Aikido

Come HeyJobs ha eliminato la proliferazione degli strumenti di sicurezza grazie ad Aikido

Trasferito da -
Strumenti open source,  
30
Repository
0
Repos che richiedono la configurazione manuale della scansione
3
Integrazioni principali
1
Panoramica unificata della sicurezza

In sintesi

  • Abbiamo riunito diversi strumenti di sicurezza in un’unica piattaforma unificata dedicata alla sicurezza delle applicazioni e alla sicurezza cloud
  • Integrato in 95 repository, 31 registri di container e 9 ambienti cloud
  • Supporta gli sviluppatori che lavorano con Ruby, Python e servizi containerizzati
  • Rafforza la sicurezza della catena di approvvigionamento del software e la visibilità delle dipendenze
  • Sono stati sostituiti alcuni strumenti di sicurezza sparsi, tra cui Dependabot e Detectify

Sfida

Man mano che HeyJobs, l’azienda alla base della piattaforma di reclutamento in forte crescita, ampliava il proprio reparto di ingegneria, anche gli strumenti di sicurezza hanno iniziato a svilupparsi in modo organico di pari passo. I vari team utilizzavano sistemi diversi per monitorare le dipendenze, eseguire la scansione del codice o generare avvisi di sicurezza. Sebbene ciascuno di questi strumenti risolvesse una parte del problema, essi creavano un flusso di lavoro di sicurezza frammentato che diventava sempre più difficile da gestire.

Le informazioni relative alla sicurezza erano distribuite su più piattaforme, ciascuna delle quali generava i propri avvisi e dashboard. Gli ingegneri dovevano passare da un sistema all’altro per comprendere i rischi, mettere in correlazione i problemi e decidere a cosa prestare attenzione. Ciò rallentava la valutazione delle vulnerabilità e rendeva più difficile mantenere una visione d’insieme coerente dello stato di sicurezza dell’azienda.

Boris Diebold, CTO di HeyJobs, descrive com'era la situazione prima dell'adozione di Aikido:

«Avevamo una serie di strumenti diversi e sparsi un po’ ovunque; utilizzavamo Dependabot, uno strumento a parte per gli avvisi di sicurezza e alcuni strumenti sviluppati internamente». 

Con il passare del tempo, la proliferazione degli strumenti ha comportato un aumento della complessità e dei costi di gestione. Ogni prodotto richiedeva una configurazione, flussi di lavoro e una gestione degli avvisi specifici, rendendo più difficile per i team concentrarsi sulle questioni di sicurezza più importanti.

Come spiega Boris:

«È sempre difficile gestire l’espansione disordinata, con tutti questi strumenti diversi.»

Il rapporto dell’Aikido del 2026 intitolato “Lo stato dell’IA nella sicurezza e nello sviluppo ” ha rilevato che la proliferazione degli strumenti di sicurezza è correlata a un aumento degli incidenti. 

HeyJobs ha iniziato a cercare un modo per semplificare l'individuazione e la gestione delle vulnerabilità, pur mantenendo un elevato livello di sicurezza in tutti i propri sistemi.

Soluzione: una piattaforma creata per fornire contesto

Nel corso del processo di valutazione, il team di HeyJobs ha esaminato diversi strumenti per la sicurezza delle applicazioni, tra cui Snyk. Molte soluzioni si concentravano prevalentemente su aspetti specifici della sicurezza, come l’analisi delle dipendenze o l’analisi dell’infrastruttura. Sebbene questi strumenti offrissero funzionalità avanzate nei singoli ambiti, la loro adozione comportava spesso l’aggiunta di un ulteriore prodotto allo stack di sicurezza esistente.

Per HeyJobs, l'obiettivo non era semplicemente quello di introdurre un altro scanner, ma di migliorare il modo in cui le informazioni sulla sicurezza venivano fornite agli ingegneri e alla dirigenza. Il team desiderava una piattaforma in grado di consolidare i segnali di vulnerabilità provenienti dall'intero stack di sviluppo e di presentarli in modo da facilitare l'intervento dei team.

Come spiega Boris:

«Volevamo riunire tutti i segnali in un’unica piattaforma, in modo da non dover utilizzare altri 10 strumenti diversi e un ulteriore strumento per gestirli.»

Aikido si è distinto perché ha riunito questi segnali in un unico ambiente. Anziché dover gestire più dashboard e sistemi di allerta, il team di ingegneri poteva visualizzare i rischi relativi al codice, ai container e all’infrastruttura da un’unica interfaccia. Ciò ha reso molto più semplice capire quali problemi richiedessero attenzione e come dovessero essere affrontati.

