Aikido

Como a Tyro Payments executa pentests em horas com o Aikido

5.5h
Para um pentest
6x
Mais problemas identificados pelo Pentest de IA do Aikido
De 10 mil para 100
Vulnerabilidades filtradas
Mais de 80 mil
Comerciantes cujos pagamentos a Tyro protege

Em resumo

  • Executou um pentest completo em cerca de cinco horas e meia, enquanto o teste humano anterior levou aproximadamente 15 dias úteis
  • Identificou mais problemas do que o pentest humano, incluindo mais descobertas de alta gravidade
  • Reduziu os alertas de dezenas de milhares para algumas centenas, consolidando ferramentas e eliminando duplicatas e falsos positivos
  • Ofereceu aos desenvolvedores AutoFix com um clique, para que a remediação parasse de consumir horas por problema
  • Detectou a exposição da cadeia de suprimentos precocemente, incluindo uma verificação rápida durante o incidente Axios
  • Transformou a segurança de um bloqueador em uma equipe à qual os desenvolvedores levam problemas

Mantendo a segurança alinhada com um negócio de pagamentos em crescimento

A Tyro Payments tem trabalhado para tornar os pagamentos a parte fácil de gerenciar um negócio desde 2003. A empresa de Sydney é um banco australiano listado, regulamentado pelo APRA, o regulador bancário da Austrália, e atende mais de 80.000 comerciantes em todo o país com pagamentos em loja, online e móveis, juntamente com um conjunto crescente de produtos bancários.

Arun Singh é o diretor de segurança da informação da Tyro. Ele é responsável por proteger os dados privados desses comerciantes, incluindo as informações sensíveis de know-your-customer (KYC) que a empresa detém. Para uma empresa de pagamentos, essa responsabilidade está diretamente ligada à promessa central que faz a cada comerciante.

"Recebemos muitos dados sensíveis dos comerciantes, muitas informações de KYC. Protegê-los é uma das promessas centrais do negócio. É uma promessa que fazemos quando eles se cadastram pela primeira vez, de que os manteremos seguros."

A parte difícil é manter essa promessa enquanto os desenvolvedores entregam rapidamente. O sinal mais claro de quão longe a Tyro chegou é o que aconteceu com seus pentests.

O desafio

Ferramentas descentralizadas e um backlog crescente

Antes de adotar o Aikido, a equipe utilizava uma variedade de ferramentas separadas de gerenciamento de vulnerabilidades, e as descobertas se acumulavam mais rápido do que qualquer um conseguia lidar com elas.

"Pré-Aikido, tínhamos várias ferramentas diferentes de gerenciamento de vulnerabilidades que eram bastante descentralizadas. Havia uma porcentagem significativa de falsos positivos, e a equipe de segurança, especialmente, estava afogada em alertas. Dar à engenharia milhares de alertas para investigar sempre significava que o trabalho era despriorizado. Nosso backlog só continuava crescendo. Tornou-se avassalador."

Pentest que não conseguia acompanhar

O pentest era lento e caro, e raramente compensava a espera. Um único teste prendia um projeto por semanas e retornava pouco.

Um pentest levaria aproximadamente 15 dias úteis. Isso atrasaria um projeto e custaria algumas dezenas de milhares de dólares. Os resultados não eram ótimos, conseguiríamos apenas alguns.

Por que a Tyro Payments escolheu o Aikido

Resultados em que a equipe podia confiar

A mudança mais importante foi a precisão. Ferramentas antigas presumiam que, se um pacote continha uma CVE, a Tyro estava exposta, então os desenvolvedores perdiam tempo corrigindo código que nunca esteve em risco. O Aikido lê o código-fonte e verifica se o código vulnerável é realmente alcançável.

"Algo que deveria levar 10 ou 15 minutos levava meio dia, apenas para percebermos que a função vulnerável dentro da CVE nunca foi realmente usada. Então, não estávamos realmente vulneráveis. Com o Aikido, ele analisa nosso código-fonte, contextualiza a vulnerabilidade e nos informa se o código vulnerável está realmente em uso."

Uma escolha baseada nos números

A Tyro não escolheu o Aikido pela reputação. A equipe o comparou com as alternativas e ele se destacou.

"Comparamos o Aikido com o Snyk, com o Checkmarx e com o gerenciamento de postura de segurança de aplicativos da CrowdStrike. Ele sempre se destacou, na forma como apresentava as informações, como reduzia os falsos positivos e como guiava os engenheiros através da descoberta, impacto e remediação. Foi uma escolha bem fácil."

Uma equipe de produto que agia rápido

As pessoas por trás do produto se destacaram tanto quanto o próprio produto.

"Se houvesse uma nova função ou melhoria que desejássemos, enviaríamos uma mensagem para a equipe do Aikido e, em 24 horas, eles lançariam a correção. Ver o produto evoluir nos últimos anos tem sido ótimo."

