Aikido

Cómo IQM garantizó su cartera de proyectos de computación cuántica sin renunciar a la soberanía de los datos

De un vistazo

  • Hemos integrado la función de escaneo en GitLab desde cero
  • Pasó de un escaneo local a una configuración totalmente integrada después de que su equipo de seguridad verificara cómo gestiona Aikido el código.
  • Comprueba cada actualización y cada solicitud de fusión en todo el código que sustenta los sistemas cuánticos de IQM.
  • Realiza un seguimiento diario de su flota mundial de contenedores con Aikido

Garantizar la seguridad de una empresa dedicada a la investigación cuántica

IQM fabrica ordenadores cuánticos «full-stack» —tanto hardware como software— desde su sede en Espoo, Finlandia. Se fundó en 2018 como una empresa derivada de la Universidad de Aalto y, en 2026, se convirtió en la primera empresa europea de computación cuántica en cotizar en bolsa, en el Nasdaq con el símbolo IQMX. El código que hay detrás de ese hardware está estrechamente relacionado con el trabajo más sensible de la empresa, por lo que los requisitos de seguridad son muy exigentes.

Shabeeb Khalid es ingeniero de plantilla en la plataforma de IQM y en el equipo de « DevSecOps », y lleva vinculado a la empresa prácticamente desde sus inicios. Su opinión sobre lo que exige la tecnología va directa al grano:

Cualquier elemento relacionado con una tecnología crítica debe someterse a una revisión de seguridad adecuada.

El desafío

No hay herramientas de seguridad en las que basarse

Cuando IQM empezó a reforzar sus medidas de seguridad, allá por 2022, no contaba con ningún sistema específico. Las comprobaciones eran puntuales: algún que otro análisis de código abierto en repositorios dispersos, sin una visión global de los resultados obtenidos. A medida que la empresa avanzaba hacia su salida a bolsa, esa carencia cobró mayor importancia.

Datos que no podían simplemente desaparecer

Además, había una norma estricta. IQM gestiona datos que no puede ceder libremente a terceros, por lo que, al principio, solo tenía en cuenta herramientas que se pudieran ejecutar de forma local.

Siempre hemos estado dispuestos a utilizar únicamente soluciones que pudieran ejecutarse en nuestras propias instalaciones.

Escaneo que comienza en el momento en que se envía el código

IQM ha situado la seguridad en el centro de su ciclo de desarrollo. El código se revisa en busca de vulnerabilidades tan pronto como se sube a GitLab, antes de que se transfiera a cualquier otro lugar, por lo que la revisión forma parte del flujo de trabajo diario.

La seguridad forma parte integral de todo nuestro ciclo de desarrollo. Comienza en el momento en que el código se sube a GitLab, antes de que llegue a ningún otro sitio.

Involucrar al equipo de seguridad en la gestión de los datos

IQM comenzó con el análisis local de Aikido. Todo se ejecutaba en su propio entorno, en su GitLab autohospedado, y solo los resultados se enviaban al panel de control de Aikido. A continuación, el equipo de seguridad analizó cómo gestiona Aikido el código durante un análisis: cada uno se ejecuta en un contenedor desechable que se destruye automáticamente una vez finalizado. Eso bastó para probar la configuración totalmente integrada, y ahora IQM conecta GitLab directamente con Aikido, abarcando tanto los repositorios como los contenedores.

Tras analizar cómo gestiona Aikido nuestros datos, el equipo de seguridad se mostró conforme con pasar a la configuración integrada en la nube.

Un cambio en la forma en que la gente aborda la seguridad

El efecto traspasó los límites del equipo de seguridad. Desde que Aikido entró en funcionamiento, el personal de ingeniería presta más atención a la seguridad que antes. No todo el mundo trabaja desde el panel de control de Aikido, ni es necesario que lo hagan. Todas las solicitudes de fusión pasan por Aikido dentro de GitLab, por lo que los desarrolladores obtienen lo que necesitan en el momento del cambio, mientras que los entre cinco y ocho responsables de seguridad que se encargan de los problemas de lanzamiento trabajan directamente a partir de los resultados.

La gente empezó a tomarse más en serio la seguridad cuando incorporamos el aikido.

Seguimiento de una flota que opera en todo el mundo

IQM gestiona contenedores en entorno de producción en todo el mundo y debe supervisarlos constantemente. Mediante Aikido, agrupa cada implementación y sus versiones, y las revisa a diario. Al activar la función «AutoIgnore» basada en EPSS, se redujo el número total de incidencias y hubo menos alertas que gestionar.

Ahora hacemos un seguimiento diario de nuestras implementaciones, y eso nos ha facilitado mucho la vida.

Por qué IQM eligió el aikido

  • Análisis de los aspectos de seguridad relevantes para la tecnología crítica, probados en una prueba de concepto con « SonarQube » y otras herramientas.
  • Al principio, el escaneo sería local, para que se pudiera impulsar su adopción sin enviar datos al exterior
  • Un modelo de gestión de datos que el equipo de seguridad pudiera revisar y aprobar más adelante

El futuro de IQM

Actualmente utilizo:

  • Código abierto análisis de dependencias y análisis estático de código en los repositorios de GitLab
  • Análisis de contenedores
  • Control de las solicitudes de fusión
  • Supervisión de superficie (pruebas de dominio HTTP)
  • AutoIgnore basado en EPSS
  • Seguimiento de la implementación por equipos
  • SBOM y los informes de auditoría SOC 2

Evaluación:

  • La protección de dispositivos, que se está probando primero con un grupo reducido antes de su implantación generalizada
  • pentesting de IA para elaborar informes de auditoría que IQM pueda compartir con sus clientes

Veredicto final

Lo mejor de Aikido es la gente que sabe escuchar. Pedimos algo en Slack y hemos visto cómo las funciones que solicitamos se han implementado en unas dos semanas.

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.