La visione consolidata ha inoltre offerto alla dirigenza una panoramica più chiara dello stato di sicurezza dell'organizzazione. I report e gli indicatori hanno fornito una visione d'insieme delle vulnerabilità, consentendo al contempo ai tecnici di approfondire i dettagli tecnici necessari per risolverle.

L'Aikido offre una visione unificata ai team di sviluppo e di sicurezza

Attuazione

HeyJobs ha inizialmente presentato Aikido collegando un numero limitato di repository come prova di fattibilità. L'obiettivo era valutare in che misura la piattaforma fosse in grado di fornire informazioni sulla sicurezza e di integrarsi con i flussi di lavoro ingegneristici esistenti.

Il valore della piattaforma è emerso subito con chiarezza.

“È più o meno così che abbiamo iniziato. Direi che all’inizio è andata molto bene: abbiamo collegato alcuni repository per un periodo di prova e abbiamo riscontrato benefici immediati”, ha affermato Boris,

A seguito del esito positivo della valutazione, HeyJobs ha gradualmente esteso l’implementazione a tutta l’organizzazione di ingegneria. Oggi la piattaforma monitora 95 repository, 31 registri di container e nove ambienti cloud collegati, oltre a tenere traccia di diversi domini e API. Si integra direttamente con l’ambiente GitHub dell’azienda e invia avvisi a strumenti operativi come PagerDuty, in modo che i problemi critici possano essere individuati rapidamente.

Anche le capacità di recupero offerte dall’Aikido hanno svolto un ruolo importante nella sua diffusione. 

Rodrigo Oliveira, responsabile del team per l’infrastruttura cloud e la sicurezza, sottolinea l’impatto di questa funzionalità:

«In particolare, la funzionalità AutoFix della piattaforma consente di risolvere alcune vulnerabilità in modo automatico o con un intervento manuale minimo da parte degli sviluppatori.»

Grazie all’integrazione, all’interno della stessa piattaforma, delle funzionalità di rilevamento, definizione delle priorità e indicazioni per la risoluzione dei problemi, Aikido ha consentito a HeyJobs di passare da una serie di avvisi frammentati a un flusso di lavoro di sicurezza più chiaro e concreto.

Perché HeyJobs ha scelto l’Aikido

HeyJobs ha scelto l'Aikido perché:

  • Consolida diversi segnali di sicurezza in un’unica piattaforma unificata
  • Offre un'ampia copertura che abbraccia codice, container e infrastruttura cloud
  • Fornisce una chiara definizione delle priorità relative alle vulnerabilità e indicazioni per la loro risoluzione
  • Include funzionalità AutoFix che riducono il lavoro manuale degli sviluppatori
  • Aiuta a gestire i rischi legati alla catena di fornitura del software e le vulnerabilità legate alle dipendenze
  • Offre un'esperienza di sviluppo intuitiva che ne favorisce l'adozione

Risultati

Superficie di attacco ridotta

Uno dei risultati più significativi derivanti dall'implementazione di Aikido è stata la riduzione del potenziale impatto delle vulnerabilità sui sistemi di HeyJobs. Il monitoraggio continuo di repository, container e configurazioni cloud consente di individuare i problemi in fase precoce e di risolverli prima che si diffondano tra i servizi o gli ambienti.

Rodrigo Oliveira descrive il miglioramento in termini pratici:

«Direi che l’impatto a raggio d’azione delle nostre applicazioni, al momento, è notevolmente più limitato».

Una maggiore tempestività nell'individuazione delle vulnerabilità consente ai team di reagire più rapidamente quando queste si presentano e riduce la probabilità che le falle di sicurezza rimangano inosservate per lunghi periodi di tempo. Questo approccio proattivo ha aiutato l'azienda a rafforzare il proprio livello di sicurezza complessivo, mantenendo al contempo la velocità di sviluppo.

Maggiore consapevolezza da parte degli sviluppatori

Un altro risultato importante è stata la maggiore consapevolezza in materia di sicurezza tra gli sviluppatori. Presentando le vulnerabilità con spiegazioni chiare e indicazioni su come risolverle, Aikido aiuta gli ingegneri a comprendere l’impatto dei problemi di sicurezza e come questi debbano essere affrontati. Questa maggiore consapevolezza modifica gradualmente il modo in cui i team affrontano le decisioni relative allo sviluppo. Col passare del tempo, gli sviluppatori diventano più consapevoli dei rischi comuni in ambiti quali le configurazioni dei container, le versioni delle dipendenze e le configurazioni dell’infrastruttura.

