Aikido

Come Engel & Völkers ha sostituito tre strumenti di sicurezza delle applicazioni con Aikido

Trasferito da -
SonarQube,  
Strumenti open source,  
3
Strumenti AppSec integrati in Aikido
5 min
Per avviare un nuovo progetto
~30%
Meno problemi di sicurezza irrisolti
1°
Avviso relativo a un nuovo CVE di GitLab

In sintesi

  • L'Aikido ha sostituito tre strumenti di sicurezza del codice, tra cui SonarQube
  • I nuovi progetti vengono integrati in cinque minuti anziché in circa due ore
  • Ogni dipendenza vulnerabile viene visualizzata come un unico problema con la relativa catena completa di dipendenze, anziché come un avviso per ogni CVE
  • Aikido è stato il primo servizio a segnalare una nuova vulnerabilità CVE di GitLab che interessava il team, prima ancora del proprio strumento di gestione delle vulnerabilità

Il codice, sempre più ampio, aveva ormai superato la capacità di gestione di tre strumenti distinti

Engel & Völkers, la società immobiliare di Amburgo, utilizza Aikido per garantire la sicurezza di un codice sorgente di circa due milioni di righe da un’unica piattaforma, dopo aver sostituito SonarQube e altri due strumenti.

Elizaveta Katiushina, analista senior della sicurezza, è responsabile dello stack di sicurezza web ed è la persona a cui gli sviluppatori si rivolgono quando iniziano a utilizzare gli strumenti di sicurezza del codice dell’azienda. Thorben Wagner, responsabile del team di sicurezza informatica e CISO, si occupa degli aspetti organizzativi. Engel & Völkers opera nel settore dell’intermediazione immobiliare residenziale e commerciale dal 1977 e oggi conta oltre 16.700 collaboratori che operano con questo marchio in circa 1.000 sedi distribuite in 35 paesi.

Per circa tre anni, il team ha utilizzato SonarQube per il SAST. I controlli delle dipendenze e dei segreti venivano eseguiti tramite altri due strumenti, quindi i risultati erano distribuiti in tre posti diversi. Ogni nuovo progetto comportava inoltre un lavoro manuale: Elizaveta creava un token per il responsabile del team del repository, quindi verificava che l’integrazione funzionasse.

Il modello di licenza ha aggiunto un problema di pianificazione. SonarQube stabiliva il prezzo della licenza per sviluppatori in base al numero di righe di codice, e il codice cresceva di pari passo con il prodotto, quindi il team non era in grado di prevedere quale sarebbe stato il costo della sicurezza entro un anno. I componenti aggiuntivi, anche quelli open source, comportavano costi aggiuntivi una volta superati i limiti previsti dal piano Business.

"Con quella struttura, non siamo mai riusciti a stabilire una cifra precisa per il budget", afferma Thorben.

Un posto per ogni scoperta

Aikido ora si occupa del SAST, dello SCA e del rilevamento dei segreti per il team. Per Elizaveta, la differenza si è riflessa nel suo carico di lavoro:

"In SonarQube, l'integrazione di un nuovo progetto mi ha richiesto circa due ore. In Aikido ci vogliono cinque minuti."

È proprio nell’analisi delle dipendenze che Aikido fa la differenza per lei. Mostra infatti l’intera catena di dipendenze, consentendo agli sviluppatori di individuare quando un pacchetto vulnerabile viene effettivamente utilizzato. Inoltre, raggruppa i CVE correlati in un’unica segnalazione, invece di aprire un ticket per ciascuno di essi.

"Sono sicuro che Aikido sia più efficace per l'analisi delle dipendenze. Una dipendenza può avere tre CVE. In SonarQube questo significava tre segnalazioni, che intasavano il nostro feed. In Aikido è una sola segnalazione: questa dipendenza è vulnerabile, ecco i CVE correlati, risolvete il problema."

Durante la fase di lancio, Elizaveta si è affidata alla chat di assistenza di Aikido.

"Ho scritto un messaggio e ho ricevuto una risposta in cinque minuti. Non me lo aspettavo."

Perché Engel & Völkers ha scelto l’Aikido

  • Copertura e impatto che hanno permesso di superare SonarQube Cloud Enterprise, Snyk e GitLab Ultimate nel processo di approvvigionamento del team
  • Un passaggio che richiede meno sforzo rispetto alla migrazione della propria istanza SonarQube self-hosted sul cloud
  • Prezzi basati sul numero di postazioni utente, che il team può pianificare man mano che il codice si espande, a un costo notevolmente inferiore rispetto alla concorrenza
"L'Aikido ci ha offerto l'equilibrio tra copertura e impatto che stavamo cercando. È stato il pacchetto complessivo, comprese le capacità tecniche, a spingerci a cambiare", afferma Thorben.

Aikido ha segnalato un CVE su GitLab prima di chiunque altro

Poco prima di questa intervista, una nuova vulnerabilità CVE ha colpito GitLab. Aikido è stato il primo servizio ad avvisare il team che il loro ambiente GitLab era stato compromesso.

"Aikido non ha nemmeno il compito di segnalarci questo problema. È responsabile delle criticità nel nostro codice. Ma è stato il primo servizio a segnalarlo. È stato più veloce del nostro strumento di gestione delle vulnerabilità, che è specifico per il nostro ambiente", afferma Elizaveta.

Come Engel & Völkers utilizza oggi l’Aikido

Engel & Völkers non opera in un mercato altamente regolamentato, e il team investe nella sicurezza per rafforzare la propria posizione e integrarla nel processo di progettazione, non perché sia obbligato a farlo.

"Non siamo obbligati a farlo, ma vogliamo farlo e siamo in grado di farlo, grazie all'Aikido." 
  • SAST e SCA su tutto il codice, oltre al rilevamento delle informazioni riservate
  • Integrazioni con Slack e Jira per avvisi e ticket
  • Un test di penetrazione dell’IA di tipo “white-box” su un prodotto
  • Una serie di indicatori chiave di prestazione (KPI) relativi alla sicurezza, previsti per la fine dell'anno, con Aikido che fornirà i dati per i rapporti destinati al consiglio di amministrazione e ai team interni

Verdetto finale

"Abbiamo esaminato tutti gli strumenti di cui disponiamo e riteniamo che l'Aikido sia uno dei più all'avanguardia."

Thorben Wagner, Responsabile del team per la sicurezza informatica e CISO

"Da un punto di vista tecnico, ho solo una parola da dire: veloce"

Elizaveta Katiushina, analista senior della sicurezza

‍

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.