Aikido

Wie Tyro Payments mit Aikido Pentests in Stunden durchführt

5.5h
Für einen Pentest
6x
Mehr Probleme durch Aikidos KI-Penetrationstest aufgedeckt
10.000 auf 100
Gefilterte Schwachstellen
80.000+
Händler, deren Zahlungen Tyro schützt

Auf einen Blick

  • Führte einen vollständigen Pentest in etwa fünfeinhalb Stunden durch, während der vorherige manuelle Test etwa 15 Arbeitstage dauerte
  • Deckte mehr Probleme auf als der manuelle Pentest, einschließlich mehr hochkritischer Ergebnisse
  • Reduzierte Alerts von Zehntausenden auf wenige Hundert durch Konsolidierung von Tools und Bereinigung von Duplikaten und Fehlalarmen
  • Gab Entwickelnden One-Click AutoFix, wodurch die Behebung nicht mehr Stunden pro Problem in Anspruch nahm
  • Frühzeitige Erkennung von Lieferketten-Expositionen, einschließlich einer schnellen Überprüfung während des Axios-Vorfalls
  • Sicherheit wurde von einem Blocker zu einem Team, an das Entwickelnde Probleme herantragen

Sicherheit im Einklang mit einem wachsenden Zahlungsgeschäft

Tyro Payments arbeitet seit 2003 daran, Zahlungen zum einfachen Teil der Unternehmensführung zu machen. Das in Sydney ansässige Unternehmen ist eine börsennotierte australische Bank, die von der australischen Bankenaufsichtsbehörde APRA reguliert wird, und versorgt landesweit über 80.000 Händler mit In-Store-, Online- und mobilen Zahlungen sowie einer wachsenden Palette von Bankprodukten.

Arun Singh ist der Informationssicherheitsbeauftragte bei Tyro. Er ist verantwortlich für den Schutz der privaten Daten dieser Händler, einschließlich der sensiblen Know-Your-Customer (KYC)-Informationen, die das Unternehmen besitzt. Für ein Zahlungsunternehmen steht diese Verantwortung direkt neben dem Kernversprechen, das es jedem Händler gibt.

„Wir erhalten viele sensible Daten von den Händlern, viele KYC-Informationen. Ihr Schutz ist eines der Kernversprechen des Unternehmens. Es ist ein Versprechen, das wir geben, wenn sie sich zum ersten Mal anmelden: dass wir sie sicher halten werden.“

Der schwierige Teil ist, dieses Versprechen zu halten, während Entwickelnde schnell liefern. Das deutlichste Zeichen dafür, wie weit Tyro gekommen ist, ist, was mit seinem Pentesting geschah.

Die Herausforderung

Dezentrale Tools und ein wachsender Backlog

Vor der Einführung von Aikido nutzte das Team eine Vielzahl separater Schwachstellenmanagement-Tools, und die Ergebnisse häuften sich schneller an, als sie bearbeitet werden konnten.

„Vor Aikido hatten wir mehrere verschiedene Schwachstellenmanagement-Tools, die ziemlich dezentralisiert waren. Es gab einen erheblichen Anteil an False Positives, und das Sicherheitsteam ertrank förmlich in Alerts. Tausende von Alerts zur Untersuchung an das Engineering zu geben, bedeutete immer, dass die Arbeit depriorisiert wurde. Unser Backlog wuchs immer weiter. Es wurde überwältigend.“

Pentesting, das nicht mithalten konnte

Pentesting war langsam und teuer und machte die Wartezeit selten wett. Ein einziger Test blockierte ein Projekt wochenlang und lieferte wenig Ergebnisse.

„Ein Pentest dauerte etwa 15 Arbeitstage. Er verzögerte ein Projekt und kostete mehrere Zehntausend Dollar. Die Ergebnisse waren nicht großartig, wir erhielten nur eine Handvoll.“

Warum Tyro Payments sich für Aikido entschied

Ergebnisse, denen das Team vertrauen konnte

Die wichtigste Veränderung war die Genauigkeit. Ältere Tools gingen davon aus, dass Tyro exponiert war, wenn ein Paket eine CVE enthielt, sodass Entwickelnde Zeit mit dem Patchen von Code verschwendeten, der nie gefährdet war. Aikido liest den Quellcode und prüft, ob der anfällige Code tatsächlich erreichbar ist.

