È ora di parlare della gestione dei segreti: perché abbiamo investito in Akeyless
Noi di NGP Capital siamo entusiasti di annunciare di sostenere il team Akeyless e guidare la loro serie B di $ 65 milioni insieme agli investitori esistenti JVP e Team8. Akeyless è una società SaaS di sicurezza informatica che opera nell'oscuro spazio della gestione dei segreti, uno spazio che troppo poche persone conoscono nella più ampia comunità tecnologica.
I segreti sono le chiavi del caveau
Man mano che le industrie e le catene del valore maturano, il livello di specializzazione e la divisione del lavoro tra le aziende tende ad aumentare. Laddove i produttori automobilistici del passato producevano le proprie ruote e parabrezza, ora attingono a una rete di migliaia di fornitori e subfornitori. Nel tempo, i produttori automobilistici sono diventati integratori. Mentre l'efficienza e la qualità aumentano di conseguenza, aumenta anche la complessità man mano che aumenta il numero di interfacce e interazioni tra i fornitori.
Ora, in che modo questo è rilevante per la sicurezza informatica e la gestione dei segreti? L'industria del software sta rapidamente subendo uno sviluppo simile, spostandosi verso architetture basate sui servizi. Il software monolitico viene sostituito dalla modularità: il software moderno è costituito da innumerevoli piccole "macchine", ad esempio microservizi, database, archivi cloud e applicazioni che possono essere create internamente o fornite da fornitori di terze parti. Queste macchine sono cucite insieme utilizzando API (Application Programming Interface), accessibili tramite Internet. E il numero di connessioni machine-to-machine sta crescendo in modo esponenziale. Sebbene ciò renda lo sviluppo del prodotto molto più agile, allo stesso tempo introduce una serie di nuovi problemi di sicurezza: quando un servizio accede al tuo prezioso database, come fai a sapere che è sicuro?
La risposta è segreti. I segreti, ad esempio le chiavi API, le password del database o le chiavi di crittografia, sono credenziali digitali per l'autenticazione delle interazioni da macchina a macchina. I segreti sono le chiavi del caveau e aiutano a tenere fuori gli attori malintenzionati.
Alla ricerca di segreti tentacolari
Quando ci siamo addentrati per la prima volta nell'argomento della gestione dei segreti, siamo rimasti sconcertati nell'apprendere il suo stato attuale. La maggior parte delle aziende non dispone di una gestione centralizzata dei segreti e, invece, i segreti sono sparsi tra unità aziendali e team in vari strumenti. A questo è stato dato un nome appropriato nel settore: "segreti sprawl". L'archiviazione e la gestione sicura dei segreti è spesso alla mercé dei singoli ingegneri e dei loro metodi di lavoro sicuri (incrociamo le dita). Inevitabilmente, i segreti hardcoded possono essere spesso trovati nei file di configurazione (non interessanti), incorporati nel codice sorgente nei repository GitHub pubblici (decisamente non interessanti) o anche su post-it attaccati a un muro vicino .
Per risolvere questi problemi, abbiamo assistito a un'ondata di soluzioni che forniscono funzionalità di scansione dei segreti, che aiutano a identificare i casi di segreti smarriti. Anche se questo è sicuramente meglio di niente, tratta ancora solo i sintomi piuttosto che la causa. È qui che entra in gioco Akeyless.
Akeyless elimina la complessità della gestione dei segreti
Akeyless è stata fondata in Israele nel 2018 da Oded Hareven (CEO), Shai Onn (Chairman & President) e Refael Angel (CTO). Oded, Shai e Refael da allora hanno costruito una squadra di oltre 70 persone in Israele e negli Stati Uniti. Abbiamo avuto il piacere di lavorare con Oded già quando era con un'altra società del portafoglio NGP, Moovit, che è stata acquisita per 900 milioni di dollari da Intel nel 2020.
La visione di Akeyless fin dall'inizio è stata quella di creare un modo semplice e sicuro di gestire i segreti per DevOps, SecOps e i team di sicurezza. Le attuali alternative sono principalmente soluzioni on-premise o open source che richiedono talento specializzato e grandi sforzi per implementarle e mantenerle. Gli stessi fornitori di servizi cloud dispongono anche di funzionalità di gestione dei segreti elementari, ma queste non sono scalabili quando si lavora in una grande organizzazione e in una configurazione ibrida/multi-cloud.
La cassaforte dei segreti di Akeyless offre diversi vantaggi chiave. Innanzitutto, Akeyless è una soluzione SaaS completamente gestita facile da implementare, integrare e mantenere. Akeyless si collega a servizi come Okta, Terraform e Kubernetes e consente persino di migrare i segreti dalle soluzioni esistenti su Akeyless. In secondo luogo, Akeyless è progettato per il cloud multi/ibrido, il che significa che funziona bene anche per i clienti con architetture complesse che combinano più fornitori di cloud con on-premise. In terzo luogo, tutti i segreti sono protetti con una crittografia avanzata denominata "Distributed Fragments Cryptography" (DFC). DFC crittografa i segreti utilizzando frammenti di chiavi di crittografia. Questi frammenti non vengono mai combinati ma distribuiti su più posizioni nel cloud e presso le sedi dei clienti. Ciò garantisce che nessuna parte (incluso Akeyless) possieda la chiave di crittografia completa.
Dalla gestione dei segreti in poi
La gestione dei segreti è una capacità fondamentale per qualsiasi azienda che spera di sviluppare software sicuro e Akeyless è il leader nel settore. Ma pensiamo che sia solo l'inizio. Con la gestione dei segreti come punto di partenza, Akeyless sta creando la società di gestione delle identità e degli accessi di nuova generazione. L'azienda ha già mostrato punti di prova di questa visione più ampia, ad esempio, lanciando un prodotto di accesso remoto sicuro (vedi qui ). E c'è dell'altro!
Siamo entusiasti di dare il benvenuto ad Akeyless nel portafoglio di NGP Capital e non vediamo l'ora che inizi il viaggio.
Oh, e Akeyless sta assumendo (vedi qui )!
—
In caso di domande o feedback relativi a questo post, contattare [email protected] .