Auf einen Blick
- Aikido hat drei Tools zur Codesicherheit ersetzt, darunter „ SonarQube “
- Neue Projekte werden in fünf Minuten statt in etwa zwei Stunden aufgesetzt.
- Jede anfällige Abhängigkeit wird als ein einziges Problem mit ihrer vollständigen Abhängigkeitskette angezeigt, anstatt als einzelne Warnmeldung pro CVE.
- Aikido war der erste Dienst, der auf eine neue GitLab-CVE hingewiesen hat, die das Team betraf – noch vor seinem eigenen Tool „ Schwachstellenmanagement “
Eine immer größer werdende Codebasis war für drei separate Tools zu umfangreich geworden
Das Hamburger Immobilienunternehmen Engel & Völkers nutzt „ Aikido “, um eine Codebasis von rund zwei Millionen Zeilen zentral zu verwalten, nachdem zuvor „ SonarQube “ sowie zwei weitere Tools ersetzt wurden.
Elizaveta Katiushina, Senior Security Analyst, ist für den Web-Sicherheitsbereich verantwortlich und die Ansprechpartnerin für Entwickler, wenn diese sich mit den Tools zur Codesicherheit des Unternehmens vertraut machen. Thorben Wagner, Teamleiter Informationssicherheit und CISO, ist für die organisatorischen Aspekte zuständig. Engel & Völkers vermittelt seit 1977 Wohn- und Gewerbeimmobilien; heute sind unter dieser Marke mehr als 16.700 Mitarbeiter an rund 1.000 Standorten in 35 Ländern tätig.
Etwa drei Jahre lang betrieb das Team „ SonarQube “ unter SAST. Abhängigkeitsprüfungen und „ secrets “ liefen über zwei weitere Tools, sodass die Ergebnisse an drei verschiedenen Orten gespeichert wurden. Jedes neue Projekt bedeutete zudem manuellen Aufwand: Elizaveta erstellte ein Token für den Teamleiter des Repositorys und überprüfte anschließend, ob die Integration funktionierte.
Das Lizenzmodell brachte ein zusätzliches Planungsproblem mit sich. SonarQube berechnete den Preis für seine Entwicklerlizenz nach der Anzahl der Codezeilen, und da die Codebasis mit dem Produkt wuchs, konnte das Team nicht vorhersagen, wie hoch die Kosten für die Sicherheit in einem Jahr sein würden. Für Add-ons, selbst für Open-Source-Add-ons, fielen zusätzliche Gebühren an, sobald das Team die Grenzen der Business-Stufe überschritt.
„Bei dieser Vorgehensweise konnten wir das Budget nie konkret beziffern“, sagt Thorben.
Ein Ort für jeden Fund
Aikido übernimmt nun für das Team die Erkennung von SAST, SCA und secrets . Für Elizaveta machte sich der Unterschied in ihrer eigenen Arbeitsbelastung bemerkbar:
„In SonarQube habe ich für die Einrichtung eines neuen Projekts etwa zwei Stunden gebraucht. In Aikido dauert es fünf Minuten.“
Bei der Abhängigkeitsanalyse hat „ Aikido “ für sie die Nase vorn. Es zeigt die gesamte Abhängigkeitskette an, sodass Entwickler erkennen können, wann ein anfälliges Paket tatsächlich verwendet wird. Außerdem werden verwandte CVEs unter einem einzigen Problem zusammengefasst, anstatt für jedes einzelne ein Ticket zu eröffnen.
„Ich bin mir sicher, dass Aikido für die Abhängigkeitsanalyse besser geeignet ist. Eine Abhängigkeit kann drei CVEs haben. Bei SonarQube bedeutete das drei Probleme, was unseren Feed mit Meldungen überflutete. Bei Aikido gibt es nur ein Problem: Diese Abhängigkeit ist anfällig, hier sind die zugehörigen CVEs, behebt das Problem.“
Während der Einführung nutzte Elizaveta den Support-Chat von Aikido.
„Ich habe eine Nachricht geschrieben und innerhalb von fünf Minuten eine Antwort erhalten. Das hätte ich nicht erwartet.“
Warum sich Engel & Völkers für … entschieden hat Aikido
- Berichterstattung und Auswirkungen, die im Vorfeld der Entscheidung zugunsten von „ SonarQube “, „Cloud Enterprise“, „ Snyk “ und „GitLab Ultimate“ im Beschaffungsprozess des Teams bekannt wurden
- Ein Wechsel, der weniger Aufwand erfordert als die Migration ihrer selbst gehosteten „ SonarQube “-Instanz in die Cloud
- Die Preisgestaltung basiert auf Nutzerlizenzen, sodass das Team bei wachsendem Codeumfang entsprechend planen kann – und das zu deutlich geringeren Kosten als bei der Konkurrenz.
„Aikido bot uns genau die ausgewogene Kombination aus Erfassungsbereich und Durchschlagskraft, die wir suchten. Es war das Gesamtpaket, einschließlich der technischen Funktionen, das uns zum Wechsel bewogen hat“, sagt Thorben.
Aikido hat als Erster eine GitLab-CVE gemeldet
Kurz vor diesem Interview wurde GitLab von einer neuen CVE-Sicherheitslücke getroffen. Aikido war der erste Dienst, der das Team darauf hinwies, dass ihre GitLab-Umgebung betroffen war.
„Aikido “ ist nicht einmal dafür zuständig, uns darüber zu informieren. Es ist für Probleme in unserem Code zuständig. Aber es war der erste Dienst, der dies gemeldet hat. Es war schneller als unser „ Schwachstellenmanagement “-Tool, das speziell auf unsere Umgebung zugeschnitten ist“, sagt Elizaveta.
Wie Engel & Völkers „ Aikido “ heute einsetzt
Engel & Völkers ist nicht in einem stark regulierten Markt tätig, und das Team investiert in Sicherheit, um seine eigene Position zu stärken und diese in den Designprozess zu integrieren – nicht, weil es dazu verpflichtet ist.
„Wir müssen das nicht tun, aber wir wollen es, und dank Aikido sind wir dazu in der Lage.“
- SAST sowie „ SCA “ im gesamten Quellcode und die Erkennung von „ secrets “
- Slack- und Jira-Integrationen für Benachrichtigungen und Tickets
- Ein White-Box-KI-Penetrationstest für ein Produkt
- Eine Reihe von Sicherheits-KPIs, die für das Jahresende geplant sind, wobei „ Aikido “ die Daten für Berichte an den Vorstand und interne Teams bereitstellt
Fazit
„Wir haben alle uns zur Verfügung stehenden Tools geprüft, und ‚ Aikido ‘ gehört zu denen, die wir als auf dem neuesten Stand der Technik betrachten.“
Thorben Wagner, Teamleiter Informationssicherheit und CISO
„Aus technischer Sicht habe ich nur ein Wort: schnell“
Elizaveta Katiushina, leitende Sicherheitsanalystin

