De un vistazo
- Se llevó a cabo una prueba de penetración completa en unas cinco horas y media, mientras que la prueba anterior, realizada por personas, tardó aproximadamente 15 días laborables.
- Se detectaron más problemas que en la prueba de penetración realizada por personas, incluyendo hallazgos de mayor gravedad.
- Reducir las alertas de decenas de miles a unos pocos cientos mediante la consolidación de herramientas y la eliminación de duplicados y falsos positivos
- Se proporcionó a los desarrolladores la función «AutoFix» con un solo clic, por lo que la corrección dejó de llevar horas por cada incidencia.
- Detectamos a tiempo los riesgos de la cadena de suministro, incluida una comprobación rápida durante el incidente de Axios
- Ha conseguido que la seguridad pase de ser un obstáculo a convertirse en un equipo al que los desarrolladores acuden para plantear sus problemas
Mantener la seguridad al día con un negocio de pagos en expansión
Tyro Payments lleva desde 2003 trabajando para que los pagos sean la parte más sencilla de la gestión de un negocio. Esta empresa de Sídney es un banco australiano que cotiza en bolsa, regulado por la Autoridad de Supervisión Bancaria de Australia (APRA), y presta servicio a más de 80 000 comercios de todo el país, ofreciéndoles pagos en tienda, en línea y a través del móvil, además de una gama cada vez mayor de productos bancarios.
Arun Singh es el responsable de seguridad de la información de Tyro. Se encarga de proteger los datos personales de los comerciantes, incluida la información confidencial relativa al proceso de «conozca a su cliente» (KYC) que obra en poder de la empresa. Para una empresa de pagos, esa responsabilidad va de la mano del compromiso fundamental que adquiere con cada comerciante.
«Recibimos una gran cantidad de datos confidenciales de los comerciantes, mucha información de identificación de clientes (KYC). Protegerlos es uno de los compromisos fundamentales de nuestra empresa. Es una promesa que les hacemos desde el momento en que se registran: que velaremos por su seguridad».
Lo difícil es cumplir esa promesa mientras los desarrolladores lanzan sus productos con rapidez. La muestra más clara de lo lejos que ha llegado Tyro es lo que ha ocurrido con sus pruebas de penetración.
El reto
Herramientas descentralizadas y una cartera de proyectos cada vez mayor
Antes de adoptar Aikido, el equipo utilizaba diversas gestión de vulnerabilidades independientes de gestión de vulnerabilidades , y los resultados se acumulaban más rápido de lo que nadie podía procesarlos.
«Antes de implementar Aikido, contábamos con varias gestión de vulnerabilidades que funcionaban de forma bastante descentralizada. Había un porcentaje significativo de falsos positivos y el equipo de seguridad, en particular, se veía desbordado por las alertas. El hecho de que el equipo de ingeniería tuviera que investigar miles de alertas siempre hacía que se restara prioridad a ese trabajo. Nuestra lista de tareas pendientes no dejaba de crecer. La situación se volvió insostenible».
Pruebas de penetración que no pudieron seguir el ritmo
Las pruebas de penetración eran lentas y caras, y rara vez compensaban la espera. Una sola prueba paralizaba un proyecto durante semanas y aportaba muy poco.
«Una prueba de penetración duraría unos 15 días laborables. Retrasaría el proyecto y costaría unas cuantas decenas de miles de dólares. Los resultados no eran muy buenos; solo obtendríamos unos pocos».
Por qué Tyro Payments eligió Aikido
Resultados en los que el equipo podía confiar
El cambio más importante fue la precisión. Las herramientas anteriores partían de la base de que, si un paquete tenía un CVE, Tyro estaba expuesto, por lo que los desarrolladores perdían tiempo aplicando parches a código que nunca había estado en peligro. Aikido lee el código fuente y comprueba si realmente se puede acceder al código vulnerable.
«Algo que debería llevarnos entre 10 y 15 minutos nos llevaba medio día, solo para darnos cuenta de que la función vulnerable descrita en el CVE nunca la habíamos utilizado realmente. Así que, en realidad, no estábamos expuestos a ningún riesgo. Con Aikido, el programa analiza nuestro código fuente, contextualiza la vulnerabilidad y nos indica si el código vulnerable se está utilizando realmente».
Una decisión basada en las cifras
Tyro no eligió el aikido por su reputación. El equipo lo comparó con las alternativas y resultó ser la mejor opción.
«Comparamos Aikido con Snyk, con Checkmarx y con la gestión de la postura de seguridad de aplicaciones CrowdStrike. Siempre destacó por encima del resto en cuanto a la forma de presentar la información, cómo reducía los falsos positivos y cómo guiaba a los ingenieros a lo largo de los procesos de detección, evaluación del impacto y corrección. Fue una elección bastante sencilla».
Un equipo de producto que actuó con rapidez
Las personas que hay detrás del producto destacaron tanto como el propio producto.
«Si necesitábamos alguna función nueva o alguna mejora, enviábamos un mensaje al equipo de Aikido y, en menos de 24 horas, ya habían lanzado la solución. Ha sido fantástico ver cómo ha evolucionado el producto en los últimos años».
De decenas de miles de alertas a unos pocos cientos
La migración a Aikido proporcionó al equipo una visibilidad integral, desde las dependencias directas hasta las transitivas —que las antiguas herramientas no lograban detectar—, y eliminó el ruido que había ocultado el trabajo real.
