çözümler sunarak Ruby, Python, Golang ve PHP için sınıfının en iyisi açık kaynak çözümlerini bir araya getiriyor.
Bölgesel Uzmanlık Önemlidir
AB’de faaliyet gösterdiğimiz için, karşı karşıya olduğumuz özel düzenlemeleri —özellikle GDPR ve veri yerleşim gereklilikleri gibi konuları— anlayan tedarikçilerle çalışmak bizim için gerçekten çok önemli. Aikido bunu çok iyi anlıyor. AB düzenlemelerinin tüm ayrıntılarını biliyorlar; bu da verileri ulusal topraklarda tutma gibi gerekliliklere uymamızı çok daha kolaylaştırıyor.
Aikido, GDPR, NIS2, CRA, DORA gibi Avrupa siber güvenlik ve gizlilik mevzuatını yakından takip etmektedir. Aikido’nun raporlama özelliği sayesinde, şirketinizin teknik güvenlik uyumluluğunu takip etmek son derece kolay hale gelir.
Visma Güvenlik Yazılımlarını Nasıl Değerlendiriyor?
Yeni tedarikçileri değerlendirirken 80/20 kuralını esas alıyoruz: Bir çözüm, portföyümüzdeki şirketlerin %80’inin ihtiyaçlarını karşılıyorsa, dikkate almaya değer demektir. Aikido bu konuda beklentilerimizi tam olarak karşıladı. SCA’nın ötesinde, güvenlik açıklarını giderme ve CSPM (Bulut Güvenlik Durumu Yönetimi) konusunda destek sağlama gibi ek özellikler de sunuyorlar. Bu ek avantajlar, bizim için anlaşmayı kesinleştiren en önemli faktör oldu.
[Diğer] araçların fiilen ürettiği gürültüyü azaltmaya çalışmak – sinyal-gürültü oranını derinlemesine incelemek – tam bir kabustur. Aikido bu sorunu bizim için mükemmel bir şekilde çözdü.
Aikido'nun Faydaları
Aikido sadece güvenlik durumumuzu güçlendirmekle kalmadı, aynı zamanda önceki araçlarımızla gözden kaçırdığımız hususları ortaya çıkarmamıza da yardımcı oldu. Başlangıçta onları SCA için devreye aldık, ancak kısa sürede, özellikle yanlış pozitiflerle uğraşmak için harcanan zaman ve çabayı azaltma konusunda çok daha fazlasını yapabileceklerini fark ettik. Otomatik düzeltme özelliği, ekiplerimiz için büyük bir zaman tasarrufu sağlıyor. Gereksiz bilgileri eleyerek, geliştiricilerimizin gerçekten önemli olan konulara odaklanabilmelerini sağlıyor.
Aikido’nun otomatik düzeltme özelliği, ekiplerimiz için büyük bir zaman tasarrufu sağlıyor. Gereksiz ayrıntıları ortadan kaldırdığı için geliştiricilerimiz gerçekten önemli olan konulara odaklanabiliyor.
Sorunsuz Geçiş
Visma’nın ağı muazzam boyuttadır ve sürekli büyüyor; bu nedenle kullandığımız yazılım, portföy şirketlerimizin güvenlik durumunu güçlendirmekle kalmamalı, aynı zamanda sorunsuz bir şekilde çalışmalıdır. Pratik açıdan bakıldığında, Visma entegrasyon sürecinin basitliğine önem verir ve Aikido tam da bunu sağlar: Visma’nın tüm ağı genelinde hızlı, kolay ve etkili bir entegrasyon süreci.
Visma’da, Hubble adında yeni araçların devreye alınmasını son derece kolay hale getiren bir iç güvenlik geliştirici portalımız var. Aikido ile iş, onları Hubble’a entegre etmek ve portföy şirketlerimize geçiş yapmaları için hafif bir teşvik vermekten ibaretti. Çoğu şirket hızlı bir şekilde geçiş yaptı; geri kalanlar ise biz riskleri şirket içinde takip ettikçe zamanla geçiş yapacak. Aikido’nun API’si, Visma’nın envanter yönetimi sistemiyle sorunsuz bir şekilde entegre oluyor. Böylece, birkaç hızlı tıklamayla Visma ağı, hiç vakit kaybetmeden Aikido’yu kullanmaya başlayabilir.
Visma’nın Aikido’da Sevdiği Yönler
Aikido’nun en iyi yanı nedir? Son derece proaktif olmaları. Onlarla ortak bir Slack kanalımız var ve ekiplerimizin karşılaştığı her türlü sorunu her zaman hızlı bir şekilde yanıtlayıp çözüyorlar. Sadece bir müşteri olmaktan öte bir konumda olduğumuzu hissetmek harika; ürünlerinden en iyi şekilde yararlanmamızı sağlamak konusunda gerçekten özen gösteriyorlar.
Aikido bizim için sadece bir tedarikçi değil, gerçek bir iş ortağıdır. Hızlı yanıt verme yetenekleri ve başarımıza katkıda bulunmaya yönelik kararlılıkları, her şeyi değiştiriyor.

Visma’nın güvenlik bütçeleme konusundaki zorluğu
Brogaard şöyle belirtiyor: “Güvenlik araçları çok pahalı.”
Benzer platformların çoğunda geliştiricilere odaklı bir fiyatlandırma modeli uygulanmaktadır; bu da öngörülemez maliyetlere yol açarak bütçelemeyi gereksiz yere zorlu ve sürekli bir baş ağrısına dönüştürmektedir. Sonuç olarak, Visma için bu fiyatlandırma modeli, yüksek öncelikli bir güvenlik sorunu haline gelmektedir. Visma’nın büyüklüğü ve ağının sürekli genişlemesi göz önüne alındığında, hızla artan maliyetler ve bütçeleme konusundaki öngörülemezlik sürdürülemez bir hal almaktadır.
Aikido Security, önceden bilinen sabit bir ücret olan sınırsız kullanıcıya sahip kurumsal planıyla Visma’nın daha önceki sorunlu fiyatlandırma modelinden kaynaklanan sıkıntıları ortadan kaldırıyor. Bilinmeyen maliyetlerin olmaması, bütçeleme açısından büyük bir avantajdır.
Önemli Noktalar:
- Güvenlik Açıklarını Kapatmak: Aikido , diğer araçlarımızın gözden kaçırdığı kör noktalara ışık tutuyor.
- Zaman Kazandıran Otomasyon: Otomatik düzeltme özelliği gereksiz uyarıları azaltarak, geliştiricilerimizin gerçek sorunlara odaklanmalarını sağlar.
- Kolay Kullanıcı Kaydı: Visma’nın şirket içi portalı sayesinde, şirketlerin Aikido’ya kaydolması son derece kolaydır.
- Proaktif Destek: Aikido’nun anlık mesajlaşma platformları (Slack gibi) üzerinden sunduğu hızlı ve duyarlı destek, bize kendimizi emin ellerde hissettiriyor.
- Öngörülebilir fiyatlandırma: Aikido , kullanıcılar ve özellik paketlerini içeren fiyat aralıkları kullanır. Şeffaf fiyatlandırma; kullanıcı başına veya kullanım başına hiçbir gizli ücret yoktur.