„Etwas, das 10 oder 15 Minuten dauern sollte, dauerte einen halben Tag, nur damit wir feststellten, dass die anfällige Funktion innerhalb der CVE nie tatsächlich von uns genutzt wurde. Wir waren also gar nicht wirklich anfällig. Mit Aikido wird unser Quellcode analysiert, die Schwachstelle kontextualisiert und uns mitgeteilt, ob der anfällige Code tatsächlich in Gebrauch ist.“

Eine Entscheidung, die auf Zahlen basierte

Tyro wählte Aikido nicht aufgrund des Rufs. Das Team verglich es mit den Alternativen, und es setzte sich durch.

„Wir verglichen Aikido mit Snyk, Checkmarx und dem Application Security Posture Management von CrowdStrike. Es setzte sich immer durch, sowohl bei der Informationsdarstellung als auch bei der Reduzierung von False Positives und der Anleitung von Engineers durch Discovery, Impact und Remediation. Es war eine ziemlich einfache Wahl.“

Ein Produktteam, das schnell handelte

Die Menschen hinter dem Produkt stachen ebenso hervor wie das Produkt selbst.

„Wenn wir eine neue Funktion oder Verbesserung wünschten, kontaktierten wir das Aikido-Team, und innerhalb von 24 Stunden lieferten sie den Fix. Es war großartig zu sehen, wie sich das Produkt in den letzten Jahren entwickelt hat.“

Von Zehntausenden von Alerts zu einigen Hundert

Die Konsolidierung auf Aikido verschaffte dem Team End-to-End-Transparenz, von direkten Abhängigkeiten bis hin zu den transitiven, die ältere Tools nicht erfassten, und es beseitigte den Lärm, der die eigentliche Arbeit überdeckt hatte.

„Es bietet uns End-to-End-Transparenz von direkten Abhängigkeiten bis hin zu transitiven Abhängigkeiten, was viele unserer anderen Tools nicht taten. Es führt Triage durch, dedupliziert und entfernt False Positives. Wir reduzierten die Alerts von Zehntausenden zu jedem Zeitpunkt auf einige Hundert.“

Auch die Behebung der verbleibenden Probleme wurde schneller. Anstatt dass Entwickelnde Stunden damit verbrachten, herauszufinden, wie etwas zu patchen ist und ob der Fix etwas kaputt machen würde, übernimmt AutoFix die Arbeit und übergibt ihnen eine Änderung zur Überprüfung.

"Mit Aikidos AutoFix klicken sie auf einen Button, erhalten den eigentlichen Fix, überprüfen ihn, reichen den PR ein, testen ihn, fertig. Das hat ihre Workflows erheblich optimiert."

Ein Pentest, der in Stunden abgeschlossen war

Das prägnanteste Ergebnis lieferten die KI-Penetrationstests. Tyro führte einen Proof of Concept für ein neues Gesundheitsprodukt durch, das es auf den Markt brachte, und verglich den KI-Penetrationstest direkt mit seinen etablierten manuellen Testern.

"Unsere etablierten Penetrationstester benötigten etwa 15 Tage. Wir haben dasselbe mit Aikido gemacht. Es dauerte fünfeinhalb Stunden und fand etwa 30 Probleme, davon neun mit hoher Priorität, während die manuellen Penetrationstester fünf Probleme fanden, davon eines mit hoher Priorität."

Der weitere Plan ist es, die Menschen zu behalten und die Geschwindigkeit zu erhöhen, indem KI zur Erweiterung der Abdeckung eingesetzt wird und menschliche Prüfer dies bestätigen.

