L'azienda britannica di sicurezza informatica Glasswall, specializzata nella protezione dei file tramite la tecnologia Content Disarm and Reconstruction (CDR), ha sostituito Snyk, Wiz Code e Black Duck con un'unica implementazione di Aikido, ha ottenuto la copertura del pacchetto VC C++ nel giro di due settimane e ha implementato Safe Chain in tutte le pipeline di produzione che utilizzano i pacchetti supportati.
In sintesi
- Abbiamo sostituito Snyk, Wiz Code e Black Duck con Aikido
- Il pacchetto VC con supporto C++ è stato consegnato entro due settimane dalla richiesta
- AutoFix con un semplice clic per le dipendenze vulnerabili
- Collegato direttamente ai repository Azure DevOps e ai registri dei container
- Ha unificato la sicurezza del codice, delle dipendenze e dei container in un’unica piattaforma
- Safe Chain è stata implementata in tutte le pipeline di produzione che coinvolgono i pacchetti supportati
- Valutazione dei test di penetrazione basati sull'intelligenza artificiale come prossima evoluzione dei test offensivi
Sfida
Chris Holman è responsabile della sicurezza delle applicazioni presso Glasswall, un’azienda britannica specializzata in sicurezza informatica che si occupa di proteggere le organizzazioni dalle minacce basate sui file. Essendo essa stessa un fornitore di soluzioni di sicurezza informatica, Glasswall ha valutato i propri strumenti di sicurezza delle applicazioni con lo stesso rigore che applica ai propri prodotti.
Quando Chris ha assunto l'incarico, l'ambiente AppSec di Glasswall si era progressivamente esteso, coinvolgendo nel corso del tempo diversi fornitori.
Snyk si occupava della scansione delle dipendenze. Wiz Code gestiva l’analisi a livello di codice. Black Duck si occupava della governance dell’open source. SonarQube garantiva la qualità del codice. Ciascuno di questi strumenti risolveva un problema specifico, ma nel loro insieme creavano complessità operativa. Gli sviluppatori avevano già avuto brutte esperienze con strumenti che generavano risultati inaffidabili, mentre il team di sicurezza dedicava tempo a distinguere i segnali utili dal rumore di fondo invece di risolvere i problemi.
«Avevamo Snyk, Wiz Code e Black Duck in diverse parti dell’infrastruttura. Ognuno di essi era un ottimo strumento di per sé. Ma insieme erano un vero disastro.»
La sovrapposizione tra gli strumenti ha portato a risultati duplicati, a una definizione delle priorità frammentata e a un aumento dei costi di gestione. Inoltre, l’impatto delle attività di approvvigionamento aveva ormai superato il valore che il team ne ricavava.
Allo stesso tempo, l’ambiente C++ del team ha creato un’altra sfida. Glasswall si basa in larga misura su VC Package, un sistema di gestione delle dipendenze che molti scanner moderni supportavano in modo inadeguato o non supportavano affatto. Il team aveva bisogno di una soluzione di copertura in grado di funzionare direttamente con il proprio ambiente, invece di costringere i team di ingegneri a ricorrere a soluzioni alternative.
«Il nostro ambiente dipende in larga misura dal pacchetto VC. La maggior parte degli scanner che abbiamo valutato o non lo supportava affatto o lo supportava in modo inadeguato. Aikido si è impegnata a fornirlo e l’ha fatto nel giro di due settimane.»
Soluzione
Per Chris, il fattore che ha fatto la differenza è stato soprattutto la velocità di esecuzione e la reattività.
Mentre i fornitori più grandi operavano con cicli di rilascio trimestrali, Aikido forniva le funzionalità richieste nel giro di poche settimane. Il supporto per VC Package ne è stato l’esempio più lampante. Dopo che Glasswall aveva espresso tale esigenza, Aikido ha fornito un supporto pronto per la produzione entro due settimane. Tale reattività ha immediatamente cambiato il quadro della valutazione.
Durante il processo di valutazione, Glasswall ha anche eseguito Aikido in parallelo con Wiz Code sullo stesso codice di produzione. I risultati sono stati talmente simili che i vantaggi economici sono diventati difficili da ignorare.
«Abbiamo testato Aikido e Wiz Code contemporaneamente. I risultati erano simili, ma Aikido costava una frazione del prezzo. È stato in quel momento che abbiamo preso la decisione».
Aikido si è inoltre integrato direttamente nei repository Azure DevOps e nei registri dei container di Glasswall, offrendo al team una visibilità centralizzata su codice, dipendenze e container.
L'implementazione ha seguito lo stesso ritmo. Nel giro di un solo giorno, Glasswall è passata da un'implementazione di Aikido pari a zero a una copertura completa su tutte le pipeline. Il collegamento dei repository Azure e dei registri dei container è avvenuto con un semplice clic, senza dover creare modelli di pipeline o inserire manualmente strumenti CLI: un aspetto fondamentale per un piccolo team DevSecOps in cui il tempo dedicato all'ingegneria è la risorsa più scarsa.