Rodrigo Oliveira illustra questo concetto con un esempio pratico tratto dal lavoro quotidiano di sviluppo:

«Ora è chiaro a tutti che forse un'immagine Docker con accesso come root non sarebbe proprio l'ideale.»

Approfondimenti come questi incoraggiano gli ingegneri ad adottare impostazioni predefinite più sicure e a migliorare le pratiche di sicurezza in tutta l'organizzazione senza creare ostacoli nei flussi di lavoro di sviluppo.

Chiara definizione delle priorità delle vulnerabilità

Molti strumenti di sicurezza generano grandi volumi di avvisi senza spiegare chiaramente il loro impatto né come risolverli. Ciò costringe spesso i tecnici a dedicare tempo all’analisi dei problemi prima di poter stabilire se siano davvero importanti. Aikido affronta questa sfida fornendo ulteriori informazioni sulle vulnerabilità, tra cui la loro gravità, il potenziale impatto e le misure correttive consigliate. Ciò consente agli sviluppatori di capire rapidamente quali problemi richiedono attenzione e come risolverli.

Rodrigo Oliveira spiega la differenza che ciò comporta:

«Alcuni strumenti non forniscono informazioni su come risolvere una vulnerabilità e sul suo potenziale impatto, ma con Aikido sappiamo cosa aspettarci.»

Grazie a una definizione più chiara delle priorità e a linee guida più precise per la correzione, gli ingegneri di HeyJobs possono concentrare i propri sforzi sulle vulnerabilità più rilevanti.

Maggiore sicurezza della catena di approvvigionamento

Per il team dirigenziale di HeyJobs, la sicurezza della catena di fornitura del software rimane una delle principali aree di preoccupazione. Le applicazioni moderne fanno ampio ricorso a dipendenze open source e le vulnerabilità presenti in tali dipendenze possono ripercuotersi rapidamente su più servizi. Aikido offre una visibilità più approfondita su questi rischi, analizzando gli alberi delle dipendenze e identificando le vulnerabilità sia nelle dipendenze dirette che in quelle transitive. Ciò consente al team di determinare rapidamente se le vulnerabilità appena rese note abbiano un impatto sui propri sistemi e quanto sia urgente intervenire per porvi rimedio.

Boris riassume l'importanza di questa funzionalità:

«Credo che uno dei problemi principali che mi impediscono di dormire la notte siano gli attacchi alla gestione della catena di approvvigionamento.»

Grazie a una maggiore visibilità sulle vulnerabilità legate alle dipendenze e sui rischi della catena di approvvigionamento, il team è ora più fiducioso nella possibilità di individuare e affrontare rapidamente tali minacce.

L'analisi di raggiungibilità dell'Aikido identifica le vulnerabilità nelle dipendenze dirette e transitive

Come HeyJobs sta ampliando l'uso dell'Aikido

Già in uso

  • Codice dell'Aikido (SAST, SCA, rilevamento delle vulnerabilità nella catena di approvvigionamento, altro)
  • Aikido Cloud (CSPM, scansione della sicurezza dei container e altro ancora)
  • Funzionalità di correzione automatica di AutoFix

Valutazione successiva

Indicatori di sicurezza che favoriscono il miglioramento

Aikido fornisce inoltre a HeyJobs importanti indicatori di sicurezza che aiutano a monitorare i miglioramenti all’interno dell’organizzazione ingegneristica. Queste informazioni consentono ai team dirigenziali di monitorare l’evoluzione delle vulnerabilità nel tempo e di misurare i progressi rispetto agli obiettivi interni di sicurezza.

Le metriche di sicurezza generate dalla piattaforma vengono esaminate regolarmente e utilizzate per valutare l'efficacia con cui i team affrontano le vulnerabilità nei propri servizi. Questo approccio basato sui dati aiuta l'organizzazione a considerare la sicurezza come una disciplina ingegneristica misurabile piuttosto che come un obiettivo astratto.

Verdetto finale

Per HeyJobs, Aikido è diventato un elemento centrale della propria strategia di sicurezza. Grazie all’integrazione delle informazioni sulle vulnerabilità in un’unica piattaforma, l’azienda ha ottenuto una visibilità più chiara sui rischi di sicurezza, riducendo al contempo i costi operativi legati alla gestione di più strumenti.

Gli sviluppatori traggono vantaggio da linee guida più chiare per la risoluzione dei problemi e da funzionalità di automazione come AutoFix, mentre i dirigenti ottengono una visione completa dello stato di sicurezza dell’organizzazione. Questa combinazione consente a HeyJobs di espandere il proprio team di ingegneri mantenendo al contempo un programma di sicurezza proattivo e ben gestito.

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.