Hur ett SaaS-bolag började testa säkerheten mellan varje release

 

“Vi har inte slutat göra pentester – vi har slutat vara blinda mellan dem”

 

 

Bakgrund och utmaning

Ett svenskt SaaS-bolag med 52 anställda utvecklar en plattform för kunder i branscher där säkerhet är affärskritiskt.

Utvecklingsteamen levererar nya releaser varannan vecka och plattformen innehåller flera API:er och integrationer mot externa system.

För att säkerställa säkerheten genomfördes manuella pentester en till två gånger per år. Pentesterna gav värdefulla insikter – men bara vid enstaka tillfällen.

Mellan pentesterna fortsatte utvecklingen med nya funktioner, nya integrationer och förändringar i infrastrukturen.

Det skapade tre återkommande problem:

  • nya sårbarheter kunde uppstå utan att upptäckas mellan testerna
  • tidigare åtgärdade brister återkom ibland i pentesterna
  • säkerhetsbuggar upptäcktes ofta sent i utvecklingscykeln, vilket ledde till höga kostnader och onödig stress.

Organisationen saknade därför ett sätt att kontinuerligt testa säkerheten mellan sina pentester.

 

Lösningen

För att minska glappet mellan releaser och säkerhetstester implementerade bolaget IPS Security Test Center för att komplettera sina manuella pentester.

Lösningen integrerades i bolagets utvecklingsprocess och genomför automatiska säkerhetstester vid varje release baserat på anpassade playbooks för webb- och API. Testerna sköts direkt av utvecklingsteamen via ett enkelt GUI.

Utvecklingsteamen använder lösningen för att köra säkerhetstester:

  • inför varje ny release
  • för att säkerhetstesta ny funktionalitet
  • för att verifiera att inga regressioner uppstått i tidigare åtgärdade brister

Efter varje test sammanställs rapporter som är anpassade för olika roller:

  • utvecklingsteam får konkreta åtgärder
  • ledning får en översikt över risknivåer
  • revision får spårbar dokumentation

Eftersom lösningen körs i organisationens egen miljö behåller bolaget full kontroll över sina tester och kan själva vidareutveckla tester och playbooks vid behov. Manuella pentester fortsätter att genomföras, men med bättre underlag och tydligare fokus.

 

Resultat

Efter sex månader såg organisationen flera konkreta effekter både tekniskt och ekonomiskt.

  • Färre sena säkerhetsbuggar eftersom sårbarheter identifierades tidigare i utvecklingsprocessen. Det minskade tiden som lades på kostsamma sena buggfixar och omarbete.
  • Effektivare pentester eftersom grund tester redan var genomförda kontinuerligt. Externa pentestare kunde fokusera på mer avancerad analys och bolaget såg färre triviala fynd i sina pentester.
  • Mindre väntetid i utvecklingsprocessen eftersom utvecklingsteamnt kunde verifiera säkerheten direkt efter förändringar istället för att vänta på nästa externa säkerhetstest. Det gjorde att teamen kunde fortsätta leverera utan avbrott i utvecklingsflödet.
  • Enklare compliance och revision eftersom tester och åtgärder dokumenterades löpande. Det minskade manuellt arbete vid säkerhetsgranskningar och gjorde det enklare att visa hur säkerhetsarbetet bedrivs över tid.

 

Investering och ROI

Investeringen motsvarade ungefär kostnaden för ett manuellt pentest. Samtidigt ökade organisationen sin faktiska testkapacitet kraftigt genom att kunna köra säkerhetstester kontinuerligt mellan releaser.

Den största ekonomiska effekten kom från:

  • färre sena buggar i utvecklingsprocessen
  • mindre väntetid i utvecklingsarbetet
  • mer värde från varje genomfört pentest

Det gjorde att investeringen snabbt betalade sig genom effektivare utvecklingsarbete och bättre kontroll över säkerhetsrisker.

 

Vill ni se hur detta skulle fungera i er egen miljö?

Kontakta oss och boka en kort förutsättningslös genomgång (15-20 min).
Vi går igenom hur IPS Security Test Center fungerar i praktiken, hur tester kan integreras i er utvecklingsprocess och vad som går att automatisera i just er miljö.