Glasswall ha inoltre implementato Aikido Safe Chain in tutte le pipeline di produzione che coinvolgono pacchetti supportati. A seguito dei recenti incidenti nella catena di approvvigionamento, che hanno messo in luce la rapidità con cui i pacchetti dannosi possono diffondersi, Safe Chain verifica le dipendenze prima della loro installazione, anziché affidarsi esclusivamente ai database CVE pubblici.
"Non basta affidarsi alle banche dati CVE pubbliche per capire se un problema sia presente o meno nel proprio pacchetto. È necessario poi analizzare a fondo quel pacchetto e assicurarsi, prima di installarlo, che sia sicuro da usare."
Per gli aggiornamenti delle dipendenze a rischio, Glasswall ha ridotto in modo significativo il carico di lavoro manuale richiesto. Gli sviluppatori possono ora visualizzare sia il problema individuato sia il percorso di risoluzione nello stesso flusso di lavoro, grazie alle pull request automatizzate generate direttamente da Aikido.
«Per le dipendenze più vulnerabili, basta premere un pulsante. La pull request c’è, il test c’è, basta eseguire il merge.»
Per Glasswall, la roadmap era importante tanto quanto le funzionalità attuali. In qualità di azienda specializzata in sicurezza informatica, il team stava valutando non solo lo stato attuale degli strumenti di AppSec, ma anche la direzione che i test di sicurezza offensivi avrebbero preso nei prossimi anni. Il pentesting basato sull’intelligenza artificiale si è rivelato un segnale importante. Per Chris, ciò dimostrava che Aikido stava investendo oltre i tradizionali flussi di lavoro di scansione e rifletteva su come i test di sicurezza offensivi si sarebbero evoluti nei prossimi anni.
«Quello che state facendo con l’approccio di pentest basato sull’intelligenza artificiale multi-agente diventerà la nuova norma. Il bug bounty non è un’arte in via di estinzione, ma molti ricercatori ora utilizzano l’intelligenza artificiale. Perché non possiamo adottare anche noi l’intelligenza artificiale per individuare gli exploit?»
Perché Glasswall ha scelto l’Aikido
Alla fine, sono stati diversi i fattori che hanno determinato la decisione:
- Pacchetto VC e supporto C++ forniti entro due settimane
- Integrazioni native con Azure DevOps e il registro dei container
- Risultati paragonabili a quelli di Wiz Code a un costo notevolmente inferiore
- Integrazione della qualità del codice nella stessa piattaforma
- AutoFix con un semplice clic per la risoluzione delle dipendenze
- Una roadmap in linea con i test offensivi basati sull'intelligenza artificiale
Risultati
Il risultato più evidente è stato il consolidamento. Snyk, Wiz Code e Black Duck sono stati sostituiti da un’unica implementazione di Aikido che copre codice, dipendenze e container. L’impatto è andato oltre i risparmi sugli acquisti. Il consolidamento ha ridotto la complessità operativa, semplificato la definizione delle priorità e fornito al team di sicurezza un unico flusso di lavoro, anziché una serie frammentata di strumenti distribuiti tra diversi fornitori.
Glasswall sta inoltre continuando ad ampliare la copertura su ulteriori superfici di attacco. Una delle prossime priorità è garantire la sicurezza dell'infrastruttura degli agenti di compilazione stessa.
"Gli agenti di compilazione sono il nostro obiettivo principale. È fondamentale garantire che siano protetti da un vero e proprio sistema di sicurezza a più livelli. L'utilizzo di Aikido Device Protection per i nostri agenti di compilazione garantirebbe la sicurezza dell'intero ecosistema."
Per Chris, i test offensivi assistiti dall'intelligenza artificiale rappresentano uno dei cambiamenti più significativi in atto oggi nel campo della sicurezza delle applicazioni.
«I test di penetrazione basati sull’intelligenza artificiale diventeranno la nuova norma. Molti ricercatori stanno già utilizzando l’intelligenza artificiale per individuare vulnerabilità. I team di sicurezza devono adottare lo stesso approccio.»
Come Glasswall utilizza l'Aikido oggi
Attualmente sto utilizzando
- Scansione SAST e SCA
- Pacchetto VC / Copertura delle dipendenze in C++
- Scansione dei container
- Rilevamento di segreti
- Qualità del Codice
- Safe Chain per la protezione della catena di approvvigionamento
- AI AutoFix
- Integrazioni con Azure DevOps e il registro dei container
Pianificazione successiva
- Protezione dei dispositivi Aikido per gli agenti di compilazione
Valutazione
Verdetto finale
«Per noi ciò che conta è l’approccio umano. Abbiamo bisogno di un partner in grado di stare al passo con il nostro ritmo, e Aikido lo è.»

