Aikido

Come Tyro Payments esegue i test di penetrazione in poche ore grazie ad Aikido

5.5h
Per un test di penetrazione
6x
Altri problemi emersi dal test di penetrazione AI di Aikido
Da 10k a 100
Vulnerabilità filtrate
80.000+
Esercenti i cui pagamenti sono protetti da Tyro

In sintesi

  • Ho eseguito un test di penetrazione completo in circa cinque ore e mezza, mentre il precedente test manuale aveva richiesto circa 15 giorni lavorativi
  • Ha individuato un numero maggiore di problemi rispetto al pentest condotto da esseri umani, tra cui un numero maggiore di risultati di gravità elevata
  • Ridurre gli avvisi da decine di migliaia a poche centinaia, consolidando gli strumenti ed eliminando i duplicati e i falsi positivi
  • Abbiamo fornito agli sviluppatori la funzione AutoFix con un solo clic, così la risoluzione dei problemi non richiede più ore per ogni singolo caso
  • Ha individuato tempestivamente le vulnerabilità della catena di approvvigionamento, effettuando anche una verifica rapida durante l’incidente di Axios
  • Ha trasformato il reparto sicurezza da un ostacolo a un team a cui gli sviluppatori si rivolgono per risolvere i propri problemi

Mantenere la sicurezza al passo con un settore dei pagamenti in crescita

Dal 2003 Tyro Payments si impegna a rendere i pagamenti la parte più semplice della gestione di un'azienda. L'azienda di Sydney è una banca australiana quotata in borsa, soggetta alla vigilanza dell'APRA, l'autorità di vigilanza bancaria australiana, e fornisce servizi a oltre 80.000 esercenti in tutto il Paese, offrendo soluzioni di pagamento in negozio, online e tramite dispositivi mobili, oltre a una gamma sempre più ampia di prodotti bancari.

Arun Singh è il responsabile della sicurezza informatica presso Tyro. Ha il compito di proteggere i dati personali dei commercianti, comprese le informazioni sensibili relative alla procedura “know-your-customer” (KYC) in possesso dell’azienda. Per una società di pagamenti, tale responsabilità è strettamente legata alla promessa fondamentale che essa fa a ogni commerciante.

"Riceviamo molti dati sensibili dai commercianti, molte informazioni relative alla verifica dell'identità (KYC). La loro protezione è uno degli impegni fondamentali della nostra attività. È una promessa che facciamo loro sin dal momento in cui si registrano: garantiremo la sicurezza dei loro dati."

La parte difficile è mantenere quella promessa mentre gli sviluppatori rilasciano i prodotti in tempi rapidi. Il segno più evidente dei progressi compiuti da Tyro è ciò che è accaduto al suo pentesting.

La sfida

Strumenti decentralizzati e un carico di lavoro in aumento

Prima di adottare Aikido, il team utilizzava una serie di strumenti di gestione delle vulnerabilità separati, e i risultati si accumulavano più velocemente di quanto chiunque potesse elaborarli.

"Prima di Aikido disponevamo di diversi strumenti di gestione delle vulnerabilità, che erano piuttosto decentralizzati. C'era una percentuale significativa di falsi positivi e il team di sicurezza, in particolare, era sommerso dagli avvisi. Il fatto di dover assegnare al team tecnico migliaia di avvisi da esaminare significava che il lavoro veniva sempre messo in secondo piano. Il nostro arretrato continuava ad aumentare. La situazione era diventata insostenibile."

Test di penetrazione che non sono riusciti a tenere il passo

I test di penetrazione erano lenti e costosi, e raramente ripagavano l'attesa. Un singolo test bloccava un progetto per settimane e produceva scarsi risultati.

"Un test di penetrazione richiederebbe circa 15 giorni lavorativi. Ritarderebbe il progetto e costerebbe un paio di decine di migliaia di dollari. I risultati non sarebbero eccezionali, ne otterremmo solo una manciata."

