Aikido

Come Reward Gateway ha sostituito Snyk con Aikido

Trasferito da -
Snyk,  
SonarQube,  
OWASP ZAP,  
3 → 1
Strumenti consolidati
4 in 1
SAST, SCA, scansione dei segreti, gestione delle licenze
500
Persone interessate in tutta l'organizzazione.
100%
Risultati critici e di alto livello filtrati

In sintesi

  • Ha riunito tre strumenti distinti — Snyk per lo SCA, Sonar per l’analisi statica e OWASP ZAP per la scansione in fase di compilazione — in un unico componente di codice Aikido
  • Ha utilizzato l'analisi di raggiungibilità durante un audit PCI per dimostrare che i risultati gravi che impedivano il proseguimento dell'audit erano legati al lato client e non sfruttabili
  • Sostituito i controlli fittizi con quelli reali che bloccano i risultati critici e di alto livello prima di un merge o di una build
  • Ha conquistato la fiducia dei team di ingegneri che avevano gestito gli strumenti precedenti
  • Si è deciso di procedere al consolidamento dopo che l’attacco alla catena di approvvigionamento Shai-Hulud ha messo a nudo la vecchia infrastruttura

Troppi problemi riscontrati, poche soluzioni

Reward Gateway sviluppa software per il coinvolgimento dei dipendenti e i benefit aziendali, ovvero strumenti di riconoscimento, premi, benessere e sconti che le aziende utilizzano per prendersi cura del proprio personale. Fondata a Londra nel 2006 e ora parte di Edenred, opera come piattaforma SaaS che gestisce un elevato volume di transazioni e dati sensibili, il che la rende soggetta alle norme PCI. La sua piattaforma raggiunge oltre 10 milioni di dipendenti presso le organizzazioni clienti.

Angel Indzhov è responsabile della sicurezza informatica presso Reward Gateway, dove coordina le operazioni di sicurezza, la sicurezza dei prodotti e la lotta alla criminalità finanziaria. Descrive un problema ormai riconosciuto dalla maggior parte dei responsabili della sicurezza: individuare le vulnerabilità non è più la parte più difficile.

"Stiamo migliorando nel trovare i problemi. Non stiamo migliorando nel risolverli."

Il volume continua ad aumentare, soprattutto perché i modelli più recenti generano un numero maggiore di risultati, e un codice esistente è molto più difficile da correggere rispetto a uno sviluppato da zero. Ciò di cui Reward Gateway aveva bisogno non era un numero maggiore di risultati, bensì un modo per capire quali fossero effettivamente rilevanti.

La sfida

Uno stack che non funzionava in modo coordinato

Prima dell’Aikido, la sicurezza si basava su tre strumenti distinti che non erano mai stati progettati per funzionare come un unico sistema.

"Utilizzavamo Sonar per l'analisi statica del codice, Snyk solo per SCA e OWASP ZAP nelle pipeline di compilazione. Sono così tanti strumenti che si cerca di usare insieme, ma in realtà non funzionano bene in combinazione tra loro."

Un attacco alla catena di approvvigionamento ne ha rivelato l'esistenza

La frammentazione è diventata un vero e proprio problema quando si è verificato l'attacco alla catena di approvvigionamento Shai-Hulud. La configurazione esistente non era in grado di fornire risposte sufficientemente rapide alle domande più importanti.

"Quando l'anno scorso si è verificato l'incidente di Shai-Hulud, ci siamo resi conto che i nostri strumenti non erano adatti allo scopo. Questo ci ha spinto a cercare qualcosa di nuovo e a riorganizzarci."

Il personale di sicurezza non era in possesso degli strumenti

Uno dei motivi per cui lo stack era così frammentato è che il reparto di ingegneria aveva acquistato ogni strumento per risolvere un problema specifico in quel momento. Il reparto di sicurezza non aveva il controllo del processo e il budget era gestito da altri, quindi qualsiasi cambiamento richiedeva innanzitutto di ottenere l’approvazione del reparto di ingegneria.

"Tutta questa attrezzatura è stata acquistata dall'ufficio tecnico, quindi abbiamo dovuto convincerli. Non rientrava nel nostro budget."

Perché Reward Gateway ha scelto Aikido

Consolidamento, in fasi graduali

Reward Gateway non ha effettuato il passaggio in blocco. Si è affacciata su Aikido inizialmente tramite Safe Chain, ne ha apprezzato i risultati, quindi ha condotto una prova di concetto completa incentrata sugli aspetti più rilevanti, ovvero il codice e la parte relativa agli attacchi, anziché intraprendere un'implementazione su vasta scala che non sarebbe stata in grado di portare a termine.

