De un vistazo
- Realizó un pentest completo en aproximadamente cinco horas y media, mientras que la prueba manual anterior tardó unos 15 días laborables.
- Detectó más problemas que el pentest manual, incluyendo más hallazgos de alta gravedad.
- Redujo las alertas de decenas de miles a unos pocos cientos al consolidar herramientas y eliminar duplicados y falsos positivos.
- Se proporcionó a los desarrolladores la función «AutoFix» con un solo clic, por lo que la corrección dejó de llevar horas por cada incidencia.
- Detectó la exposición de la cadena de suministro de forma temprana, incluyendo una comprobación rápida durante el incidente de Axios.
- Transformó la seguridad de un obstáculo en un equipo al que los desarrolladores acuden con sus problemas.
Mantener la seguridad al ritmo de un negocio de pagos en crecimiento.
Tyro Payments ha estado trabajando para que los pagos sean la parte fácil de gestionar un negocio desde 2003. La empresa de Sídney es un banco australiano cotizado, regulado por el regulador bancario australiano APRA, y da servicio a más de 80.000 comerciantes en todo el país con pagos en tienda, online y móviles, junto con un conjunto creciente de productos bancarios.
Arun Singh es el responsable de seguridad de la información en Tyro. Es responsable de proteger los datos privados de esos comerciantes, incluida la información sensible de conocimiento del cliente (KYC) que posee la empresa. Para una empresa de pagos, esa responsabilidad se sitúa justo al lado de la promesa fundamental que hace a cada comerciante.
"Recibimos muchos datos sensibles de los comerciantes, mucha información KYC. Protegerlos es una de las promesas fundamentales del negocio. Es una promesa que hacemos cuando se registran por primera vez: que los mantendremos seguros."
Lo difícil es mantener esa promesa mientras los desarrolladores entregan rápidamente. La señal más clara de lo lejos que ha llegado Tyro es lo que le ocurrió a su pentesting.
El desafío
Herramientas descentralizadas y un backlog creciente
Antes de adoptar Aikido, el equipo utilizaba una variedad de herramientas de gestión de vulnerabilidades separadas, y los hallazgos se acumulaban más rápido de lo que cualquiera podía gestionarlos.
"Antes de Aikido teníamos varias herramientas de gestión de vulnerabilidades diferentes que estaban bastante descentralizadas. Había un porcentaje significativo de falsos positivos, y el equipo de seguridad, en particular, estaba ahogado en alertas. Dar a ingeniería miles de alertas para investigar siempre significaba que el trabajo se despriorizaba. Nuestro backlog no dejaba de crecer. Se volvió abrumador."
Pentesting que no podía seguir el ritmo
El pentesting era lento y caro, y rara vez compensaba la espera. Una sola prueba mantenía un proyecto paralizado durante semanas y aportaba poco.
"Un pentest tardaría aproximadamente 15 días hábiles. Retrasaría un proyecto y costaría varias decenas de miles de dólares. Los hallazgos no eran muchos, obtendríamos un puñado."
Por qué Tyro Payments eligió Aikido
Hallazgos en los que el equipo podía confiar
El cambio más importante fue la precisión. Las herramientas antiguas asumían que si un paquete contenía una CVE, Tyro estaba expuesto, por lo que los desarrolladores perdían tiempo parcheando código que nunca estuvo en riesgo. Aikido lee el código fuente y verifica si el código vulnerable es realmente accesible.
"Algo que debería llevar 10 o 15 minutos tardaba medio día, solo para darnos cuenta de que la función vulnerable dentro de la CVE nunca la habíamos utilizado. Así que no éramos realmente vulnerables. Con Aikido, examina nuestro código fuente, contextualiza la vulnerabilidad y nos dice si el código vulnerable está realmente en uso."
Una elección basada en los números
Tyro no eligió Aikido por su reputación. El equipo lo comparó con las alternativas y se impuso.
"Comparamos Aikido con Snyk, con Checkmarx y con la gestión de la postura de seguridad de aplicaciones de CrowdStrike. Siempre se impuso, en cómo presentaba la información, cómo reducía los falsos positivos y cómo guiaba a los ingenieros a través del descubrimiento, el impacto y la remediación. Fue una elección bastante sencilla."
Un equipo de producto ágil
Las personas detrás del producto destacaron tanto como el propio producto.
"Si había una nueva función o mejora que quisiéramos, enviábamos un mensaje al equipo de Aikido, y en 24 horas lo implementaban y lanzaban la solución. Ver la evolución del producto en los últimos años ha sido fantástico."
De decenas de miles de alertas a unos pocos cientos
La consolidación en Aikido proporcionó al equipo visibilidad de extremo a extremo, desde las dependencias directas hasta las transitivas que las herramientas antiguas no cubrían, y eliminó el ruido que había ocultado el trabajo real.
