Aikido

TechWolf utilizza Aikido Attack per potenziare il proprio programma di sicurezza con test di penetrazione basati sull'intelligenza artificiale

15m
Tempo trascorso fino al primo test di penetrazione basato sull'intelligenza artificiale
1
È stata individuata una vulnerabilità che i test di penetrazione manuali non avevano rilevato
<2h
Tempo dedicato alle verifiche
40
Dimensione del team di ingegneri

In sintesi

  • Test di penetrazione manuali annuali potenziati con test white-box basati sull'intelligenza artificiale
  • È stata individuata una vulnerabilità complessa, relativa a un caso limite, attraverso un’esplorazione sensibile al contesto
  • Integrazione dei test di penetrazione basati sull'intelligenza artificiale nella gestione continua delle vulnerabilità
  • Riduzione dei tempi dedicati alla redazione manuale dei rapporti di sicurezza da giorni al mese a ore
  • Misure di sicurezza integrate direttamente nei flussi di lavoro delle pull request

Sfida

TechWolf sviluppa un livello dati basato sull'intelligenza artificiale che aiuta le aziende a comprendere i ruoli, le mansioni e le competenze mentre affrontano la trasformazione della forza lavoro. Operare nel settore delle tecnologie per le risorse umane significa gestire informazioni aziendali e personali sensibili. La sicurezza non è una semplice funzionalità: è un prerequisito fondamentale.

TechWolf investe da tempo nel rafforzamento della propria sicurezza. L'azienda è in possesso della certificazione ISO 27001, si sottopone ogni anno agli audit SOC 2, effettua test di penetrazione esterni annuali e utilizza strumenti SAST, SCA e DAST in tutto il proprio stack.

Ma la maturità in materia di sicurezza non è un concetto statico.

“Uno dei nostri valori è ‘Puntare alla luna’. Per me, questo significa alzare sempre più l’asticella della sicurezza, anno dopo anno”, ha affermato Kilian, ingegnere delle operazioni di sicurezza presso TechWolf.

Con il passare del tempo, i test di penetrazione manuali hanno iniziato a fornire risultati meno evidenti. Era un buon segno. Tuttavia, il team sapeva che, in un codice in continua crescita ed evoluzione, i casi limite più sfuggenti possono rimanere difficili da individuare nell’ambito di un incarico a durata prestabilita.

TechWolf ha voluto fare un passo in più.

“Sebbene effettuiamo ogni anno un test di penetrazione manuale con un fornitore esterno, abbiamo riscontrato un numero minore di problemi gravi e ritenevamo che vi fossero rischi maggiori nascosti più in profondità nel codice.”

Integrazione dei test di penetrazione basati sull'intelligenza artificiale per ampliare il programma di sicurezza

TechWolf ha deciso di testare il servizio di pentest basato sull'intelligenza artificiale di Aikido come estensione del proprio programma esistente. La configurazione è stata semplice, poiché il loro ambiente era già integrato in Aikido.

«Ho impiegato meno di 15 minuti per configurarlo. Nel giro di poche ore, gli agenti avevano già individuato qualcosa di interessante.»

A differenza di un approccio tradizionale, vincolato da limiti di tempo e di portata, gli agenti basati sull’intelligenza artificiale sono stati in grado di analizzare direttamente il contesto del codice sorgente, esplorare casi limite e generare percorsi di attacco riproducibili.

«Credo che l’efficacia risieda nel fatto che i test di penetrazione basati su modelli di linguaggio (LLM) dell’Aikido utilizzano molto più contesto di quanto un pentester manuale potrebbe mai fare, in particolare analizzando il codice sorgente.»

Per TechWolf, non si trattava di sostituire i test manuali, ma di integrarli.

«Entrambi gli approcci hanno la loro ragion d’essere. I test di penetrazione basati sull’intelligenza artificiale garantiscono maggiore persistenza e approfondimento, soprattutto in ambiti più difficili da raggiungere nell’ambito di un intervento con tempistiche prestabilite.»

Cosa ha rivelato il test di penetrazione basato sull'intelligenza artificiale

Durante il test, il test di penetrazione basato sull’intelligenza artificiale di Aikido ha individuato una vulnerabilità complessa radicata nella logica dell’applicazione.

