Aikido

Il manuale di un CISO part-time: come potenziare la sicurezza delle applicazioni in Nerdio

Trasferito da -
Veracode,  

Ogaga Abuchi lavora come CISO a tempo parziale dal 2021, fornendo supporto ad aziende nei settori della sanità, del fintech e del SaaS. Nel 2023 ha iniziato a collaborare con Nerdio a tempo parziale, oltre che con diverse altre organizzazioni.

Oggi Ogaga si occupa della sicurezza dei prodotti e delle applicazioni presso Nerdio, continuando al contempo a fornire consulenza ad altre organizzazioni in qualità di CISO a tempo parziale. Questa doppia prospettiva influenza il modo in cui valuta gli strumenti: questi devono funzionare non solo per una singola azienda, ma in contesti diversi, con livelli di maturità variabili e vincoli diversi.

In sintesi

  • Intervistato: Ogaga Abuchi, CISO a tempo parziale e responsabile della sicurezza informatica presso Nerdio
  • Azienda: Nerdio (piattaforma di gestione di Azure Virtual Desktop e Windows 365)
  • Sfida principale: estendere la sicurezza delle applicazioni a tutti i team, pur disponendo di tempo, budget e tolleranza al "rumore" limitati
  • Prima dell’Aikido: strumenti di sicurezza informatica costosi, con un elevato numero di falsi positivi e una scarsa precisione
  • Utilizzo dell'Aikido per: SAST, DAST, scansione delle dipendenze e dello SBOM, flussi di lavoro degli sviluppatori, reportistica per i dirigenti
  • Risultato chiave: meno rumore, risoluzione più rapida dei problemi e più tempo a disposizione degli sviluppatori

Sfida: potenziare la sicurezza senza aumentare il caos

Dal punto di vista di Ogaga, la maggior parte dei problemi di sicurezza non è di natura tecnica, bensì strutturale.

In qualità di CISO a tempo parziale che lavora con piccole e medie imprese, si trova costantemente ad affrontare gli stessi ostacoli:

  • Piccoli team di sicurezza con capacità operative limitate
  • Bilanci limitati che non consentono di sostenere strumenti aziendali di alto livello
  • La proliferazione degli strumenti, in cui la presenza di numerosi strumenti che si sovrappongono comporta un dispendio di risorse finanziarie e di attenzione
  • La resistenza culturale, soprattutto da parte degli sviluppatori che temono che la sicurezza possa rallentarli
  • Una tendenza costante a ricorrere a misure reattive di gestione delle emergenze anziché a una sicurezza proattiva

In Nerdio, la situazione di partenza era già relativamente consolidata: sviluppatori esperti, corsi di formazione periodici sulla sicurezza, test di penetrazione interni ed esterni e una dirigenza che prendeva sul serio i risultati emersi.

Ma nonostante questa maturità, Ogaga intravedeva un rischio che gli era familiare.

Senza gli strumenti adeguati, i team finiscono per essere sommersi dagli avvisi oppure smettono del tutto di fidarsi di essi.

Soluzione: una piattaforma AppSec a cui gli sviluppatori prestano davvero attenzione

Prima di Aikido, Nerdio utilizzava un altro strumento di sicurezza delle applicazioni. Era costoso, generava molti falsi positivi e spesso non era aggiornato. La maggior parte dei risultati rilevati si rivelava non essere un vero problema, il che rendeva difficile avere discussioni costruttive con gli sviluppatori.

Quello è stato il punto di rottura.

Dopo aver valutato diverse alternative e aver attinto alla propria esperienza pregressa, Ogaga ha introdotto l’Aikido.

Ciò che ha colpito fin da subito non è stata solo la copertura, ma anche la qualità del segnale.

Aikido ha messo in luce problemi reali nelle librerie di terze parti e negli SBOM, ha ridotto i falsi positivi e ha illustrato i risultati in modo comprensibile per gli sviluppatori.

«Dedichavamo troppo tempo a questioni che non erano realmente importanti. Con l’Aikido, ci stiamo concentrando di nuovo sulle vere vulnerabilità».

In Nerdio, Aikido è ora integrato nei repository e nei flussi di lavoro. Il team utilizza attivamente SAST e DAST, e l’adozione si sta gradualmente estendendo all’uso degli IDE, in modo da poter individuare i problemi con ancora maggiore anticipo. La scansione nel cloud e i test di penetrazione basati sull’intelligenza artificiale sono i prossimi passi previsti nella roadmap.

Ogaga apprezza particolarmente la guida basata sull'intelligenza artificiale dell'Aikido.

«Mi piace il fatto che ti indichi dove si trova il problema e come risolverlo. Non aprirò automaticamente le richieste di pull (gli sviluppatori mi ucciderebbero), ma i suggerimenti sono incredibilmente utili.»

Risultato: meno rumore, maggiore fiducia, risparmio di tempo in tempo reale

L'effetto più evidente dell'Aikido presso Nerdio è stato il fatto che il lavoro di sicurezza è diventato molto più tranquillo.

A volte, Ogaga deve ricordarsi di farsi sentire.

«Ci sono giorni in cui regna un tale silenzio che devo ricordarmi di andare a segnalare le vulnerabilità.»

Quel silenzio non è dovuto a una mancanza di copertura. È il risultato di una riduzione del rumore e di una migliore definizione delle priorità.

Rispetto agli strumenti precedenti, che generavano centinaia di segnalazioni per ogni scansione, la maggior parte delle quali veniva scartata come falsi positivi, Aikido aiuta i team a concentrarsi su ciò che conta davvero. Gli sviluppatori dedicano meno tempo a discutere sulle segnalazioni e più tempo a risolverle.

Inoltre, ha semplificato il lavoro di Ogaga in qualità di responsabile della sicurezza. Quando gli sviluppatori mettono in discussione un risultato, lei può fornire un contesto chiaro, frammenti di codice e spiegazioni che parlano la loro stessa lingua.

Il risultato:

  • Rimedio più rapido
  • Meno falsi positivi
  • Maggiore fiducia degli sviluppatori negli strumenti di sicurezza
  • Meno tempo dedicato alla selezione manuale dei risultati
  • Un programma di sicurezza delle applicazioni complessivamente più solido

Dal punto di vista di un CISO a tempo parziale, questo aspetto assume un’importanza ancora maggiore.

Quando si è responsabili di più organizzazioni contemporaneamente, ogni ora risparmiata fa la differenza.

Come Nerdio sta ampliando l'uso dell'Aikido

Già in uso‍

Sto pensando di adottare un bambino

Sintesi: uno strumento pensato per i responsabili della sicurezza con poco tempo a disposizione

Per Ogaga, l’Aikido non è solo uno strumento di Nerdio. Fa parte del suo kit di strumenti da CISO a tempo parziale.

Nel corso degli anni ha utilizzato e valutato numerose piattaforme di sicurezza delle applicazioni. In questo contesto, Aikido si distingue per la sua semplicità, chiarezza e per il design pensato per gli sviluppatori.

«È tutto semplice. Gli utenti effettuano l'accesso e capiscono subito cosa fare.»

È una soluzione adatta a qualsiasi azienda che abbia bisogno di innalzare il proprio livello di sicurezza senza dover creare una struttura di sicurezza di grandi dimensioni.

E se Ogaga dovesse riassumere il valore dell’Aikido in una sola frase, dal punto di vista di un CISO part-time?

«Fa risparmiare tempo.»

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.