Aikido

Como a IQM garantiu o seu pipeline de computação quântica sem abdicar da soberania dos dados

Em resumo

  • Incorporámos a funcionalidade de verificação no GitLab desde o início
  • Passou da verificação local para uma configuração totalmente integrada depois de a sua equipa de segurança ter confirmado a forma como o Aikido lida com o código
  • Verifica todas as alterações e pedidos de fusão no código subjacente aos sistemas quânticos da IQM
  • Acompanha diariamente a sua frota mundial de « container » com Aikido

Garantir a segurança de uma empresa baseada na investigação quântica

A IQM desenvolve computadores quânticos «full-stack», incluindo hardware e software, a partir da sua sede em Espoo, na Finlândia. Foi fundada em 2018 como uma spin-off da Universidade de Aalto e, em 2026, tornou-se a primeira empresa europeia de computação quântica a entrar na bolsa, sendo negociada na Nasdaq sob o símbolo IQMX. O código subjacente a esse hardware está intimamente ligado ao trabalho mais sensível da empresa, pelo que os padrões de segurança são elevados.

Shabeeb Khalid é engenheiro da equipa da plataforma da IQM e da equip DevSecOps , e está ligado à empresa praticamente desde o início. A sua opinião sobre o que a tecnologia exige é direta ao ponto:

Tudo o que esteja relacionado com uma tecnologia crítica tem de ser submetido a uma avaliação de segurança adequada.

O desafio

Não há ferramentas de segurança nas quais se basear

Quando a IQM começou a reforçar as suas medidas de segurança por volta de 2022, não dispunha de nenhum sistema específico para o efeito. As verificações eram pontuais: análises ocasionais de código aberto em repositórios dispersos, sem uma visão comum do que estas revelavam. À medida que a empresa avançava para a sua cotação em bolsa, essa lacuna tornou-se mais significativa.

Dados que não podiam simplesmente desaparecer

Havia também uma regra rígida. A IQM lida com dados que não pode transmitir livremente a terceiros, pelo que, no início, só considerava ferramentas que pudessem ser executadas localmente.

Estávamos sempre dispostos a utilizar apenas soluções que pudessem ser executadas no local.

A digitalização que começa assim que o código é enviado

A IQM colocou a segurança no centro do seu ciclo de desenvolvimento. O código é verificado quanto a vulnerabilidades assim que é submetido ao GitLab, antes de ser transferido para qualquer outro local, pelo que a revisão faz parte do fluxo de trabalho diário.

A segurança está agora integrada em todo o nosso ciclo de desenvolvimento. Começa no momento em que o código é enviado para o GitLab, antes de ser enviado para qualquer outro lugar.

Envolver a equipa de segurança na gestão dos dados

A IQM começou com a análise local do Aikido. Tudo funcionava no seu próprio ambiente, utilizando o GitLab auto-hospedado, e apenas os resultados eram enviados para o painel de controlo do Aikido . A equipa de segurança analisou então a forma como o Aikido processa o código durante uma análise: cada análise é executada num container descartável, que é destruído automaticamente assim que termina. Isso foi suficiente para experimentar a configuração totalmente integrada, e a IQM agora liga o GitLab diretamente ao Aikido, abrangendo tanto repositórios como contentores.

Depois de analisarmos a forma como a Aikido trata os nossos dados, a equipa de segurança sentiu-se à vontade para avançar para a configuração integrada na nuvem.

Uma mudança na forma como as pessoas encaram a segurança

O impacto estendeu-se para além da equipa de segurança. Desde que o Aikido entrou em funcionamento, os profissionais de engenharia prestam mais atenção à segurança do que antes. Nem todos trabalham a partir do painel Aikido , nem precisam de o fazer. Cada pedido de fusão passa por Aikido no GitLab, pelo que os programadores obtêm o que precisam no momento da alteração, enquanto os cinco a oito especialistas em segurança responsáveis pelas questões relacionadas com o lançamento trabalham diretamente a partir dos resultados.

As pessoas começaram a levar a questão da segurança mais a sério assim que introduzimos o Aikido.

Acompanhar uma frota que opera em todo o mundo

A IQM executa contentores em produção em todo o mundo e tem de os monitorizar constantemente. Através do Aikido, agrupa cada implementação e as respetivas versões e verifica-as diariamente. A ativação do AutoIgnore baseado no EPSS reduziu o número total de problemas e diminuiu o número de alertas a investigar.

Agora acompanhamos as nossas implementações diariamente, o que melhorou bastante a nossa vida.

Por que razão a IQM escolheu Aikido

  • Análise dos aspetos de segurança relevantes para tecnologias críticas, testados numa prova de conceito utilizando o « SonarQube » e outras ferramentas
  • Inicialmente, a digitalização seria feita localmente, para que se pudesse incentivar a adoção sem enviar dados para o exterior
  • Um modelo de tratamento de dados que a equipa de segurança pudesse analisar e aprovar numa fase posterior

O que se segue para a IQM

Atualmente a utilizar:

  • Código aberto análise de dependências e análise estática de código nos repositórios do GitLab
  • Varredura de Container
  • Controlo de pedidos de fusão
  • Monitorização de superfícies (teste de domínios HTTP)
  • AutoIgnore baseado no EPSS
  • Acompanhamento da implementação por equipas
  • SBOM e relatórios de auditoria SOC 2

A avaliar:

  • A proteção do dispositivo está a ser testada primeiro com um pequeno grupo, antes da implementação a maior escala
  • pentest de IA para elaborar relatórios de auditoria que a IQM possa partilhar com os seus clientes

Veredito final

O melhor do Aikido são as pessoas que nos ouvem. Pedimos algo no Slack e vimos as funcionalidades que solicitámos serem lançadas em cerca de duas semanas.

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.