"Unser Plan ist ein Hybridmodell: KI-Penetrationstests und KI-Code-Audits mit einer menschlichen Überprüfung durch unsere Pentesting-Partner. Die Kosten sind deutlich geringer als das, was wir zuvor bezahlt haben, sodass wir mit unseren Mitteln viel mehr erreichen können."

Schulungen, die Entwickelnde tatsächlich nutzen

Security Awareness war ein eigener Posten, und kein besonders beliebter. Das Tool, für das Tyro bezahlte, war von der eigentlichen Arbeit getrennt und lehrte die Entwickelnden wenig. Die kurzen Lehrvideos, die Aikido ständig auf YouTube und anderen Social-Media-Plattformen teilt, begeisterten die Entwickelnden mehr als die bis dahin bevorzugten umfassenden Security-Awareness-Plattformen.

"Als ich anfing, hatten wir ein Entwickler-Sicherheitsprogramm, das etwa 100.000 US-Dollar kostete. Die Entwickelnden gaben immer negatives Feedback dazu. Es war nie auf ihre Arbeitslast zugeschnitten, sodass sie nie wirklich daraus lernten. Es war eher eine reine Abhakeübung. Mit Aikido ist eine Schwachstelle jetzt ein kurzes Video, das man sich ansieht, um zu lernen, wie man sie verhindert. Wir bemerkten, dass sichere Entwicklungspraktiken, die wir jahrelang befürwortet hatten, tatsächlich frühzeitig umgesetzt wurden."

Die gesamte Lieferkette im Blick

Das Lieferkettenrisiko ist bei Tyro ein Thema auf Vorstandsebene, und hier spielen Malware-Scanning und Threat Intelligence ihre Rolle, indem sie kompromittierte Pakete abfangen, bevor diese in die Produktion gelangen. Der Wert zeigte sich während des Axios-Vorfalls, als das Team eine schwierige Frage schnell beantworten konnte.

"Supply Chain Security hat höchste Priorität. Wir sprechen darüber auf Vorstandsebene. Mit Aikidos Malware-Scanning und Threat Intelligence erkennen wir Probleme frühzeitig und verhindern sie, bevor sie in die Produktion gelangen. Als die Axios-Sicherheitslücke auftrat, sagte das Team, dass wir es nicht verwenden. Wir haben Aikido genutzt, die Informationen zurückgemeldet, die Version validiert und geprüft, ob wir kompromittiert waren. Glücklicherweise waren wir es nicht, aber es war ein Augenöffner."

Eine Red-Team-Übung deckte dann die nächste Lücke auf. Tyro simulierte eine bösartige IDE-Erweiterung, die im VS Code Marketplace veröffentlicht wurde und die Secrets eines Entwickelnden stahl, und stellte fest, dass es auf dieser Ebene keine Abdeckung gab. Diese Lücke zu schließen, ist der Grund, warum Geräteschutz als Nächstes auf der Liste steht.

Nächste Schritte für Tyro Payments

Tyro nutzt Aikido derzeit für Software-Kompositionsanalyse, statische Analyse (SAST), dynamische Analyse (DAST), AutoFix, Erreichbarkeitsanalyse, Malware-Scanning und Threat Intelligence sowie für das Training von Entwickelnden.

Der weitere Weg ist es, KI-Penetrationstests in das Hybridmodell mit menschlicher Überprüfung zu erweitern, parallel dazu KI-Code-Audits zu erkunden und einen Pilotversuch für Geräteschutz durchzuführen, um die Lücke zwischen Entwickelnden und Geräten zu schließen, die die Red-Team-Übung aufgedeckt hat.

Fazit

Was sich für Arun am meisten geändert hat, ist, wie Entwickelnde jetzt mit Sicherheit umgehen.

"Ihre Wahrnehmung von Sicherheit war zuvor eher negativ. Jetzt ist die Beziehung ausgezeichnet. Sie kommen zu uns, wenn sie Probleme finden oder von einer Sicherheitslücke hören, und wollen sich engagieren und lernen."

Auf die Frage, was das alles bedeutet, hält er es einfach.

"Wir können mit dem, was wir haben, viel mehr erreichen als zuvor."

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.