Perché Tyro Payments ha scelto Aikido

Risultati su cui il team poteva fare affidamento

Il cambiamento più significativo è stato quello relativo alla precisione. Gli strumenti precedenti partivano dal presupposto che, se un pacchetto presentava un CVE, Tyro fosse esposto a rischi; di conseguenza, gli sviluppatori perdevano tempo ad applicare patch a codice che non era mai stato a rischio. Aikido analizza il codice sorgente e verifica se il codice vulnerabile sia effettivamente raggiungibile.

"Un’operazione che dovrebbe richiedere 10 o 15 minuti ci avrebbe portato via mezza giornata, solo per renderci conto che la funzione vulnerabile descritta nel CVE non l’avevamo mai effettivamente utilizzata. Quindi, in realtà, non eravamo vulnerabili. Con Aikido, invece, il sistema analizza il nostro codice sorgente, contestualizza la vulnerabilità e ci indica se il codice vulnerabile è effettivamente in uso."

Una scelta basata sui numeri

Tyro non ha scelto l'Aikido solo per la sua fama. Il team lo ha confrontato con le alternative e ne è risultato il migliore.

"Abbiamo confrontato Aikido con Snyk, Checkmarx e la soluzione di gestione della sicurezza delle applicazioni di CrowdStrike. Si è sempre distinto per come presentava le informazioni, per come riduceva i falsi positivi e per come guidava i tecnici attraverso le fasi di individuazione, valutazione dell'impatto e correzione. È stata una scelta piuttosto semplice."

Un team di prodotto che ha agito con rapidità

Le persone che hanno realizzato il prodotto si sono distinte tanto quanto il prodotto stesso.

"Se c'era una nuova funzionalità o un miglioramento che desideravamo, inviavamo un messaggio al team di Aikido e, nel giro di 24 ore, loro rispondevano e rilasciavano la correzione. È stato fantastico vedere il prodotto evolversi negli ultimi anni."

Da decine di migliaia di avvisi a poche centinaia

Il passaggio ad Aikido ha fornito al team una visibilità end-to-end, dalle dipendenze dirette fino a quelle transitive che i vecchi strumenti non riuscivano a cogliere, eliminando il rumore di fondo che aveva oscurato il lavoro vero e proprio.

"Ci offre una visibilità end-to-end, dalle dipendenze dirette fino a quelle transitive, cosa che molti dei nostri altri strumenti non facevano. Esegue il triage, elimina i duplicati e rimuove i falsi positivi. Siamo passati da decine di migliaia di avvisi in qualsiasi momento a poche centinaia."

Anche la correzione dei problemi rimanenti è diventata più veloce. Invece di costringere gli sviluppatori a passare ore a capire come applicare una patch e se la correzione avrebbe causato malfunzionamenti, AutoFix si occupa di tutto e fornisce loro una modifica da revisionare.

"Con AutoFix di Aikido, basta cliccare su un pulsante per ottenere la correzione effettiva, controllarla, inviare la PR, testarla e il gioco è fatto. Ha davvero semplificato i loro flussi di lavoro."

Un test di penetrazione completato in poche ore

Il risultato più significativo è emerso dai test di penetrazione basati sull’intelligenza artificiale. Tyro ha condotto un proof of concept su un nuovo prodotto per la salute che stava lanciando sul mercato, mettendo a confronto i test di penetrazione basati sull’intelligenza artificiale con quelli effettuati dai suoi tester umani già in servizio.

"I nostri penetration tester interni hanno impiegato circa 15 giorni. Abbiamo ripetuto lo stesso test con Aikido. Ci sono volute cinque ore e mezza e sono state individuate circa 30 vulnerabilità, di cui nove ad alto rischio, mentre i penetration tester umani ne avevano individuate cinque, di cui una ad alto rischio."

Da questo punto in avanti, il piano è quello di mantenere il personale e aumentare la velocità, utilizzando l’intelligenza artificiale per ampliare la copertura e i revisori umani per confermarla.

"Il nostro piano prevede un modello ibrido, che combina test di penetrazione basati sull'intelligenza artificiale e revisioni del codice tramite IA con una verifica manuale da parte dei nostri partner specializzati in test di penetrazione. I costi sono notevolmente inferiori a quelli che pagavamo in precedenza, quindi possiamo fare molto di più con le risorse a nostra disposizione."

