Aikido

Come Cognism ha risparmiato un’ora al giorno e ha consolidato il proprio stack di sicurezza su Aikido

50
Risultati giornalieri di AutoTriaged
1h+
risparmiati al giorno
1
Panoramica dei risultati relativi al codice e all'esposizione al dark web

In sintesi

  • Ho scelto Aikido perché nessun altro strumento disponibile sul mercato segnalava i software giunti a fine vita.
  • Ha automatizzato lo smistamento quotidiano di 40-50 risultati, consentendo al team di risparmiare almeno un’ora al giorno.
  • Abbiamo sostituito un insieme eterogeneo di strumenti puntuali, tra cui un fornitore esterno specializzato nel monitoraggio del dark web, con un’unica piattaforma.
  • Ha ottenuto una copertura di Scala che molti altri scanner non sono riusciti a eguagliare.
  • Abbiamo reso operative tutte le funzionalità in pochi giorni, mentre con gli strumenti precedenti ci volevano giorni o settimane solo per configurarne una.
  • Ha permesso al team di dedicare il proprio tempo alla gestione degli incidenti e alle correzioni, anziché al triage manuale.

Sfida

Kristina Holovka è ingegnere specializzata in vulnerabilità e gestione degli incidenti presso Cognism, un’azienda di sales intelligence B2B con sede a Londra. Cognism gestisce grandi volumi di dati relativi ai contatti aziendali per migliaia di team di vendita, pertanto la sicurezza e la conformità sono aspetti fondamentali del prodotto. Il team di Kristina si occupa della gestione delle vulnerabilità e della risposta agli incidenti. Il team gestisce gli avvisi, decide quali problemi risolvere e collabora con il reparto di ingegneria per portare a termine gli interventi.

Una lacuna ha determinato tutto ciò che è accaduto prima dell’Aikido. Nulla nella pila segnalava il software a fine ciclo di vita, i pacchetti obsoleti e le versioni linguistiche non più supportate che, silenziosamente, diventavano una superficie di attacco priva di patch. Individuarli significava esaminare manualmente i repository o notarli per caso. Per un team responsabile della sicurezza dell’intero codice, quello era un punto cieco che non riusciva a colmare con gli strumenti a sua disposizione.

"Non avevamo uno strumento in grado di individuare il software giunto a fine vita. Aikido era l'unico sul mercato a farlo."

L’infrastruttura nel suo complesso era un mosaico disomogeneo. Il team di sicurezza utilizzava diversi strumenti separati, all’incirca uno per ogni funzionalità, senza alcun elemento che li collegasse tra loro. Ciascuno presentava un punto debole. Alcuni erano troppo “rumorosi”, sommergendo il team di risultati che richiedevano ore per essere esaminati. Altri erano troppo silenziosi, tralasciando problemi reali perché privi delle regole necessarie a coprire alcune parti dello stack di Cognism. Un fornitore esterno gestiva il monitoraggio del dark web alla ricerca di credenziali trapelate, il che significava una console in più da controllare. Inoltre, la messa in funzione di qualsiasi componente era lenta. La configurazione di una singola funzionalità come il SAST poteva richiedere giorni o settimane.

"Alcuni fornitori erano troppo chiassosi, quindi abbiamo dedicato molto tempo all'analisi dei risultati. Altri erano troppo silenziosi, senza regole sufficienti, ad esempio per Scala."

Soluzione

Aikido ha sostituito il sistema frammentario. Il team ha riunito in un’unica piattaforma la scansione del codice, il rilevamento della fine del ciclo di vita e il feed dal dark web, rendendola operativa in pochi giorni. Il contrasto con la vecchia configurazione era netto. Ciò che prima richiedeva giorni o settimane per la configurazione di una singola funzionalità, ora copriva tutto nello stesso breve lasso di tempo.

"La configurazione dei nostri vecchi strumenti richiedeva giorni o settimane. Con Aikido, invece, è stato possibile rendere tutto operativo in pochi giorni."

Il sistema di rilevamento si è integrato perfettamente con lo stack di Cognism, anziché entrarvi in conflitto. Il team scrive in Scala, un linguaggio che molti scanner gestiscono male poiché non è molto diffuso. Era proprio questa lacuna che aveva reso i loro vecchi strumenti troppo “silenziosi”, facendogli sfuggire problemi che avrebbero dovuto individuare. Aikido ha rilevato bene Scala, e questo da solo ha escluso alcuni degli strumenti presenti nella loro rosa di candidati. Uno scanner che copre i linguaggi effettivamente utilizzati permette al team di sicurezza di fidarsi dei risultati, anziché metterli in discussione.

