Aikido

La sicurezza nel FinTech: domande e risposte con Dan Kindler, cofondatore e CTO di Bound

Trasferito da -
Strumenti open source,  

Introduzione al tema della regolamentazione e della sicurezza nel settore FinTech

Ciao Dan! Puoi raccontarci qualcosa in più su di te e su Bound?

Ciao, sono Dan Kindler, CTO e cofondatore di Bound. Il nostro obiettivo è rendere la conversione valutaria e la copertura del rischio di cambio convenienti, eque e, soprattutto, semplici. Le nostre piattaforme aiutano centinaia di aziende in tutto il mondo a proteggersi dal rischio di cambio. Attualmente, circa la metà del nostro team è composta da ingegneri.

Qual è il posizionamento di Bound nel settore FinTech e rispetto alla concorrenza?

Prima di addentrarci nel mondo del FinTech vero e proprio, vorrei illustrare come ci posizioniamo rispetto agli istituti finanziari tradizionali. Le banche o i broker tradizionali si rivolgono in genere a clienti con grandi team di tesoreria che preferiscono operare per telefono o via e-mail. Le loro piattaforme online offrono solitamente solo transazioni a pronti. Poiché il nostro obiettivo è rendere la copertura facile e senza complicazioni, offriamo sia strumenti di cambio a pronti che di copertura valutaria per gestire e proteggere i vostri flussi di cassa internazionali. Nel dicembre 2022 abbiamo ottenuto l’autorizzazione dalla FCA, l’autorità di regolamentazione finanziaria del Regno Unito, che ci consente di fornire prodotti di copertura regolamentati.

Quando si parla di FinTech, si può tranquillamente affermare che con Bound stiamo abbattendo i confini (proprio così) introducendo il servizio di conversione valutaria online self-service. Aziende come Wise e Revolut hanno fatto un ottimo lavoro nel semplificare le conversioni valutarie online, ma si concentrano esclusivamente sulle conversioni “spot” (ovvero istantanee). Con Bound, invece, ci concentriamo sui flussi di cassa futuri, un aspetto a cui loro non prestano altrettanta attenzione.

A quale scopo dovrebbe servire la sicurezza nel settore FinTech?

La sicurezza riveste un ruolo fondamentale nel nostro settore. In fin dei conti, abbiamo a che fare con transazioni finanziarie che potrebbero ammontare a centinaia di migliaia di sterline/dollari/euro – se non di più. Noi di Bound abbiamo già superato i centinaia di milioni di dollari di volume di transazioni. Se un rischio per la sicurezza dovesse insinuarsi nel nostro prodotto – o in qualsiasi altro prodotto FinTech, del resto – si può tranquillamente affermare che si scatenerebbe il finimondo. E non un finimondo qualsiasi. A parte le conseguenze legali, gli hacker potrebbero rubare i risparmi altrui, distruggendo aziende e vite.

Facilitare la conformità normativa nel settore FinTech

Nel settore FinTech, è facile immaginare che le autorità di regolamentazione o gli organismi governativi stiano sottoponendo a un controllo più rigoroso le aziende che trattano i dati dei clienti. In che modo Aikido vi aiuta ad affrontare questa situazione?

La pressione per garantire la conformità è enorme. Nel Regno Unito dobbiamo costantemente destreggiarci tra normative rigorose come il GDPR e le linee guida della FCA in materia di protezione e sicurezza dei dati. Le autorità di regolamentazione si aspettano che gestiamo le vulnerabilità in modo proattivo, soprattutto perché trattiamo dati sensibili dei clienti.

Aikido ha rappresentato per noi una vera e propria svolta. La piattaforma 9-in-1 ci permette di coprire in modo completo ogni aspetto della sicurezza del nostro software. Questo approccio rende più facile soddisfare i requisiti normativi senza dover ricorrere a una combinazione di più strumenti. Un grande vantaggio è stata la riduzione dei falsi positivi. In un contesto normativo, non possiamo permetterci il lusso di sprecare tempo alla ricerca di vulnerabilità inesistenti. La precisione di Aikido ci garantisce che, quando arriva un avviso, si tratti effettivamente di qualcosa che richiede un intervento, il che è inestimabile durante gli audit o le verifiche di conformità. Inoltre, l’interfaccia utente intuitiva consente al nostro team di agire rapidamente, evitando la complessità che solitamente caratterizza gli strumenti di sicurezza. Ciò ci assicura di anticipare qualsiasi potenziale problema di conformità senza interrompere il nostro flusso di sviluppo.