De dezenas de milhares de alertas para algumas centenas

A consolidação no Aikido deu à equipe visibilidade de ponta a ponta, desde dependências diretas até as transitivas que as ferramentas antigas não alcançavam, e eliminou o ruído que havia soterrado o trabalho real.

"Ele nos dá visibilidade de ponta a ponta, desde dependências diretas até dependências transitivas, o que muitas de nossas outras ferramentas não faziam. Ele tria, desduplica e remove falsos positivos. Passamos de dezenas de milhares de alertas a qualquer momento para algumas centenas."

Corrigir o que restava também ficou mais rápido. Em vez de os desenvolvedores gastarem horas descobrindo como corrigir algo e se a correção quebraria algo, o AutoFix faz o trabalho e lhes entrega uma alteração para revisar.

"Com o AutoFix do Aikido, eles clicam em um botão, obtêm a correção real, revisam, abrem o PR, testam, pronto. Isso realmente otimizou seus fluxos de trabalho."

Um pentest que terminou em horas

O resultado mais notável veio do pentest de IA. A Tyro executou uma prova de conceito em um novo produto de saúde que estava lançando e colocou o pentest de IA lado a lado com seus testadores humanos incumbentes.

"Nossos testadores de penetração incumbentes levaram aproximadamente 15 dias. Fizemos a mesma coisa com o Aikido. Levou cinco horas e meia e encontrou aproximadamente 30 problemas, nove de alta gravidade, enquanto os pen testers humanos encontraram cinco problemas, um de alta gravidade."

O plano a partir daqui é manter as pessoas e adicionar velocidade, usando IA para ampliar a cobertura e revisores humanos para confirmá-la.

"Nosso plano é um modelo híbrido, pentest de IA e auditoria de código de IA com revisão humana de nossos parceiros de pentest. Os custos são significativamente menores do que estávamos pagando, então podemos fazer muito mais com o que temos."

Treinamento que os desenvolvedores realmente usam

A conscientização sobre segurança era um item de linha próprio, e não muito apreciado. A ferramenta pela qual a Tyro pagava ficava separada do trabalho e ensinava pouco aos desenvolvedores. Os vídeos educacionais curtos que o Aikido compartilha constantemente no YouTube e em outras plataformas de mídia social engajaram mais os desenvolvedores do que as plataformas completas de conscientização sobre segurança escolhidas até então.

"Quando entrei, tínhamos um programa de segurança para desenvolvedores que custava cerca de US$ 100.000. Os desenvolvedores sempre davam feedback negativo sobre ele. Nunca foi contextualizado à sua carga de trabalho, então eles nunca realmente aprenderam com ele. Era mais um exercício de 'marcar caixinhas'. Com o Aikido, uma vulnerabilidade agora é um vídeo curto que você assiste para aprender como preveni-la. Começamos a notar que as práticas de desenvolvimento seguro que defendíamos há anos estavam realmente sendo implementadas desde o início."

Vendo toda a cadeia de suprimentos

O risco da cadeia de suprimentos é um tópico de nível de diretoria na Tyro, e é onde a varredura de malware e a inteligência de ameaças ganham seu lugar, detectando pacotes comprometidos antes que cheguem à produção. O valor se mostrou durante o incidente Axios, quando a equipe conseguiu responder rapidamente a uma pergunta difícil.

"A segurança da cadeia de suprimentos é uma prioridade. Discutimos isso em nível de diretoria. Com a varredura de malware e a inteligência de ameaças da Aikido, identificamos as descobertas cedo e as prevenimos antes que cheguem à produção. Quando a violação da Axios aconteceu, a equipe disse que não a usávamos. Acessamos o Aikido, apresentamos os dados, validamos a versão e verificamos se estávamos comprometidos. Felizmente não estávamos, mas foi um aprendizado."

Um exercício de red team então expôs a próxima lacuna. A Tyro simulou uma extensão IDE maliciosa publicada no marketplace do VS Code que roubou os Secrets de um desenvolvedor, e descobriu que não tinha cobertura naquela camada. Fechá-la é a razão pela qual a proteção de dispositivos é a próxima na lista.

Próximos passos da Tyro Payments

Atualmente, a Tyro usa o Aikido para análise de composição de software, análise estática (SAST), análise dinâmica (DAST), AutoFix, Reachability analysis, varredura de malware e inteligência de ameaças, e treinamento de desenvolvedores.

A partir daqui, a direção é expandir o pentest de IA para o modelo híbrido com revisão humana, explorar a auditoria de código com IA em conjunto, e executar um piloto de proteção de dispositivos para fechar a lacuna entre desenvolvedor e dispositivo que o exercício de red team expôs.

Veredito final

O que mais mudou para Arun é como os desenvolvedores agora tratam a segurança.

"A percepção deles sobre segurança era bastante negativa anteriormente. Agora o relacionamento é excelente. Eles vêm até nós quando encontram problemas ou ouvem falar de uma violação, querendo se engajar e aprender."

Perguntado sobre o que isso significa, ele simplifica.

"Podemos fazer muito mais com o que temos do que podíamos anteriormente."

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.