"Nos proporciona visibilidad de extremo a extremo, desde las dependencias directas hasta las dependencias transitivas, algo que muchas de nuestras otras herramientas no hacían. Clasifica, elimina duplicados y suprime falsos positivos. Pasamos de decenas de miles de alertas en cualquier momento a unos pocos cientos."
Solucionar lo que quedaba también se volvió más rápido. En lugar de que los desarrolladores pasaran horas averiguando cómo parchear algo y si la solución rompería algo, AutoFix hace el trabajo y les entrega un cambio para revisar.
"Con AutoFix de Aikido, hacen clic en un botón, obtienen la solución real, la revisan, abren el PR, la prueban y listo. Realmente agilizó sus flujos de trabajo."
Un pentest que se completó en horas
El resultado más contundente provino del pentesting de IA. Tyro realizó una prueba de concepto en un nuevo producto de salud que estaba lanzando y comparó el pentesting de IA con sus probadores humanos habituales.
"Nuestros probadores de penetración habituales tardaron aproximadamente 15 días. Hicimos lo mismo con Aikido. Tardó cinco horas y media y encontró aproximadamente 30 problemas, nueve de ellos de alta gravedad, mientras que los probadores de penetración humanos encontraron cinco problemas, uno de ellos de alta gravedad."
El plan a partir de ahora es mantener a las personas y añadir la velocidad, utilizando la IA para ampliar la cobertura y revisores humanos para confirmarla.
"Nuestro plan es un modelo híbrido, pentesting de IA y auditoría de código de IA con una revisión humana de nuestros socios de pentesting. Los costes son significativamente menores de lo que pagábamos, así que podemos hacer mucho más con lo que tenemos."
Formación que los desarrolladores realmente utilizan
La concienciación sobre seguridad había sido una partida presupuestaria propia y no muy bien recibida. La herramienta por la que Tyro pagaba estaba desvinculada del trabajo y enseñaba poco a los desarrolladores. Los vídeos educativos de formato corto que Aikido comparte constantemente en YouTube y otras plataformas de redes sociales lograron que los desarrolladores se involucraran más que las plataformas completas de concienciación sobre seguridad elegidas hasta ese momento.
"Cuando me uní, teníamos un programa de seguridad para desarrolladores que costaba unos 100.000 dólares. Los desarrolladores siempre daban comentarios negativos al respecto. Nunca se contextualizaba a su carga de trabajo, así que nunca aprendían realmente de él. Era más un ejercicio de marcar casillas. Con Aikido, una vulnerabilidad es ahora un vídeo corto que ves para aprender a prevenirla. Empezamos a notar que las prácticas de desarrollo seguro que habíamos defendido durante años se implementaban realmente desde el principio."
Visibilidad de toda la cadena de suministro
El riesgo de la cadena de suministro es un tema a nivel de junta directiva en Tyro, y es donde el escaneo de malware y la inteligencia de amenazas demuestran su valía, detectando paquetes comprometidos antes de que lleguen a producción. Su valor se evidenció durante el incidente de Axios, cuando el equipo pudo responder rápidamente a una pregunta difícil.
"La seguridad de la cadena de suministro es una prioridad. Lo hablamos a nivel de junta directiva. Con el escaneo de malware y la inteligencia de amenazas de Aikido, detectamos los hallazgos temprano y los prevenimos antes de que lleguen a producción. Cuando ocurrió la brecha de Axios, el equipo dijo que no lo usábamos. Accedimos a Aikido, lo presentamos de vuelta, validamos la versión y comprobamos si estábamos comprometidos. Afortunadamente no lo estábamos, pero fue revelador."
Un ejercicio de red team expuso entonces la siguiente brecha. Tyro simuló una extensión IDE maliciosa publicada en el marketplace de VS Code que robaba los secretos de un desarrollador, y descubrió que no tenía cobertura en esa capa. Cerrar esta brecha es la razón por la que la protección de dispositivos es lo siguiente en la lista.
Hacia dónde se dirige Tyro Payments
Actualmente, Tyro utiliza Aikido para el análisis de composición de software, análisis estático (SAST), análisis dinámico (DAST), AutoFix, análisis de alcanzabilidad, escaneo de malware e inteligencia de amenazas, y formación de desarrolladores.
A partir de aquí, la dirección es expandir el pentesting de IA al modelo híbrido con revisión humana, explorar la auditoría de código con IA junto a él, y ejecutar un piloto de protección de dispositivos para cerrar la brecha desarrollador-dispositivo que expuso el ejercicio de red team.
Veredicto final
Lo que más cambió para Arun es cómo los desarrolladores tratan ahora la seguridad.
"Su percepción de la seguridad era bastante negativa anteriormente. Ahora la relación es excelente. Vienen a nosotros cuando encuentran problemas o se enteran de una brecha, queriendo participar y aprender."
Cuando se le pregunta a qué se reduce, lo mantiene simple.
"Podemos hacer mucho más con lo que tenemos que lo que podíamos antes."