In un contesto normativo, non possiamo permetterci il lusso di perdere tempo a cercare vulnerabilità inesistenti.

Quali normative future ritieni che siano in arrivo e che gli altri responsabili tecnici e vicepresidenti dovrebbero tenere d’occhio?

È probabile che le future normative britanniche in materia di FinTech si concentrino sull’espansione dell’Open Banking e sul rafforzamento della vigilanza sugli asset digitali. Con innovazioni quali i pagamenti ricorrenti variabili e una sandbox normativa digitale, i team di ingegneri dovrebbero prepararsi a standard di sicurezza più rigorosi e a nuove integrazioni API.

Introduzione all'Aikido

Prima di iniziare a praticare l’Aikido, cosa ti teneva sveglio la notte in termini di sicurezza? Come gestivi la questione della sicurezza?

Onestamente, gestire strumenti diversi per ogni tipo di controllo di sicurezza era un vero caos. Eravamo costantemente preoccupati che qualcosa potesse sfuggirci, e il numero di falsi positivi non faceva che peggiorare la situazione. Aikido ha riunito tutto in un unico posto, così ora individuiamo i problemi reali senza tutte quelle informazioni superflue, e questo ci ha semplificato notevolmente la vita.

L'Aikido ha riunito tutto in un unico posto, così ora riusciamo a cogliere i problemi reali senza tutte quelle distrazioni

Abbiamo notato che Bound è uno dei nostri pochi clienti ad aver risolto praticamente tutti i problemi segnalati. Aikido vi ha aiutato in questo senso?

Assolutamente sì! Siamo orgogliosi di prendere molto sul serio la sicurezza (come, si spera, facciano la maggior parte delle aziende). Per noi, Aikido ha avuto un impatto enorme sul modo in cui affrontiamo la gestione delle vulnerabilità e la loro correzione. Lo consideriamo la nostra unica fonte di verità, e le funzionalità di deduplicazione e pre-filtraggio dei falsi positivi della piattaforma ci aiutano davvero a vedere il quadro generale senza perderci nei dettagli. Non appena emerge una vulnerabilità reale, viene generato un avviso nel nostro issue tracker (Linear) per assicurarci di risolverla il prima possibile. Il processo è piuttosto efficiente e ben integrato nel nostro ciclo di sviluppo, e ci affidiamo molto ad esso.

Qual è la tua esperienza di collaborazione con il team di Aikido?

Il team si è dimostrato estremamente reattivo e disponibile fin dal primo giorno. Grazie al nostro canale Slack dedicato, possiamo condividere feedback in tempo reale, avanzare richieste e ricevere aggiornamenti rilevanti sul prodotto. A un certo punto, ho chiesto al team di Aikido se si rendessero conto in che guaio si fossero cacciati. Non abbiamo più dato tregua al loro team di prodotto da quando abbiamo capito che potevamo chiedere qualsiasi cosa!

Qual è la tua funzione preferita?

A parte la riduzione dei falsi positivi, il pulsante “Importa da GitHub” è davvero fantastico. Mi piace molto il fatto che tutti i repository vengano automaticamente assegnati a un team. Possiamo continuare a considerare GitHub come la fonte di riferimento, mentre Aikido si occupa di mappare tutto in modo trasparente e coerente.

Qualche considerazione finale?

All’inizio di quest’anno abbiamo effettuato il nostro primo test di penetrazione e l’audit di sicurezza su Amazon AWS, che sono andati molto bene. Non abbiamo riscontrato nulla di più grave di un livello medio (e comunque, per la maggior parte dei casi classificati come “medi”, non ero del tutto d’accordo…). Probabilmente avrebbero individuato molti più punti critici se non avessimo avuto Aikido a rimproverarci costantemente, quindi grazie mille!

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.