Una raggiungibilità su cui il team potesse fare affidamento

L'elemento decisivo è stata l'analisi della raggiungibilità. Con così tante vulnerabilità individuate, molte delle quali a bassa priorità, il team aveva bisogno di un modo per distinguere quelle che potevano effettivamente essere sfruttate da quelle che non lo potevano.

"Per me la risposta è la raggiungibilità. Mostra cosa deve effettivamente accadere affinché una vulnerabilità venga sfruttata, così si capisce quale vulnerabilità costituirà davvero un problema. È stata una scoperta preziosa."

Una squadra che ha reagito rapidamente

Durante la fase di verifica del concetto, le persone che hanno realizzato il prodotto si sono distinte tanto quanto il prodotto stesso.

"Non c'è nessun altro fornitore con cui abbiamo lavorato che comunichi così tanto e che tenga davvero conto di ciò che diciamo. Quando segnaliamo un problema, ci sediamo a tavolino e lo risolviamo."

Raggiungibilità durante l'audit PCI

La prova più evidente è emersa durante un audit PCI. Reward Gateway aveva dei saldi in sospeso nel proprio archivio dei pagamenti, di quelli che devono essere regolati prima che l’audit possa essere chiuso, e i tempi erano stretti.

"Abbiamo effettuato un audit PCI e, in Snyk, sono emersi dei picchi nel repository dei pagamenti che dovevano essere risolti molto rapidamente, proprio prima della scadenza. L'analisi della raggiungibilità di Aikido ha dimostrato che si trattava di problemi lato client che non influivano affatto sul lato server. Questo ha eliminato il rischio e ha dimostrato a tutti che è proprio ciò di cui abbiamo bisogno."

Quella verifica non si è limitata a chiarire i risultati. È stata proprio quella a convincere i team di ingegneri che avevano gestito i vecchi strumenti a passare ad Aikido, perché ha mostrato loro dove si trovava il vero rischio e, cosa altrettanto utile, dove invece non c’era.

Cancelli che bloccano davvero il passaggio

La raggiungibilità ha determinato su quali risultati il team abbia deciso di agire. I cancelli hanno determinato cosa accadesse quando qualcuno riusciva a sfuggirvi.

"Prima avevamo dei controlli fittizi. Non veniva bloccato praticamente nulla. Ora tutto ciò che è critico e di alto livello viene bloccato. Non è possibile unire le richieste di pull e non è possibile compilare."

Il passo successivo consiste nell'applicare gli stessi controlli in modo coerente in ogni fase, in modo che un controllo saltato in un punto venga comunque rilevato in un altro.

Sostituzione completa degli strumenti a punta

Una volta implementate la raggiungibilità e i gate reali, gli strumenti separati non avevano più alcuna funzione da svolgere.

"Stiamo utilizzando il componente di codice dall'inizio alla fine: analisi statica del codice, scansione dei dati sensibili e gestione delle licenze. Snyk, Sonar, OWASP ZAP: li stiamo sostituendo tutti."

Il futuro di Reward Gateway

Reward Gateway esegue sul codice di Aikido un'analisi statica del codice, una scansione delle informazioni riservate, un'analisi della composizione del software con valutazione della raggiungibilità e una scansione delle licenze, applicando misure di blocco in caso di risultati critici o ad alto rischio.

Da qui, il team sta estendendo tali misure di sicurezza a ulteriori fasi del flusso di lavoro. Sta valutando l’utilizzo del pentesting basato sull’intelligenza artificiale, anche se intende prima predisporre gli ambienti adeguati affinché i risultati siano significativi. A seguito di un incidente, ha identificato la protezione dei dispositivi come una priorità assoluta, concentrandosi in particolare sulle vulnerabilità relative al browser e alle estensioni IDE, dove non vi è alcun “version pinning” né coerenza su cui fare affidamento. Anche l’audit del codice di Aikido figura nell’elenco delle soluzioni da provare. Nessuna di queste soluzioni è ancora operativa.

Verdetto finale

La raggiungibilità ha fornito al team un filtro, il consolidamento ha offerto loro un unico punto di lavoro e i "gate" reali hanno fornito loro uno strumento in grado di bloccare effettivamente il codice rischioso.

"L'obiettivo è ottenere miglioramenti graduali, ed è proprio questo l'aspetto che mi piace di questo prodotto."

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.