En un coup d'œil
- A effectué un test d'intrusion complet en environ cinq heures et demie, alors que le test manuel précédent prenait environ 15 jours ouvrables
- A révélé plus de problèmes que le test d'intrusion manuel, y compris davantage de vulnérabilités de haute gravité
- A réduit les alertes de dizaines de milliers à quelques centaines en consolidant les outils et en éliminant les doublons et les faux positifs
- A fourni aux développeurs l'AutoFix en un clic, de sorte que la remédiation ne consomme plus des heures par problème
- A détecté précocement l'exposition de la chaîne d'approvisionnement, y compris une vérification rapide lors de l'incident Axios
- A transformé la sécurité d'un obstacle en une équipe à laquelle les développeurs soumettent leurs problèmes
Maintenir la sécurité en phase avec une entreprise de paiements en croissance
Tyro Payments s'efforce de faire des paiements la partie la plus simple de la gestion d'une entreprise depuis 2003. Cette société basée à Sydney est une banque australienne cotée en bourse, réglementée par l'APRA, le régulateur bancaire australien, et elle équipe plus de 80 000 commerçants à travers le pays avec des solutions de paiement en magasin, en ligne et mobiles, ainsi qu'une gamme croissante de produits bancaires.
Arun Singh est le responsable de la sécurité de l'information chez Tyro. Il est chargé de protéger les données privées de ces commerçants, y compris les informations sensibles de connaissance client (KYC) détenues par l'entreprise. Pour une entreprise de paiements, cette responsabilité est intrinsèquement liée à la promesse fondamentale qu'elle fait à chaque commerçant.
« Nous obtenons beaucoup de données sensibles de la part des commerçants, beaucoup d'informations KYC. Les protéger est l'une des promesses fondamentales de l'entreprise. C'est une promesse que nous faisons dès leur adhésion : nous assurerons leur sécurité. »
La difficulté réside dans le maintien de cette promesse alors que les développeurs livrent rapidement. Le signe le plus clair des progrès de Tyro est ce qui est arrivé à ses tests d'intrusion.
Le défi
Outils décentralisés et un arriéré croissant
Avant d'adopter Aikido, l'équipe utilisait un éventail d'outils de gestion des vulnérabilités distincts, et les découvertes s'accumulaient plus vite que quiconque ne pouvait les traiter.
« Avant Aikido, nous disposions de plusieurs outils de gestion des vulnérabilités différents et assez décentralisés. Il y avait un pourcentage significatif de faux positifs, et l'équipe de sécurité était particulièrement submergée d'alertes. Donner à l'ingénierie des milliers d'alertes à investiguer signifiait toujours que le travail était dépriorisé. Notre arriéré ne cessait de croître. C'est devenu accablant. »
Des tests d'intrusion qui ne pouvaient pas suivre
Les tests d'intrusion étaient lents et coûteux, et justifiaient rarement l'attente. Un seul test immobilisait un projet pendant des semaines et rapportait peu.
« Un test d'intrusion prenait environ 15 jours ouvrables. Cela retardait un projet et coûtait plusieurs dizaines de milliers de dollars. Les découvertes n'étaient pas excellentes, nous n'en obtenions qu'une poignée. »
Pourquoi Tyro Payments a choisi Aikido
Des résultats fiables pour l'équipe
Le changement le plus significatif fut la précision. Les outils plus anciens supposaient que si un package contenait une CVE, Tyro était exposé, ce qui faisait perdre du temps aux développeurs à patcher du code qui n'était jamais à risque. Aikido lit le code source et vérifie si le code vulnérable est réellement atteignable.
« Ce qui aurait dû prendre 10 ou 15 minutes nous prenait une demi-journée, juste pour réaliser que la fonction vulnérable au sein de la CVE n'était en fait jamais utilisée. Nous n'étions donc pas réellement vulnérables. Avec Aikido, l'outil examine notre code source, contextualise la vulnérabilité et nous indique si le code vulnérable est réellement en cours d'utilisation. »
Un choix fondé sur les données
Tyro n'a pas choisi Aikido sur sa réputation. L'équipe l'a comparé aux alternatives et il s'est avéré supérieur.
« Nous avons comparé Aikido à Snyk, à Checkmarx et à la gestion de la posture de sécurité des applications de CrowdStrike. Il s'est toujours démarqué, par la manière dont il présentait les informations, dont il réduisait les faux positifs et dont il guidait les ingénieurs à travers la découverte, l'impact et la remédiation. Ce fut un choix assez facile. »
Une équipe produit réactive
L'équipe derrière le produit s'est démarquée autant que le produit lui-même.
« Si nous souhaitions une nouvelle fonctionnalité ou une amélioration, nous contactions l'équipe Aikido, et dans les 24 heures, ils réagissaient et publiaient le correctif. Voir le produit évoluer au cours des dernières années a été formidable. »
De dizaines de milliers d'alertes à quelques centaines
L'adoption d'Aikido a offert à l'équipe une visibilité de bout en bout, des dépendances directes jusqu'aux dépendances transitives que les anciens outils ne couvraient pas, et a éliminé le bruit qui masquait le travail essentiel.