«Nos ofrece una visibilidad integral, desde las dependencias directas hasta las transitivas, algo de lo que carecían muchas de nuestras otras herramientas. Clasifica, elimina duplicados y filtra los falsos positivos. Hemos pasado de recibir decenas de miles de alertas en un momento dado a unos pocos cientos».
La corrección de los errores restantes también se ha agilizado. En lugar de que los desarrolladores tengan que dedicar horas a averiguar cómo corregir un problema y si la solución provocaría algún fallo, AutoFix se encarga de todo y les envía una modificación para que la revisen.
«Con AutoFix de Aikido, solo tienen que pulsar un botón, obtienen la corrección real, la revisan, crean la solicitud de cambio, la prueban y listo. Realmente les ha permitido agilizar sus flujos de trabajo».
Una prueba de penetración que se completó en unas horas
El resultado más notable se obtuvo con pentesting de IA. Tyro llevó a cabo una prueba de concepto con un nuevo producto sanitario que estaba lanzando al mercado y comparó las pruebas de penetración realizadas por la IA con las de sus probadores humanos habituales.
«A nuestros evaluadores de penetración habituales les llevó unos 15 días. Hicimos lo mismo con Aikido. Tardó cinco horas y media y detectó unas 30 vulnerabilidades, nueve de ellas de alto riesgo, mientras que los evaluadores humanos detectaron cinco vulnerabilidades, una de ellas de alto riesgo».
A partir de ahora, el plan consiste en mantener al personal y aumentar la velocidad, utilizando la inteligencia artificial para ampliar la cobertura y revisores humanos para confirmarla.
«Nuestro plan consiste en un modelo híbrido: pruebas de penetración basadas en IA y auditorías de código con IA, complementadas con una revisión humana a cargo de nuestros socios especializados en pruebas de penetración. Los costes son considerablemente inferiores a lo que pagábamos antes, por lo que podemos sacar mucho más partido a los recursos de los que disponemos».
Los desarrolladores de formación utilizan realmente
La sensibilización en materia de seguridad había sido una partida presupuestaria independiente, y no precisamente muy popular. La herramienta que Tyro había contratado quedaba al margen del trabajo y aportaba muy poco a los desarrolladores. Los breves vídeos formativos que Aikido comparte constantemente en YouTube y otras redes sociales lograron que los desarrolladores se implicaran más que las plataformas de sensibilización en materia de seguridad a gran escala que se habían utilizado hasta ese momento.
«Cuando me incorporé, contábamos con un programa de seguridad para desarrolladores que costaba unos 100 000 dólares. Los desarrolladores siempre lo valoraban negativamente. Nunca se adaptaba a su carga de trabajo, por lo que nunca llegaban a aprender realmente de él. Era más bien un mero trámite para marcar casillas. Con Aikido, una vulnerabilidad se presenta ahora en forma de un breve vídeo que ves para aprender a prevenirla. Empezamos a darnos cuenta de que las prácticas de desarrollo seguro que llevábamos años defendiendo se estaban aplicando desde el principio».
Tener una visión global de toda la cadena de suministro
El riesgo de la cadena de suministro es un tema que se aborda a nivel de consejo de administración en Tyro, y es ahí donde el análisis de malware y la información sobre amenazas cobran importancia, al detectar paquetes comprometidos antes de que lleguen a la fase de producción. Su valor quedó patente durante el incidente de Axios, cuando el equipo fue capaz de dar respuesta rápidamente a una pregunta complicada.
«La seguridad de la cadena de suministro es una prioridad absoluta. Lo tratamos en el consejo de administración. Gracias al análisis de malware y a la información sobre amenazas de Aikido, detectamos los problemas de forma temprana y los prevenimos antes de que lleguen al entorno de producción. Cuando se produjo la filtración de Axios, el equipo dijo que nosotros no utilizábamos ese servicio. Accedimos a Aikido, volvimos a presentar los datos, validamos la versión y comprobamos si nos habíamos visto afectados. Afortunadamente, no fue así, pero nos abrió los ojos».
A continuación, un ejercicio del «equipo rojo» puso de manifiesto la siguiente vulnerabilidad. Tyro simuló una extensión IDE maliciosa publicada en el marketplace de VS Code que robaba información confidencial de los desarrolladores, y descubrió que no existía protección en ese nivel. Cerrar esa brecha es la razón por la que la protección de los dispositivos es el siguiente punto en la lista.
El futuro de Tyro Payments
Actualmente, Tyro utiliza Aikido para análisis de composición de software, el análisis estático (SAST), el análisis dinámico (DAST), AutoFix, análisis de alcanzabilidad, la detección de malware y la información sobre amenazas, así como para la formación de desarrolladores.
A partir de aquí, el objetivo es ampliar pentesting de IA un modelo híbrido con revisión humana, explorar la auditoría de código mediante IA en paralelo y poner en marcha un proyecto piloto de protección de dispositivos para subsanar la brecha entre desarrolladores y dispositivos que ha puesto de manifiesto el ejercicio del equipo rojo.
Veredicto final
Lo que más ha cambiado para Arun es la forma en que los desarrolladores abordan ahora la seguridad.
«Antes, su percepción de la seguridad era bastante negativa. Ahora la relación es excelente. Acuden a nosotros cuando detectan problemas o se enteran de una filtración, con ganas de colaborar y de aprender».
Cuando se le pregunta en qué consiste, lo explica de forma sencilla.
«Podemos hacer mucho más con lo que tenemos de lo que podíamos antes».

