Aikido

Wie IQM seine Pipeline im Bereich Quantencomputing gesichert hat, ohne dabei die Datenhoheit aufzugeben

Auf einen Blick

  • Die Scan-Funktion wurde von Grund auf in GitLab integriert
  • Wechsel von lokalem Scannen zu einer vollständig integrierten Lösung, nachdem das Sicherheitsteam geklärt hatte, wie Aikido mit Code umgeht
  • Überprüft jeden Push und jede Merge-Anfrage im gesamten Code hinter den Quantensystemen von IQM
  • Verfolgt täglich seine weltweite „ container “-Flotte mit Aikido

Sicherheit für ein Unternehmen, das auf Quantenforschung basiert

IQM entwickelt an seinem Standort in Espoo, Finnland, Full-Stack-Quantencomputer – sowohl die Hardware als auch die Software. Das Unternehmen wurde 2018 als Spin-off der Aalto-Universität gegründet und ging 2026 als erstes europäisches Quantencomputer-Unternehmen an die Börse, wo es unter dem Kürzel IQMX an der Nasdaq gehandelt wird. Da der Code hinter dieser Hardware eng mit den sensibelsten Arbeitsbereichen des Unternehmens verbunden ist, sind die Sicherheitsanforderungen sehr hoch.

Shabeeb Khalid ist Ingenieur im Plattform- und „ DevSecOps “-Team von IQM und begleitet das Unternehmen fast von Anfang an. Seine Sichtweise darauf, was die Technologie erfordert, bringt er auf den Punkt:

Alles, was mit einer kritischen Technologie in Berührung kommt, muss einer ordnungsgemäßen Sicherheitsprüfung unterzogen werden.

Die Herausforderung

Es stehen keine Sicherheits-Tools zur Verfügung, auf denen man aufbauen könnte

Als IQM um das Jahr 2022 herum begann, seine Sicherheitsmaßnahmen zu verschärfen, gab es noch keine speziellen Vorkehrungen. Die Überprüfungen erfolgten ad hoc: gelegentliche Open-Source-Scans in verstreuten Repositories, ohne dass ein gemeinsamer Überblick über die Ergebnisse bestand. Als das Unternehmen auf den Börsengang zusteuerte, gewann diese Lücke zunehmend an Bedeutung.

Daten, die nicht einfach so weitergegeben werden konnten

Außerdem gab es eine strenge Vorgabe: IQM verarbeitet Daten, die nicht frei an Dritte weitergegeben werden dürfen, weshalb zu Beginn nur Tools in Betracht kamen, die lokal ausgeführt werden konnten.

Wir waren stets bereit, ausschließlich Lösungen einzusetzen, die vor Ort betrieben werden konnten.

Das Scannen beginnt in dem Moment, in dem der Code gesendet wird

Bei IQM steht die Sicherheit im Mittelpunkt des Entwicklungszyklus. Der Code wird auf Schwachstellen überprüft, sobald er in GitLab eingecheckt wird – noch bevor er an einen anderen Ort weitergeleitet wird –, sodass die Überprüfung Teil des täglichen Arbeitsablaufs ist.

Sicherheit ist mittlerweile fest in unseren gesamten Entwicklungszyklus integriert. Sie setzt in dem Moment ein, in dem Code auf GitLab hochgeladen wird – noch bevor er an andere Stellen weitergeleitet wird.

Das Sicherheitsteam in die Datenarbeit einbeziehen

IQM begann mit lokalen Scans über Aikido. Alles lief in einer eigenen Umgebung auf dem selbst gehosteten GitLab, und nur die Ergebnisse wurden an das Dashboard unter Aikido weitergeleitet. Das Sicherheitsteam untersuchte daraufhin, wie Aikido den Code während eines Scans verarbeitet: Jeder Scan läuft in einem temporären container , der nach Abschluss automatisch gelöscht wird. Das reichte aus, um die vollständig integrierte Konfiguration auszuprobieren, und IQM verbindet GitLab nun direkt mit Aikido, wodurch sowohl Repositorys als auch Container abgedeckt werden.

Nachdem wir geprüft hatten, wie Aikido mit unseren Daten umgeht, konnte das Sicherheitsteam beruhigt auf die integrierte Cloud-Lösung umsteigen.

Ein Wandel in der Einstellung der Menschen zum Thema Sicherheit

Die Auswirkungen gingen über das Sicherheitsteam hinaus. Seit der Einführung von Aikido achten die Mitarbeiter im gesamten Entwicklungsbereich stärker auf Sicherheit als zuvor. Nicht jeder arbeitet über das Dashboard unter Aikido , und das ist auch nicht notwendig. Jeder Merge-Request durchläuft innerhalb von GitLab die Seite Aikido , sodass Entwickler genau dort, wo die Änderung stattfindet, die benötigten Informationen erhalten, während die fünf bis acht Sicherheitsbeauftragten, die für Release-Issues zuständig sind, direkt mit den Ergebnissen arbeiten.

Die Leute fingen an, das Thema Sicherheit ernster zu nehmen, als wir Aikido einführten.

Den Überblick über eine weltweit eingesetzte Flotte behalten

IQM betreibt weltweit Container in der Produktion und muss diese ständig überwachen. Mithilfe von Aikido fasst das Unternehmen jede Bereitstellung und deren Versionen zusammen und überprüft sie täglich. Durch die Aktivierung von EPSS-basiertem „AutoIgnore“ konnte die Gesamtzahl der Probleme gesenkt werden, sodass weniger Warnmeldungen nachverfolgt werden mussten.

Wir verfolgen unsere Einsätze mittlerweile täglich, und das hat unser Leben erheblich erleichtert.

Warum sich IQM für … entschieden hat Aikido

  • Abdeckung der für kritische Technologien relevanten Sicherheitsaspekte, getestet in einem Proof-of-Concept unter Verwendung von „ SonarQube “ und anderen Tools
  • Zunächst lokale Scans, um die Akzeptanz zu fördern, ohne Daten nach außen zu senden
  • Ein Modell für den Umgang mit Daten, das das Sicherheitsteam zu einem späteren Zeitpunkt prüfen und genehmigen könnte

Wie es mit IQM weitergeht

Derzeit im Einsatz:

  • Open-Source- Scan von Softwareabhängigkeiten en und statische Codeanalyse in GitLab-Repositorys
  • Container-Scanning
  • Gating von Merge-Anfragen
  • Oberflächenüberwachung (HTTP-Domain-Prüfung)
  • EPSS-basiertes „AutoIgnore“
  • Team-basierte Nachverfolgung der Bereitstellung
  • SBOM sowie SOC-2-Prüfungsberichte

Bewertung:

  • Geräteschutz, der zunächst mit einer kleinen Gruppe getestet wird, bevor er flächendeckend eingeführt wird
  • KI-Penetrationstests um Prüfberichte zu erstellen, die IQM an seine Kunden weitergeben kann

Fazit

Das Beste an „ Aikido “ sind die Menschen, die zuhören. Wir stellen auf Slack eine Anfrage, und schon nach etwa zwei Wochen werden die von uns gewünschten Funktionen veröffentlicht.

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.