« Il nous offre une visibilité de bout en bout, des dépendances directes jusqu'aux dépendances transitives, ce que beaucoup de nos autres outils ne faisaient pas. Il trie, dédoublonne et supprime les faux positifs. Nous sommes passés de dizaines de milliers d'alertes à tout moment à quelques centaines. »
La correction des problèmes restants est également devenue plus rapide. Au lieu que les développeurs passent des heures à déterminer comment patcher quelque chose et si le correctif risquait de casser quoi que ce soit, AutoFix effectue le travail et leur soumet une modification à examiner.
« Avec AutoFix d'Aikido, ils cliquent sur un bouton, obtiennent le correctif réel, l'examinent, soumettent la PR, le testent, c'est fait. Cela a vraiment rationalisé leurs workflows. »
Un pentest réalisé en quelques heures
Le résultat le plus frappant est venu du pentest IA. Tyro a mené une preuve de concept sur un nouveau produit de santé qu'il lançait, et a comparé le pentest IA à ses testeurs humains habituels.
« Nos testeurs d'intrusion habituels ont pris environ 15 jours. Nous avons fait la même chose avec Aikido. Cela a pris cinq heures et demie et a trouvé environ 30 problèmes, dont neuf de gravité élevée, tandis que les testeurs d'intrusion humains ont trouvé cinq problèmes, dont un de gravité élevée. »
Le plan est de conserver les équipes et d'ajouter de la rapidité, en utilisant l'IA pour étendre la couverture et des relecteurs humains pour la confirmer.
« Notre plan est un modèle hybride : pentest IA et audit de code IA avec une révision humaine de nos partenaires de pentest. Les coûts sont significativement inférieurs à ce que nous payions, nous pouvons donc faire beaucoup plus avec ce que nous avons. »
Une formation réellement utilisée par les développeurs
La sensibilisation à la sécurité était une ligne budgétaire distincte, et peu appréciée. L'outil pour lequel Tyro payait était déconnecté du travail quotidien et n'enseignait que peu de choses aux développeurs. Les vidéos éducatives courtes qu'Aikido partage constamment sur YouTube et d'autres plateformes de médias sociaux ont davantage engagé les développeurs que les plateformes complètes de sensibilisation à la sécurité choisies jusqu'alors.
« Quand j'ai rejoint l'entreprise, nous avions un programme de sécurité pour les développeurs qui coûtait environ 100 000 $. Les développeurs donnaient toujours des retours négatifs à ce sujet. Il n'était jamais contextualisé à leur charge de travail, ils n'en tiraient donc jamais vraiment de leçons. C'était plus un exercice de conformité. Avec Aikido, une vulnérabilité est maintenant une courte vidéo que l'on regarde pour apprendre à la prévenir. Nous avons commencé à remarquer que les pratiques de développement sécurisé que nous préconisions depuis des années étaient réellement mises en œuvre très tôt. »
Visualiser l'ensemble de la chaîne d'approvisionnement
Le risque lié à la chaîne d'approvisionnement est un sujet de discussion au niveau du conseil d'administration chez Tyro, et c'est là que l'analyse des malwares et le renseignement sur les menaces (threat intel) prennent tout leur sens, en détectant les packages compromis avant qu'ils n'atteignent la production. La valeur s'est manifestée lors de l'incident Axios, lorsque l'équipe a pu répondre rapidement à une question difficile.
« La sécurité de la chaîne d'approvisionnement est une priorité absolue. Nous en discutons au niveau du conseil d'administration. Avec l'analyse des malwares et le renseignement sur les menaces (threat intel) d'Aikido, nous détectons les problèmes tôt et les prévenons avant qu'ils n'atteignent la production. Lorsque la brèche Axios est survenue, l'équipe a dit que nous ne l'utilisions pas. Nous sommes allés dans Aikido, avons présenté les informations, validé la version et vérifié si nous étions compromis. Heureusement, nous ne l'étions pas, mais cela a été une révélation. »
Un exercice de red team a ensuite révélé la prochaine lacune. Tyro a simulé une extension IDE malveillante publiée sur la marketplace de VS Code qui a volé les secrets d'un développeur, et a constaté qu'il n'y avait aucune couverture à ce niveau. Combler cette lacune est la raison pour laquelle la protection des appareils est la prochaine priorité.
Prochaines étapes pour Tyro Payments
Tyro utilise actuellement Aikido pour l'analyse de la composition logicielle, l'analyse statique (SAST), l'analyse dynamique (DAST), AutoFix, l'analyse d’accessibilité, l'analyse des malwares et la threat intelligence, ainsi que la formation des développeurs.
À partir de là, l'objectif est d'étendre le pentest IA au modèle hybride avec revue humaine, d'explorer l'audit de code IA en parallèle, et de lancer un pilote de protection des appareils pour combler la lacune développeur-appareil révélée par l'exercice de red team.
Verdict final
Ce qui a le plus changé pour Arun, c'est la façon dont les développeurs traitent désormais la sécurité.
« Leur perception de la sécurité était plutôt négative auparavant. Maintenant, la relation est excellente. Ils viennent nous voir lorsqu'ils trouvent des problèmes ou entendent parler d'une brèche, désireux de s'impliquer et d'apprendre. »
Interrogé sur ce que cela représente, il reste simple.
« Nous pouvons faire beaucoup plus avec ce que nous avons qu'auparavant. »

