In sintesi
- Sicurezza integrata direttamente nei flussi di lavoro degli sviluppatori e nelle richieste di pull
- Si è passati da scansioni reattive e programmate a un feedback continuo sulla sicurezza
- Riduzione del rumore grazie alla definizione delle priorità basata sulla raggiungibilità e a un minor numero di falsi positivi
- SAST, SCA e rilevamento dei segreti unificati in un’unica piattaforma
- Sicurezza scalabile su oltre 200 repository con un overhead minimo
- Garantisce la sicurezza e la conformità aziendale in linea con le norme ISO 27001, il GDPR e le normative del settore sanitario
Costruire un sistema sanitario digitale sicuro su larga scala
Oviva offre programmi sanitari digitali rimborsabili e basati su dati scientifici per patologie croniche quali l’obesità e il diabete di tipo 2. La sua piattaforma combina competenze cliniche, analisi basate sull’intelligenza artificiale e coaching personalizzato per garantire risultati a lungo termine per i pazienti. In questo contesto, la sicurezza è indissolubilmente legata alla sicurezza dei pazienti. Oviva gestisce dati medici altamente sensibili e opera nel rispetto di rigorosi quadri normativi, tra cui la norma ISO 27001, il GDPR e gli standard sanitari specifici di ciascun Paese. La fiducia non è solo un’aspettativa, ma un requisito imprescindibile.
«La sicurezza nel settore della sanità digitale consiste essenzialmente nel proteggere i pazienti e nel mantenere la fiducia.»
- Tom Koshy, ingegnere capo DevSecOps, Oviva
Con la crescita dell'azienda, tale responsabilità doveva trovare riscontro non solo nelle politiche aziendali, ma anche nel modo in cui veniva sviluppato il software.
Quando la crescita supera i flussi di lavoro relativi alla sicurezza
Prima di passare ad Aikido, Oviva si affidava a una combinazione di strumenti open source per SAST, SCA e gestione delle vulnerabilità. Sebbene efficaci se considerati singolarmente, questi strumenti creavano difficoltà quando utilizzati su larga scala. Le scansioni di sicurezza erano programmate anziché continue. I risultati dovevano essere aggregati tra i vari strumenti. La valutazione dei risultati richiedeva un coordinamento tra i team. Con l’aumentare del numero di repository e di collaboratori, cresceva anche il carico operativo.
Nel corso del tempo, ciò ha creato attriti sia per gli sviluppatori che per i team di sicurezza. I problemi venivano individuati in ritardo, le responsabilità non erano chiare e si perdeva tempo prezioso nel coordinamento e nella valutazione della priorità dei problemi, anziché nella loro risoluzione. La sicurezza era presente, ma rimaneva al di fuori del flusso di lavoro degli sviluppatori. Il team ha intravisto l’opportunità di cambiare questa situazione.
Verso una sicurezza continua e incentrata sugli sviluppatori
Oviva si è prefissata l'obiettivo di integrare la sicurezza direttamente nel processo di sviluppo. Anziché affidarsi a scansioni periodiche e a un triage centralizzato, l'obiettivo era quello di individuare i problemi nel momento stesso in cui si verificavano: nelle richieste di pull, durante le build e all'interno dei flussi di lavoro degli sviluppatori. Gli sviluppatori avevano bisogno di un feedback immediato e concreto, in modo che i problemi potessero essere risolti prima di raggiungere l'ambiente di produzione.
Altrettanto importante era ridurre il “rumore”. Un numero elevato di falsi positivi rallenta il lavoro dei team e mina la fiducia negli strumenti di sicurezza. Qualsiasi nuovo approccio doveva dare priorità all’accuratezza, alla chiarezza e all’usabilità. Gli strumenti che sommergono i tecnici di falsi positivi finiscono per non essere utilizzati.
Perché Oviva ha preferito Aikido a Snyk e Prisma Cloud
Nel corso della valutazione, Oviva ha esaminato diverse piattaforme, tra cui Snyk, Prisma Cloud, Semgrep e GitHub Advanced Security. Aikido si è distinta per aver eliminato i compromessi più comuni.
Mentre piattaforme più grandi come Prisma Cloud comportavano una maggiore complessità operativa, Aikido si è integrato perfettamente nei flussi di lavoro Git e CI/CD esistenti. A differenza di strumenti come Snyk, che spesso generavano un elevato numero di segnalazioni, Aikido si è concentrato sui segnali rilevanti, aiutando i team a dare priorità ai problemi davvero importanti.