Non si è trattato di un errore di configurazione superficiale né di una semplice omissione di controllo. È stato necessario comprendere come interagissero componenti specifici tra le diverse parti del codice.

«Siamo rimasti colpiti dalla profondità», ha detto Kilian. «Non si trattava di trovare qualcosa di elementare, ma di esplorare parti dell’applicazione che sono naturalmente più difficili da raggiungere».

Gli agenti di intelligenza artificiale hanno generato un'analisi dettagliata dell'attacco insieme a uno script di prova, consentendo al team di verificare e riprodurre rapidamente il problema.

«Gli script PoC sono stati fondamentali», ha affermato Kilian. «Eliminano ogni dubbio, riducono i falsi positivi e aiutano gli ingegneri a capire esattamente cosa va risolto».

Per TechWolf, ciò ha confermato la validità della decisione di ampliare la propria strategia di test. I test di penetrazione manuali rimangono un pilastro fondamentale del loro programma. I test di penetrazione basati sull’intelligenza artificiale aggiungono un livello di esplorazione sensibile al contesto che rafforza la copertura complessiva.

Oltre il pentesting: integrare la sicurezza in un’unica piattaforma

Sebbene il test di penetrazione basato sull’intelligenza artificiale abbia fornito un valore immediato, l’impatto più ampio è derivato dall’utilizzo di Aikido come piattaforma centrale per la gestione delle vulnerabilità.

«Utilizziamo già strumenti di sicurezza standard come SAST, SCA, DAST e i tradizionali test di penetrazione», ha affermato Kilian. «Tuttavia, questi strumenti sono spesso isolati, il che rende difficile stabilire le priorità tra i vari risultati raccolti in compartimenti stagni». 

Aikido raggruppa i risultati provenienti da diversi strumenti, compresi quelli dei test di penetrazione, e li ordina automaticamente in base alla priorità tramite la sua funzionalità AutoTriage.

“Il valore fondamentale dell’Aikido è quello di garantire che concentriamo i nostri sforzi innanzitutto sulle questioni più critiche grazie alla sua funzionalità AutoTriage, tenendo al contempo traccia di tutti gli altri risultati.”

La sicurezza viene ora integrata direttamente nel flusso di lavoro di sviluppo. Le richieste di pull non possono essere integrate finché permangono vulnerabilità irrisolte, impedendo così che i problemi raggiungano l'ambiente di produzione.

Risultati

Con il passare del tempo, i miglioramenti operativi sono diventati evidenti.

Prima di dedicarsi all’Aikido, Kilian ha dedicato molto tempo a consolidare i risultati ottenuti con diversi strumenti, a preparare la documentazione di audit e a stabilire manualmente le priorità delle vulnerabilità.

Ora, le vulnerabilità vengono automaticamente classificate in base alla priorità e assegnate ai team competenti.

«Il miglioramento misurabile più significativo è la riduzione del tempo dedicato alle operazioni di sicurezza manuali», ha affermato Kilian.

Miglioramenti misurabili

*Nota: prima dell’introduzione di Aikido, TechWolf si basava principalmente sui punteggi CVSS relativi alle vulnerabilità CVE dei pacchetti e su altri sistemi di classificazione della gravità arbitrari, pertanto i confronti non sono perfettamente 1:1.

Verdetto finale

Per TechWolf, l'adozione dei test di penetrazione basati sull'intelligenza artificiale non significava sostituire i controlli o i partner esistenti, ma continuare ad alzare l'asticella.

«Per noi si tratta di alzare continuamente l’asticella», ha affermato Kilian.

“L’Aikido ci aiuta a rimanere proattivi, a dare priorità alle questioni giuste e a dedicare meno tempo alle attività operative secondarie.”

Combinando i test di penetrazione manuali annuali con test basati sull'intelligenza artificiale sensibili al contesto e una gestione centralizzata delle vulnerabilità, TechWolf ha rafforzato un programma di sicurezza già maturo, aggiungendovi profondità, visibilità ed efficienza senza interferire con i processi esistenti.

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.