In sintesi
- Abbiamo integrato la funzionalità di scansione in GitLab partendo da zero
- È passata dalla scansione locale a una configurazione completamente integrata dopo che il suo team di sicurezza ha verificato il modo in cui Aikido gestisce il codice
- Verifica ogni push e ogni richiesta di merge nel codice alla base dei sistemi quantistici di IQM
- Monitora quotidianamente la propria flotta mondiale di container con Aikido
Garantire la sicurezza di un'azienda fondata sulla ricerca quantistica
IQM realizza computer quantistici full-stack, sia hardware che software, dalla sua sede di Espoo, in Finlandia. È stata fondata nel 2018 come spin-off dell’Università di Aalto e nel 2026 è diventata la prima azienda europea nel settore dell’informatica quantistica a quotarsi in borsa, con il titolo IQMX sul Nasdaq. Il codice alla base di quell’hardware è strettamente legato alle attività più sensibili dell’azienda, pertanto gli standard di sicurezza sono molto elevati.
Shabeeb Khalid è ingegnere presso la piattaforma IQM e fa parte del team DevSecOps; è legato all’azienda praticamente sin dagli esordi. La sua visione di ciò che la tecnologia richiede è molto chiara:
Qualsiasi elemento che riguardi una tecnologia critica deve essere sottoposto a un’adeguata valutazione di sicurezza.
La sfida
Non ci sono strumenti di sicurezza su cui basarsi
Quando IQM ha iniziato a rafforzare le proprie misure di sicurezza intorno al 2022, non disponeva di alcuna soluzione dedicata. I controlli erano sporadici: occasionali scansioni open source su repository sparsi, senza una visione d’insieme dei risultati ottenuti. Man mano che l’azienda si avvicinava alla quotazione in borsa, questa lacuna è diventata sempre più rilevante.
Dati che non potevano semplicemente sparire
C'era anche una regola ferrea. IQM gestisce dati che non può trasmettere liberamente a terzi, quindi all'inizio avrebbe preso in considerazione solo strumenti che potessero essere eseguiti in locale.
Siamo sempre stati disposti a utilizzare solo soluzioni che potessero essere eseguite in locale.
La scansione che ha inizio nel momento in cui il codice viene inviato
IQM ha posto la sicurezza al centro del proprio ciclo di sviluppo. Il codice viene controllato alla ricerca di vulnerabilità non appena viene caricato su GitLab, prima ancora che venga trasferito altrove, quindi la revisione fa parte del flusso di lavoro quotidiano.
La sicurezza è ormai parte integrante dell'intero ciclo di sviluppo. Entra in gioco nel momento stesso in cui il codice viene caricato su GitLab, prima ancora che venga inviato altrove.
Coinvolgere il team di sicurezza nella gestione dei dati
IQM ha iniziato con la scansione locale di Aikido. Tutto funzionava all’interno del proprio ambiente, utilizzando il GitLab ospitato in proprio, e solo i risultati venivano inviati alla dashboard di Aikido. Il team di sicurezza ha quindi esaminato il modo in cui Aikido gestisce il codice durante una scansione: ogni scansione viene eseguita in un container usa e getta che viene distrutto automaticamente una volta terminata. Questo è bastato per provare la configurazione completamente integrata, e ora IQM collega direttamente GitLab ad Aikido, coprendo sia i repository che i container.
Dopo aver esaminato il modo in cui Aikido gestisce i nostri dati, il team di sicurezza ha ritenuto opportuno passare alla configurazione cloud integrata.
Un cambiamento nel modo in cui le persone affrontano la questione della sicurezza
L'effetto si è esteso ben oltre il team di sicurezza. Da quando Aikido è stato reso operativo, i membri del reparto di ingegneria prestano maggiore attenzione alla sicurezza rispetto al passato. Non tutti lavorano dalla dashboard di Aikido, né è necessario che lo facciano. Ogni richiesta di merge passa attraverso Aikido all’interno di GitLab, così gli sviluppatori ottengono ciò di cui hanno bisogno nel momento stesso in cui apportano la modifica, mentre i cinque-otto responsabili della sicurezza che si occupano delle issue relative al rilascio lavorano direttamente sui risultati.
Da quando abbiamo introdotto l'Aikido, le persone hanno iniziato a prendere più sul serio la questione della sicurezza.
Gestire una flotta che opera in tutto il mondo
IQM gestisce container in produzione in tutto il mondo e deve monitorarli costantemente. Grazie ad Aikido, raggruppa ogni distribuzione e le relative versioni, effettuandone il controllo quotidiano. L'attivazione della funzione AutoIgnore basata su EPSS ha ridotto il numero complessivo di problemi e ha diminuito il numero di avvisi da seguire.
Ora monitoriamo quotidianamente le nostre implementazioni, e questo ci ha semplificato molto la vita.
Perché IQM ha scelto l’Aikido
- Analisi degli aspetti di sicurezza rilevanti per le tecnologie critiche, verificati tramite un proof of concept con SonarQube e altri strumenti
- Inizialmente la scansione sarebbe stata locale, in modo da favorire l’adozione senza inviare dati all’esterno
- Un modello di gestione dei dati che il team di sicurezza possa esaminare e approvare in un secondo momento
Il futuro di IQM
Attualmente in uso:
- Scansione delle dipendenze open source e analisi statica del codice nei repository GitLab
- Scansione dei container
- Controllo delle richieste di merge
- Monitoraggio della superficie (test del dominio HTTP)
- AutoIgnore basato su EPSS
- Monitoraggio delle implementazioni per team
- Rapporti di audit SBOM e SOC 2
Valutazione:
- La protezione dei dispositivi, attualmente in fase di sperimentazione su un piccolo gruppo prima del lancio su larga scala
- Test di penetrazione basati sull'intelligenza artificiale per la produzione di rapporti di audit che IQM può condividere con i propri clienti
Verdetto finale
La cosa migliore dell’Aikido sono le persone che ti ascoltano. Chiediamo qualcosa su Slack e abbiamo visto che le funzionalità richieste vengono rilasciate nel giro di circa due settimane.

