Aikido

Wie Reward Gateway „ Snyk “ durch Aikido

Migriert von -
Snyk,  
SonarQube,  
OWASP ZAP,  
3 → 1
Konsolidierte Tools
4 in 1
SAST, „ SCA “, „Secret Scanning“, „Lizenzierung“
500
Betroffene Personen im gesamten Unternehmen.
100%
Kritische und schwerwiegende Befunde gefiltert

Auf einen Blick

  • Drei separate Tools – „Snyk “ für SCA, „Sonar“ für die statische Analyse und „OWASP“ ZAP für Scannen zur Build-Zeit – wurden zu einer einzigen Code-Komponente unterAikido zusammengefasst.
  • Erreichbarkeitsanalyse n bei einem PCI-Audit eingesetzt, um nachzuweisen, dass die schwerwiegenden Befunde, die das Audit blockierten, auf Kundenseite lagen und nicht ausnutzbar waren
  • Fiktive Gates wurden durch echte ersetzt, die kritische und schwerwiegende Befunde vor einer Zusammenführung oder einem Build blockieren
  • Die Entwicklerteams, die für die bisherigen Tools verantwortlich waren, konnten überzeugt werden
  • Man entschied sich für eine Konsolidierung, nachdem der Angriff auf die Shai-Hulud-Lieferkette die Schwächen des alten Stacks offenbart hatte

Zu viele Feststellungen, zu wenige Lösungen

Reward Gateway entwickelt Software für Mitarbeiterengagement und -leistungen – also für Anerkennung, Prämien, Wohlbefinden und Rabatte, mit denen Unternehmen ihre Mitarbeiter fördern. Das 2006 in London gegründete Unternehmen, das mittlerweile zu Edenred gehört, betreibt eine SaaS-Plattform, die ein hohes Transaktionsvolumen und sensible Daten verarbeitet und somit unter die PCI-Vorschriften fällt. Die Plattform erreicht mehr als 10 Millionen Mitarbeiter in den Kundenunternehmen.

Angel Indzhov ist Leiter des Bereichs Cybersicherheit bei Reward Gateway, wo er für den Sicherheitsbetrieb, die Produktsicherheit und die Bekämpfung von Finanzkriminalität verantwortlich ist. Er beschreibt ein Problem, das die meisten Sicherheitsverantwortlichen mittlerweile erkennen: Das Aufdecken von Sicherheitslücken ist nicht mehr der schwierige Teil.

„Wir werden immer besser darin, Probleme zu finden. Wir werden aber nicht besser darin, sie zu beheben.“

Das Volumen nimmt weiter zu, insbesondere da neuere Modelle mehr Fehler melden, und eine alte Codebasis lässt sich weitaus schwerer beheben als eine komplett neu entwickelte. Was Reward Gateway brauchte, waren nicht noch mehr Fehlermeldungen, sondern eine Möglichkeit, herauszufinden, welche davon tatsächlich von Bedeutung waren.

Die Herausforderung

Ein Stapel, der nicht zusammenpasste

Zuvor Aikidostieß die Sicherheitsabteilung auf drei separate Tools, die nie dafür konzipiert waren, als Einheit zu funktionieren.

„Wir haben Sonar für die statische Codeanalyse genutzt, Snyk ausschließlich für SCA und OWASP ZAP in den Build-Pipelines. So viele Tools, die man versucht, zusammen einzusetzen, aber sie funktionieren nicht wirklich zusammen.“

Ein Angriff auf die Lieferkette hat dies aufgedeckt

Die Fragmentierung wurde zu einem echten Problem, als der Shai-Hulud-Angriff auf die Lieferkette stattfand. Die bestehende Infrastruktur war nicht in der Lage, die entscheidenden Fragen schnell genug zu beantworten.

„Als es letztes Jahr zu dem Vorfall mit Shai-Hulud kam, hatten wir das Gefühl, dass unsere Werkzeuge nicht zweckmäßig waren. Das hat uns dazu veranlasst, nach etwas Neuem zu suchen und unsere Abläufe zu straffen.“

Der Sicherheitsdienst verfügte nicht über die erforderlichen Werkzeuge.

Ein Grund dafür, dass die Technologieplattform so fragmentiert war, lag darin, dass die Entwicklungsabteilung jedes Tool damals zur Lösung eines bestimmten Problems angeschafft hatte. Die Sicherheitsabteilung war nicht für den Prozess verantwortlich, und das Budget stammte aus einer anderen Quelle, sodass für jede Änderung zunächst die Entwicklungsabteilung überzeugt werden musste.

„All diese Werkzeuge wurden von der Konstruktionsabteilung angeschafft, also mussten wir sie überzeugen. Das lag nicht in unserem Budget.“

Warum sich Reward Gateway für Aikido

Konsolidierung in wohlüberlegten Schritten

Reward Gateway hat nicht alles auf einmal umgestellt. Das Unternehmen kam zunächst über Safe Chain zu „ Aikido “, war von dem Gesehenen überzeugt und führte dann einen umfassenden Proof-of-Concept durch, der sich auf die wichtigsten Aspekte – den Code und die Angriffsseite – konzentrierte, anstatt eine vollständige Einführung in Angriff zu nehmen, die es nicht hätte abschließen können.