"Molti fornitori non includono Scala perché non è molto diffuso. Aikido lo rileva bene."

Il cambiamento più evidente nella routine quotidiana è stato il triage. Ogni giorno, il team riceveva dai 40 ai 50 nuovi risultati, ognuno dei quali veniva esaminato manualmente per distinguere i problemi reali dal rumore di fondo. Ora sono AutoTriage, AutoFix e l’analisi di raggiungibilità a farsi carico di questo lavoro. In questo contesto, la raggiungibilità è fondamentale: filtra i risultati non pertinenti perché il codice vulnerabile non è raggiungibile, così il team smette di dedicarsi a problemi che non hanno mai rappresentato un rischio reale. Ciò che rimane arriva già ordinato e il team recupera almeno un’ora al giorno.

"Prima dovevamo smistare manualmente dai 40 ai 50 risultati al giorno. Ora ci pensa Aikido, e questo ci fa risparmiare almeno un’ora al giorno."

Nel corso di questo processo, il divario iniziale si è colmato. Mentre un tempo il team setacciava i repository alla ricerca di pacchetti obsoleti e versioni linguistiche non più supportate, ora basta aprire una scheda per vedere cosa deve essere aggiornato. Il lavoro che prima dipendeva dalla memoria di qualcuno è semplicemente lì, a disposizione quando serve.

"Ora mi basta aprire la scheda e vedere cosa va aggiornato."

Perché Cognism ha scelto l'Aikido

  • Il rilevamento della fine del ciclo di vita, che nessun altro fornitore presente nella rosa dei candidati offriva.
  • Una copertura linguistica adatta al loro stack, compreso Scala, ambito in cui altri strumenti si sono rivelati insufficienti.
  • AutoTriage, AutoFix e l'analisi di raggiungibilità che hanno sollevato il team dal compito di effettuare il triage quotidiano.
  • Monitoraggio del dark web nella stessa schermata dei risultati relativi al codice, in sostituzione di un fornitore esterno.

Risultati

L’automazione dei 40-50 risultati giornalieri consente al team di recuperare almeno un’ora al giorno, e il lavoro manuale che un tempo occupava le mattinate è ormai quasi del tutto scomparso. Con un minor numero di falsi positivi da verificare, quel tempo viene reindirizzato verso il vero lavoro del team: rispondere agli incidenti e collaborare con il reparto di ingegneria sulle correzioni che contano davvero. Anche i problemi vengono risolti più rapidamente, poiché i risultati arrivano già vagliati e classificati per priorità, anziché allo stato grezzo.

"Gran parte del lavoro manuale è stato eliminato e risolviamo i problemi più rapidamente. Il tempo che risparmiamo lo dedichiamo ad attività più importanti."

L'integrazione del monitoraggio del dark web, precedentemente gestito da un fornitore esterno, è stata la misura di consolidamento più evidente, ma non l'unica. L'analisi del codice, il rilevamento dei prodotti a fine ciclo di vita, la raggiungibilità e il feed delle credenziali trapelate sono ora riuniti in un unico posto, ed è proprio da lì che il team inizia la giornata. Anziché passare da una console all'altra, ciascuna con le proprie modalità di segnalazione, i membri del team lavorano partendo da un'unica panoramica di ciò che richiede attenzione.

La collaborazione è stata molto concreta. Le richieste vengono inoltrate direttamente alla dirigenza di Aikido e il team ha ricevuto risposte e soluzioni entro un giorno. Per un team di sicurezza che deve agire rapidamente, un fornitore in grado di rispondere a tale ritmo rappresenta un vero e proprio valore aggiunto.

"Riceviamo feedback direttamente dal CEO e dal CRO, cosa che non ci è mai capitata altrove. Ogni richiesta ha ricevuto risposta e ogni incarico è stato portato a termine in meno di 24 ore."

In che modo Cognism sta ampliando l'uso dell'Aikido

Già in uso

  • Rilevamento della fine del ciclo di vita.
  • Scansione SAST e SCA con analisi di raggiungibilità.
  • AutoTriage e AutoFix.
  • Monitoraggio del dark web per individuare credenziali trapelate.

Sto pensando di adottare un bambino

  • Protezione dei dispositivi, per visualizzare i pacchetti e le estensioni installati sui computer degli sviluppatori: una funzionalità che, secondo il team, altri strumenti per endpoint non offrono.
  • Safe Chain, in fase di implementazione per gli sviluppatori.

Verdetto finale

"Più tempo, meno falsi positivi e più tempo per concentrarsi su ciò che conta davvero."

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.