Em resumo
- Aikido substituiu três ferramentas de segurança de código, entre as quais o « SonarQube »
- Os novos projetos são integrados em cinco minutos, em vez de cerca de duas horas
- Cada dependência vulnerável é apresentada como um único problema, com toda a sua cadeia de dependências, em vez de um alerta por CVE
- Aikido foi o primeiro serviço a alertar para uma nova vulnerabilidade CVE do GitLab que afetava a equipa, antes ainda da sua própria ferramenta gerenciamento de vulnerabilidades
Uma base de código em expansão tinha ultrapassado a capacidade de três ferramentas distintas
A Engel & Völkers, empresa imobiliária de Hamburgo, utiliza o Aikido para gerir uma base de código com cerca de dois milhões de linhas a partir de um único local, após ter substituído o SonarQube e outras duas ferramentas.
Elizaveta Katiushina, Analista Sénior de Segurança, é responsável pela pilha de segurança web e é a pessoa a quem os programadores recorrem quando começam a utilizar as ferramentas de segurança de código da empresa. Thorben Wagner, chefe de equipa de segurança da informação e CISO, é responsável pela vertente organizacional. A Engel & Völkers atua na mediação imobiliária residencial e comercial desde 1977 e, atualmente, conta com mais de 16 700 colaboradores sob a marca, distribuídos por cerca de 1 000 locais em 35 países.
Durante cerca de três anos, a equipa utilizou o SonarQube para o SAST. As verificações de dependências e o secrets passavam por mais duas ferramentas, pelo que os resultados ficavam armazenados em três locais diferentes. Cada novo projeto implicava também trabalho manual: a Elizaveta criava um token para o responsável pela equipa do repositório e, em seguida, verificava se a integração funcionava.
O modelo de licenciamento criou um problema de planeamento. A SonarQube cobrava a licença para programadores com base no número de linhas de código, e a base de código crescia à medida que o produto evoluía, pelo que a equipa não conseguia prever quanto custaria a segurança daí a um ano. Os complementos, mesmo os de código aberto, implicavam custos adicionais assim que a equipa ultrapassasse os limites do plano empresarial.
«Com essa configuração, nunca conseguimos definir um valor concreto para o orçamento», afirma Thorben.
Um local para cada descoberta
Aikido agora encarrega-se da deteção de SAST, SCA e secrets para a equipa. Para a Elizaveta, a diferença ficou evidente na sua própria carga de trabalho:
«No SonarQube, a integração de um novo projeto demorou-me cerca de duas horas. No Aikido , demora cinco minutos.»
A análise de dependências é onde o Aikido se destaca para ela. Mostra a cadeia completa de dependências, permitindo que os programadores vejam quando um pacote vulnerável está efetivamente a ser utilizado. Além disso, agrupa os CVEs relacionados numa única questão, em vez de abrir um ticket para cada um.
«Tenho a certeza de que Aikido funciona melhor para a análise de dependências. Uma dependência pode ter três CVEs. Em SonarQube , isso significava três problemas, o que sobrecarregava o nosso feed. Em Aikido , é um único problema: esta dependência está vulnerável, eis os CVEs relacionados, corrijam-na.»
Durante a implementação, a Elizaveta recorreu ao chat de apoio do site Aikido.
«Escrevi uma mensagem e recebi uma resposta em cinco minutos. Não estava à espera disso.»
Por que razão a Engel & Völkers escolheu Aikido
- A cobertura e o impacto que se destacaram em relação ao SonarQube , aoCloud Enterprise, ao Snyk e ao GitLab Ultimate no processo de aquisição da equipa
- Uma mudança que exige menos esforço do que a migração da sua instância auto-hospedada do SonarQube para a nuvem
- Os preços baseiam-se no número de licenças de utilizador, o que permite à equipa planear à medida que a base de código cresce, a um custo significativamente inferior ao da concorrência
«OAikido proporcionou-nos o equilíbrio entre cobertura e impacto que procurávamos. Foi o pacote global, incluindo as capacidades técnicas, que nos levou a mudar», afirma Thorben.
Aikido foi o primeiro a sinalizar um CVE do GitLab, antes de mais ninguém o ter feito
Pouco antes desta entrevista, uma nova vulnerabilidade de segurança (CVE) afetou o GitLab. O Aikido foi o primeiro serviço a alertar a equipa de que o seu ambiente GitLab tinha sido afetado.
«OAikido nem sequer tem a responsabilidade de nos informar sobre isso. É responsável por problemas no nosso código. Mas foi o primeiro serviço a comunicar o problema. Foi mais rápido do que a nossa ferramenta gerenciamento de vulnerabilidades , que é especializada no nosso ambiente», afirma Elizaveta.
Como a Engel & Völkers utiliza hoje o Aikido
A Engel & Völkers não opera num mercado altamente regulamentado, e a equipa investe em segurança para reforçar a sua própria posição e integrar essa segurança no processo de conceção, não porque seja obrigada a fazê-lo.
«Não somos obrigados a fazer isto, mas queremos fazê-lo e podemos fazê-lo, graças a Aikido.»
- SAST e « SCA » em toda a base de código, além da deteção de « secrets »
- Integrações do Slack e do Jira para alertas e tickets
- Um teste de penetração de IA de caixa aberta a um produto
- Um conjunto de indicadores-chave de desempenho (KPI) em matéria de segurança previsto para o final do ano, sendo que a « Aikido » fornece os dados para os relatórios destinados ao conselho de administração e às equipas internas
Veredito final
«Analisámos todas as ferramentas de que dispomos e consideramos que o Aikido é uma das mais avançadas.»
Thorben Wagner, Chefe da Equipa de Segurança da Informação e CISO
«Do ponto de vista técnico, só tenho uma palavra: rápido»
Elizaveta Katiushina, Analista Sénior de Segurança