Erreichbarkeit, auf die sich das Team verlassen konnte

Ausschlaggebend war schließlich die Funktion „ Erreichbarkeitsanalyse “. Angesichts der Vielzahl an Befunden, von denen viele eine geringe Priorität hatten, musste das Team einen Weg finden, um zu unterscheiden, was tatsächlich ausgenutzt werden konnte und was nicht.

„Für mich lautet die Antwort: Erreichbarkeit. Sie zeigt, was tatsächlich passieren muss, um eine Schwachstelle auszunutzen, sodass man weiß, welche Schwachstelle wirklich ein Problem darstellen wird. Das war goldwert.“

Ein Team, das schnell reagierte

Die Menschen hinter dem Produkt stachen während der Konzeptprüfung ebenso hervor wie das Produkt selbst.

„Es gibt keinen anderen Anbieter, mit dem wir bisher zusammengearbeitet haben, der so viel kommuniziert und dem das, was wir sagen, wirklich am Herzen liegt. Wir sprechen ein Problem an, setzen uns zusammen und lösen es.“

Erreichbarkeit beim PCI-Audit

Der deutlichste Beweis dafür ergab sich während eines PCI-Audits. Bei Reward Gateway lagen noch offene Beträge im Zahlungsrepository – solche, die vor dem Abschluss eines Audits beglichen werden müssen –, und die Zeit war knapp.

„Wir hatten ein PCI-Audit, und im Bereich ‚ Snyk ‘ gab es im Zahlungsrepository einige Probleme, die sehr schnell, kurz vor Ablauf der Frist, behoben werden mussten. Die Erreichbarkeitsprüfung von Aikido zeigte, dass es sich um clientseitige Probleme handelte, die die Serverseite überhaupt nicht betrafen. Damit war das Risiko beseitigt und allen wurde klar, dass wir genau das brauchen.“

Diese Prüfung hat mehr bewirkt, als nur die Feststellungen zu entkräften. Sie war ausschlaggebend dafür, dass die Entwicklerteams, die bisher die alten Tools genutzt hatten, von „ Aikido “ überzeugt wurden, denn sie zeigte ihnen, wo das tatsächliche Risiko lag – und, was ebenso wichtig war, wo es nicht lag.

Tore, die tatsächlich etwas aufhalten

Die Erreichbarkeit beeinflusste, auf welche Erkenntnisse das Team reagierte. Die Tore veränderten, was geschah, wenn jemand durchschlüpfte.

„Früher hatten wir fiktive Sperren. Es wurde so gut wie nichts wirklich aufgehalten. Jetzt wird alles Blockiert, was kritisch und wichtig ist. Man kann weder seine PR zusammenführen noch eine Build-Datei erstellen.“

Der nächste Schritt besteht darin, dieselben Prüfschritte in jeder Phase einheitlich durchzuführen, sodass eine Prüfung, die an einer Stelle übersprungen wird, an einer anderen Stelle dennoch erfasst wird.

Die Punktwerkzeuge vollständig ersetzen

Da nun Erreichbarkeit und echte Gates vorhanden waren, hatten die separaten Werkzeuge keine Aufgabe mehr zu erfüllen.

„Wir setzen die Code-Komponente von oben bis unten ein: statische Codeanalyse, Secret Scanning und Lizenzierung. Snyk, Sonar, OWASP ZAP – wir ersetzen sie komplett.“

Wie es mit Reward Gateway weitergeht

Reward Gateway führt die Code-Komponente von Aikido über statische Codeanalyse, Secret-Scanning, Software-Kompositionsanalyse Erreichbarkeitsprüfung sowie Lizenzprüfung – mit Sperrmechanismen bei kritischen und schwerwiegenden Befunden.

Von hier aus dehnt das Team diese Kontrollen auf weitere Phasen der Pipeline aus. Es prüft derzeit „ KI-Penetrationstests “, möchte jedoch zunächst die richtigen Umgebungen vorbereiten, damit die Ergebnisse aussagekräftig sind. Nach einem Vorfall hat es den Geräteschutz als hohe Priorität eingestuft und zielt dabei gezielt auf die Lücke bei Browser- und IDE-Erweiterungen ab, wo es weder eine Versionsbindung noch eine verlässliche Konsistenz gibt. Auch die Code-Prüfung von „ Aikido “ steht auf der Liste der zu testenden Maßnahmen. Bislang ist noch keine dieser Maßnahmen in Betrieb.

Fazit

Die Erreichbarkeit bot dem Team einen Filter, die Konsolidierung schuf eine zentrale Arbeitsplattform, und echte Gates sorgten dafür, dass riskanter Code tatsächlich gestoppt wurde.

„Das Ziel ist es, schrittweise Verbesserungen zu erzielen, und genau das gefällt mir an diesem Produkt.“

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.