Aikido

Risolvere le vulnerabilità in meno di un minuto: Come Simployer ha ottimizzato la sicurezza con Aikido

Trasferito da -
Snyk,  
1 milione+
utenti
12.000
Clienti
1
Prodotto AppSec

Nel settore delle tecnologie per le risorse umane, in cui la gestione dei dati sensibili relativi ai dipendenti e alle organizzazioni è fondamentale per il prodotto, Simployer ha fatto della sicurezza un pilastro del proprio processo di sviluppo. Con sede nei Paesi nordici e al servizio di oltre 12.000 aziende e un milione di utenti, la piattaforma di Simployer aiuta le imprese a ottimizzare le operazioni relative alle risorse umane, dalla conformità normativa al coinvolgimento dei dipendenti.

Per mantenere il ritmo dell'innovazione garantendo al contempo la sicurezza e la conformità alle normative, Simployer ha scelto Aikido.

La sicurezza come responsabilità condivisa

Per Simployer, la sicurezza è al centro del modo in cui operano i team. Peder Nordvaller, CTO di Simployer, lo spiega in modo semplice:
“La sicurezza riveste un ruolo fondamentale in ciò che facciamo. Trattiamo dati personali che non sono solo privati, ma sono anche fondamentali per le operazioni aziendali dei nostri clienti.”

All’interno dell’organizzazione tecnica di Simployer, la sicurezza non è un’attività isolata. Al contrario, è integrata nel ciclo di sviluppo quotidiano di ogni team. Dai team che si occupano di infrastruttura a quelli di frontend e backend, tutti condividono la responsabilità di garantire la sicurezza dei sistemi.

Said, responsabile tecnico di Simployer, la mette così: «Ogni team è responsabile del proprio spazio. Ciò include la sicurezza di ciò che realizza».

Ma, sebbene questa cultura fosse ben radicata, occorrevano comunque gli strumenti giusti per sostenerla. Soprattutto man mano che l’azienda cresceva.

La sfida: crescere rapidamente senza perdere il controllo

Man mano che Simployer ampliava rapidamente le proprie attività di sviluppo, i suoi team si sono trovati ad affrontare una sfida: come mantenere un elevato livello di sicurezza senza rallentare l'innovazione.

«Stiamo investendo molto nello sviluppo dei prodotti», spiega Peder. «Dovevamo assicurarci che il nostro approccio alla sicurezza fosse in grado di stare al passo con la nostra crescita».

Simployer aveva provato diversi strumenti per facilitare l'analisi del codice e dell'infrastruttura, da Snyk alle soluzioni integrate di GitLab. Tuttavia, la maggior parte delle piattaforme creava più problemi di quanti ne risolvesse:

  • Elevati livelli di rumore e priorità poco chiare
  • Il triage manuale che ha assorbito tempo prezioso agli sviluppatori
  • Scarsa diffusione a causa di un'esperienza utente poco intuitiva

Said spiega: «C’era un gran trambusto e si finiva per perdere tempo ad approfondire questioni irrilevanti. Semplicemente non era chiaro su cosa concentrarsi».

Per un'azienda con più team di sviluppo che lavorano in parallelo, questa frammentazione era insostenibile.

Perché Simployer ha scelto l'Aikido

Il team ha iniziato a cercare una soluzione in grado di garantire chiarezza, rapidità e una perfetta integrazione nei flussi di lavoro esistenti. È stato allora che ha scoperto Aikido.

«La prima cosa che abbiamo notato è stata l’intuitività dell’interfaccia utente», ricorda Said.
«Basta accedere, individuare le vulnerabilità rilevanti e risolverle rapidamente.»

Aikido ha contribuito immediatamente a ridurre il carico cognitivo sugli sviluppatori, raggruppando e classificando per priorità le vulnerabilità e fornendo soluzioni concrete. Lo strumento si è integrato direttamente nella pipeline CI/CD di Simployer e nei flussi di lavoro esistenti, rendendo l'adozione estremamente agevole.

Due cose hanno attirato la mia attenzione:

  • Definizione intelligente delle priorità: «Sai esattamente a cosa prestare attenzione e cosa è davvero fondamentale».
  • Correzione automatica: «Se è possibile correggerlo automaticamente, lo si fa e basta. È una vera rivoluzione».

Said aggiunge: «La rapidità con cui si risolvono i problemi è incredibile. Abbiamo risolto alcuni problemi in meno di un minuto. Aikido crea la pull request, i test vengono superati e il gioco è fatto».

“La velocità di risoluzione è incredibile. Abbiamo risolto i problemi in meno di un minuto. Aikido crea la pull request, i test passano, ed è fatta.”

Integrare la sicurezza nel flusso di sviluppo

Uno dei maggiori successi di Simployer è stato il modo in cui l'Aikido si è integrato in modo del tutto naturale nell'esperienza degli sviluppatori.

«Ha cambiato il nostro modo di gestire la sicurezza», racconta Peder. «Ora consideriamo la sicurezza alla stregua di qualsiasi altra attività della nostra routine lavorativa».

Integrando la sicurezza negli strumenti esistenti e fornendo ai team informazioni utili, Aikido ha contribuito a eliminare il continuo scambio di comunicazioni tra sviluppatori e team di sicurezza. Ciò ha comportato una riduzione dei cambi di contesto e un codice più sicuro, realizzato in tempi più rapidi.

La copertura di Aikido sull’intero stack tecnologico di Simployer — dal codice delle applicazioni all’IaC e alle dipendenze open source — ha inoltre consentito al team di ottenere un quadro completo del proprio stato di sicurezza da un’unica dashboard.

Uno sguardo al futuro: crescere con fiducia

Con Aikido, Simployer ha gettato le basi per una cultura di sviluppo incentrata sulla sicurezza che non rallenterà il suo slancio.

  • Gli sviluppatori ora risolvono le vulnerabilità in pochi minuti, anziché in giorni
  • La sicurezza è integrata nel ciclo di vita dello sviluppo, non aggiunta in un secondo momento
  • I team hanno una visione completa dell'intero stack, dal codice al cloud
  • Il triage manuale viene ridotto e le correzioni sono spesso automatiche

«È più facile fare la cosa giusta quando gli strumenti ti aiutano», riflette Said. «E quando è così facile, gli sviluppatori lo fanno davvero».

«È più facile fare la cosa giusta quando gli strumenti ti aiutano. E quando è così facile, gli sviluppatori lo fanno davvero.»

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.