Anziché combinare più strumenti, Oviva potrebbe riunire le funzionalità fondamentali per la sicurezza delle applicazioni in un’unica piattaforma che gli sviluppatori potrebbero adottare immediatamente.
“L’Aikido ha trovato il giusto equilibrio tra funzionalità, usabilità ed esperienza degli sviluppatori.”
Implementazione in oltre 200 repository nel giro di poche settimane
L'adozione è stata rapida e senza intoppi. Oviva ha integrato più di 75 sviluppatori e collegato oltre 200 repository nel giro di poche settimane.
La configurazione ha richiesto solo pochi passaggi per integrare i repository e abilitare la scansione. Grazie all'intuitività della piattaforma, gli sviluppatori hanno potuto iniziare a utilizzarla immediatamente, senza bisogno di un lungo processo di inserimento o di formazione.
Per il team di sicurezza, ciò ha significato ottenere una visibilità immediata su un ambiente ingegneristico ampio e in continua espansione.
Dalle scansioni reattive alla sicurezza continua
Con Aikido, la sicurezza è passata dalle scansioni programmate al feedback in tempo reale.
I controlli vengono ora eseguiti direttamente nelle richieste di pull e nelle pipeline CI/CD. Gli sviluppatori ricevono un feedback immediato man mano che apportano modifiche, il che consente loro di risolvere le vulnerabilità prima che il codice venga integrato o distribuito.
Allo stesso tempo, Aikido riduce il rumore attraverso l’analisi della vulnerabilità, evidenziando solo le vulnerabilità effettivamente sfruttabili anziché segnalare ogni singolo problema teorico. Grazie a chiare linee guida per la risoluzione dei problemi e alle funzionalità di correzione automatica, ciò consente ai team di concentrarsi sui rischi reali invece di perdere tempo nella valutazione iniziale dei problemi.
La sicurezza passa da un cancello posto all’uscita a una barriera di protezione che si estende lungo tutto il complesso residenziale.
Semplificare la gestione delle vulnerabilità e la conformità
In passato, la gestione delle vulnerabilità richiedeva l'aggregazione dei risultati provenienti da diversi strumenti e la loro gestione tramite sistemi esterni.
Con Aikido, tutto è centralizzato in un’unica piattaforma. I team di sicurezza ottengono una visione chiara e unificata delle vulnerabilità presenti in tutti i repository, con funzionalità integrate di definizione delle priorità e tracciamento delle responsabilità. Gli sviluppatori vedono esattamente cosa deve essere risolto e perché.
Ciò ha un impatto diretto sulla conformità. In ambito sanitario, la capacità di dimostrare in modo rapido e chiaro il proprio livello di sicurezza è fondamentale.
«L’Aikido ci offre una visione d’insieme delle vulnerabilità, ben strutturata e con chiare priorità, semplificando notevolmente la rendicontazione in materia di conformità.»
L'impatto
L'adozione dell'Aikido ha cambiato il modo in cui Oviva affronta la sicurezza sia a livello tecnico che organizzativo. Le vulnerabilità vengono ora individuate prima e risolte più rapidamente. Gli sviluppatori si impegnano attivamente nella sicurezza perché il feedback è immediato e concreto, anziché essere qualcosa con cui si confrontano solo a posteriori.
Fondamentalmente, i team non dedicano più il loro tempo ad analizzare i falsi allarmi, ma risolvono problemi reali. I team di sicurezza sono passati dalla valutazione manuale dei casi a attività di maggior valore, mentre l’organizzazione ha rafforzato la propria capacità di soddisfare i requisiti normativi e di mantenere una chiara visibilità sul proprio stato di sicurezza man mano che cresce.
Un salto di qualità nella maturità in materia di sicurezza
L'Aikido ha permesso a Oviva di passare da un approccio reattivo e incentrato sugli strumenti a un modello DevSecOps proattivo e incentrato sugli sviluppatori. La sicurezza è ora continua, integrata e scalabile in tutta l'organizzazione.
“L’Aikido ci ha permesso di passare da un approccio reattivo a un modello proattivo e incentrato sugli sviluppatori, migliorando la visibilità e aiutandoci a scalare la sicurezza man mano che cresciamo.”
Uno sguardo al futuro
Man mano che Oviva continua ad ampliare la propria piattaforma, ha bisogno di una base di sicurezza in grado di evolversi di pari passo. Grazie ad Aikido, il team è in grado di estendere il proprio approccio ad altri ambiti, quali la sicurezza dei container e del cloud, senza aumentare la complessità. Perché nel settore sanitario digitale, la sicurezza non riguarda solo la protezione dei sistemi, ma anche quella dei pazienti.