Gli sviluppatori di corsi di formazione utilizzano effettivamente

La sensibilizzazione alla sicurezza era stata una voce di bilancio a sé stante, e non proprio apprezzata. Lo strumento per cui Tyro pagava era slegato dal lavoro e insegnava ben poco agli sviluppatori. I brevi video formativi che Aikido condivide costantemente su YouTube e su altre piattaforme social hanno coinvolto gli sviluppatori molto più delle piattaforme di sensibilizzazione alla sicurezza su larga scala utilizzate fino a quel momento.

"Quando sono entrato in azienda, avevamo un programma di sicurezza per gli sviluppatori che costava circa 100.000 dollari. Gli sviluppatori ne parlavano sempre male. Non era mai contestualizzato in base al loro carico di lavoro, quindi non imparavano mai davvero nulla da esso. Era più che altro un esercizio di spuntare caselle. Con Aikido, una vulnerabilità è ora un breve video che si guarda per imparare come prevenirla. Abbiamo iniziato a notare che le pratiche di sviluppo sicuro che promuovevamo da anni venivano effettivamente implementate sin dalle prime fasi."

Una visione d'insieme dell'intera catena di approvvigionamento

Il rischio legato alla catena di approvvigionamento è un tema di primaria importanza per il consiglio di amministrazione di Tyro, ed è proprio in questo ambito che la scansione antimalware e le informazioni sulle minacce trovano la loro ragion d’essere, individuando i pacchetti compromessi prima che raggiungano la produzione. Il valore di questo approccio è emerso chiaramente durante l’incidente di Axios, quando il team è riuscito a rispondere rapidamente a una domanda complessa.

"La sicurezza della catena di approvvigionamento è una priorità assoluta. Ne discutiamo a livello di consiglio di amministrazione. Grazie alla scansione antimalware e alle informazioni sulle minacce fornite da Aikido, individuiamo tempestivamente eventuali anomalie e le preveniamo prima che raggiungano l'ambiente di produzione. Quando si è verificata la violazione di Axios, il team ha affermato che non utilizzavamo quel servizio. Abbiamo consultato Aikido, presentato i risultati, verificato la versione e controllato se fossimo stati compromessi. Fortunatamente non era così, ma è stata un'esperienza che ci ha aperto gli occhi."

Un'esercitazione del "red team" ha poi messo in luce la lacuna successiva. Tyro ha simulato un'estensione IDE dannosa pubblicata sul marketplace di VS Code che rubava le credenziali di uno sviluppatore, scoprendo che a quel livello non vi era alcuna protezione. Colmare questa lacuna è il motivo per cui la protezione dei dispositivi è il prossimo punto all'ordine del giorno.

Il futuro di Tyro Payments

Attualmente Tyro utilizza Aikido per l'analisi della composizione del software, l'analisi statica (SAST), l'analisi dinamica (DAST), la correzione automatica (AutoFix), l'analisi di raggiungibilità, la scansione del malware e le informazioni sulle minacce, nonché per la formazione degli sviluppatori.

Da qui in poi, l'obiettivo è quello di estendere i test di penetrazione basati sull'intelligenza artificiale al modello ibrido con revisione umana, di esplorare parallelamente la verifica del codice tramite intelligenza artificiale e di avviare un progetto pilota per la protezione dei dispositivi, al fine di colmare il divario tra sviluppatori e dispositivi evidenziato dall'esercitazione del red team.

Verdetto finale

Ciò che è cambiato maggiormente per Arun è il modo in cui gli sviluppatori affrontano ora la questione della sicurezza.

"In passato la loro percezione della sicurezza era piuttosto negativa. Ora il rapporto è davvero eccellente. Si rivolgono a noi quando riscontrano dei problemi o vengono a sapere di una violazione, desiderosi di collaborare e di imparare."

Quando gli viene chiesto cosa ne derivi, la sua risposta è semplice.

"Con ciò che abbiamo a disposizione possiamo fare molto di più di quanto potessimo fare in passato."

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.