Aikido

Non ci accorgiamo dell’Aikido, ed è proprio questo il bello: la storia di Timefold

Trasferito da -
Sicurezza avanzata di GitHub,  

Timefold sviluppa software per l'ottimizzazione della pianificazione del personale. Il suo motore open core, il Timefold Solver, affronta problemi di pianificazione NP-difficili. Inoltre, l'azienda fornisce API pronte all'uso per casi d'uso quali la pianificazione dei turni dei dipendenti, la pianificazione dei percorsi per i servizi sul campo e la pianificazione dei percorsi di ritiro e consegna , oltre a una piattaforma SaaS che offre una visione più approfondita delle prestazioni di pianificazione.

Man mano che Timefold accelerava il lavoro relativo alle norme ISO e si avvicinava alla certificazione SOC 2, il team desiderava ottenere una visibilità continua sulla sicurezza in tutto il proprio stack, senza rallentare il lavoro degli ingegneri né trasformare la sicurezza in un collo di bottiglia.

In sintesi

  • Persone con cui abbiamo parlato: Pieter De Schepper (Vicepresidente del reparto Ingegneria), Jenne (Ingegnere responsabile dell'affidabilità e della sicurezza dei siti)
  • Perché l’Aikido: conformità alle norme ISO e accelerazione del processo SOC 2 grazie al monitoraggio continuo della sicurezza
  • Prima dell’Aikido: GitHub Dependabot + revisioni approfondite delle PR
    Strumenti: GitHub (repository), Vanta (reportistica di conformità)
  • Copertura Aikido: repository, container, configurazione cloud (Google Cloud), domini, reportistica (licenze), scansione di Kubernetes

Sfida: la visibilità sulla sicurezza non era al passo con i tempi richiesti dalla conformità

Timefold ha sempre considerato la sicurezza come parte integrante dell'ingegneria. L'azienda disponeva già di solide revisioni da parte del team di PR, di sviluppatori esperti e di Dependabot per gli avvisi relativi alle dipendenze.

Ma con l’inasprirsi dei requisiti di conformità, si sono trovati di fronte a una lacuna comune: la visibilità. Dependabot è stato d’aiuto, ma non forniva una visione sempre aggiornata di tutto ciò che gestiscono. Avevano bisogno di un modo più chiaro per rispondere rapidamente a domande fondamentali: quali dipendenze vengono utilizzate e dove, quali versioni sono state distribuite e a cosa occorre prestare effettivamente attenzione quando viene segnalata una nuova vulnerabilità.

Allo stesso tempo, la sicurezza non poteva diventare un ostacolo. Timefold voleva una copertura migliore senza appesantire i processi né affidarsi a un piccolo gruppo incaricato di controllare manualmente ogni aspetto.

Soluzione: scansione continua dell'intero stack, in meno di un giorno

L'Aikido è arrivato proprio al momento giusto. Timefold era alla ricerca di strumenti di sicurezza per supportare il lavoro relativo alle norme ISO e accelerare la preparazione alla certificazione SOC 2.

Ciò che ha colpito è stata la rapidità con cui sono riusciti a passare dalla fase di valutazione alla copertura effettiva. Secondo Jenne, l'installazione è stata veloce e senza intoppi.

“Abbiamo integrato la scansione nella CI in meno di un giorno.”‍

Timefold opera principalmente su GitHub e Aikido si integra perfettamente in tale flusso di lavoro. Hanno attivato la scansione sui loro repository principali, abilitato i controlli sulle pull request e ampliato la copertura oltre il codice e le dipendenze, estendendola al resto del loro ambiente.

Oggi, Timefold utilizza Aikido per analizzare repository, container e progetti Google Cloud alla ricerca di rischi legati alla configurazione, nonché domini esterni, inclusi gli endpoint GraphQL. L’azienda si avvale inoltre di funzionalità di reporting, tra cui il reporting sulle licenze, che si è rivelato particolarmente utile durante la due diligence relativa alla raccolta di fondi.

Risultato: meno rumore, aggiornamenti più rapidi, copertura più chiara

Per Timefold, il miglioramento più significativo è stato di natura operativa: il passaggio da revisioni periodiche a un monitoraggio continuo.

Anziché limitarsi a reagire solo quando Dependabot segnala un problema, ora dispongono di una visione d’insieme più chiara di ciò che è in esecuzione nell’intero stack e di un metodo più coerente per stabilire le priorità delle vulnerabilità. Ciò ha aumentato la rapidità e la frequenza con cui aggiornano i pacchetti quando vengono individuati dei problemi.

Anche la riduzione del rumore ha avuto la sua importanza. Un minor numero di falsi positivi significa che gli ingegneri non perdono tempo a vagliare i casi e possono concentrarsi sui rischi reali.

“La riduzione del rumore è fondamentale. Riduce i falsi positivi, consentendo agli ingegneri di concentrarsi su ciò che conta davvero.”‍

L'Aikido ha inoltre aiutato Timefold a reagire rapidamente alle principali segnalazioni relative all'ecosistema. Un esempio è stata la vulnerabilità di bypass dell'autenticazione in Next.js. Timefold non ha subito gravi ripercussioni poiché Next.js veniva utilizzato solo per il frontend e l'autenticazione sul backend era comunque attiva, ma si trattava comunque del tipo di problema che l'azienda voleva individuare e risolvere rapidamente.

Per quanto riguarda la conformità, Timefold è ora conforme allo standard SOC 2, avvalendosi della copertura continua offerta da Aikido insieme agli strumenti di conformità già in uso, come Vanta.

Sintesi

Timefold non aveva bisogno di una piattaforma di sicurezza che richiedesse attenzione. Aveva bisogno di una soluzione che garantisse la sicurezza in modo discreto, supportasse le attività di conformità e consentisse agli ingegneri di rimanere produttivi.

Per Pieter, questo è il risultato ideale:

«L’Aikido c’è, ma non ce ne accorgiamo. Ed è proprio questo che mi piace.»‍

L'Aikido si svolge in sottofondo, i team mantengono la concentrazione e la sicurezza migliora senza diventare un collo di bottiglia.

AWS e contesto tecnico

Timefold ha utilizzato Aikido per ottenere la conformità SOC 2 e garantire una copertura continua della sicurezza delle applicazioni su tutti i propri repository, container e infrastruttura cloud. Aikido si integra con i registri compatibili con AWS ECR per l'analisi delle immagini dei container, esegue controlli SAST e SCA su ogni pull request tramite l'integrazione con GitHub CI ed esegue la scansione delle configurazioni IaC alla ricerca di errori di configurazione.

L'Aikido è disponibile su AWS Marketplace e rientra negli impegni di spesa AWS.

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.