Aikido

Aikido A área de segurança obteve a autorização «Moderate» do FedRAMP

Escrito por

Aikido A Security obteve a autorização FedRAMP Moderate, permitindo que as agências federais dos EUA beneficiem da rapidez de correção inerente à IA.

Chegámos lá rapidamente, graças a uma equipa interna com mais de 15 anos de experiência em segurança federal dos EUA e à própria plataforma da Aikido, que assumiu a maior parte do trabalho no âmbito do próprio processo de autorização, desde a correção de falhas até à geração de provas. 

Essa rapidez é exatamente o que as agências federais mais precisam neste momento. 

Os prazos federais para a remediação estão a ser reduzidos drasticamente

Os prazos de correção, que antes eram fixos em 15 a 30 dias, ou mais longos ao abrigo de diretivas anteriores, foram totalmente substituídos. A Diretiva Operacional Vinculativa 26-04 da CISA, emitida em junho de 2026, associa a rapidez da correção ao risco efetivo. No caso das vulnerabilidades mais perigosas, as agências federais devem concluir a triagem forense obrigatória num prazo mínimo de 3 dias. As agências federais têm de estar em total conformidade até 7 de dezembro de 2026.

Assim que surge uma vulnerabilidade explorável, o prazo para a correção encurta, independentemente do nível de gravidade atribuído. Isso significa que todas as agências que executam cargas de trabalho FedRAMP estão na «esteira» da correção de CVEs, e esta está a acelerar a um ritmo que a maioria das ferramentas não consegue acompanhar.

Para compradores federais

Para os compradores federais, isto colmata uma lacuna real

Aikido for Government, a edição específica para o governo dos EUA do Aikido, liberta as agências desta rotina exaustiva relacionada com os CVE, pois, embora a IA tenha tornado comuns as capacidades de deteção e exploração de CVE, a nossa plataforma nativa de IA foi concebida para corrigir efetivamente os CVE e as configurações incorretas na nuvem. Aikido identifica um novo CVE, faz a sua triagem através do AutoTriage, analisa a sua explorabilidade no mundo real e produz uma correção validada através do AutoFix (retroaplicada quando necessário) de ponta a ponta.

É isso que diferencia a « Aikido » para o setor público da maioria das soluções disponíveis no mercado FedRAMP, incluindo os operadores já estabelecidos que tratam a triagem, a avaliabilidade e a correção como etapas manuais separadas. A « Aikido » para o setor público é a única plataforma de segurança que oferece o ciclo de fluxo de trabalho eficiente de que as agências federais necessitam.

É comum que as agências federais tenham de esperar entre dois e cinco anos para terem acesso à tecnologia mais recente. Estamos a disponibilizar novas funcionalidades diretamente aos utilizadores do setor público, poucas semanas após o seu lançamento no mercado comercial. 

A nossa rapidez na entrega, aliada a um profundo conhecimento do setor público e à excelência em engenharia, foi o que permitiu à Aikido obter a sua própria autorização FedRAMP mais rapidamente do que o habitual no setor.

Utilizámos a nossa plataforma para obter a certificação FedRAMP e podemos ajudar outras entidades a fazer o mesmo

Aikido passou de uma presença federal nula para obter as certificações FedRAMP Moderate, GovRAMP e TX-RAMP do Departamento de Informática do Texas (DIR), e para aceder a mecanismos de contratação como o SEWP e o CDM, numa questão de meses, alcançando um patamar normalmente reservado a um punhado de operadores estabelecidos de longa data,

Conseguimos o sucesso ao implementar a nossa própria plataforma internamente. Eis como:  

  • A Knox, o nosso parceiro de FedRAMP-as-a-Service, identificou análises diárias de vulnerabilidades, o AutoTriage atribuiu-lhes uma prioridade e nós direcionámos a nossa atenção em conformidade
  • O AutoFix recorreu às bibliotecas Aikido , garantiu substituições diretas para pacotes vulneráveis e utilizou imagens criadas em Aikido — incluindo imagens em conformidade com a norma FIPS — para produzir uma correção, que foi retroaplicada à versão já em execução sempre que possível, no prazo de 15 a 30 minutos após a deteção de um CVE. As imagens container em conformidade com a norma FIPS, em particular, constituem um dos requisitos mais demorados para a autorização FedRAMP. 
  • A AutoShip enviou a correção para revisão
  • Um dos membros da equipa de Aikidoaprovou cada integração.

AikidoA equipa da empresa inclui Ian Riopel e John Amaral, que trabalham juntos há mais de 15 anos na área da segurança federal, incluindo experiência em contra-espionagem. Possuem um profundo conhecimento do FedRAMP e, por isso, compreenderam a melhor forma de utilizar a plataforma da Aikido. 

Esta mesma combinação irá apoiar outras empresas que pretendam obter a autorização FedRAMP.

AikidoA sua base nativa de IA vai mais além da correção

As mesmas pressões que estão a comprimir os SLAs de correção também se fazem sentir a montante. O próprio fluxo de trabalho do CVE do NIST tem-se revelado incapaz de acompanhar o volume de novos envios. Aikido A Intel entra em cena para preencher o vazio deixado pelo NIST. A empresa acompanha a forma como os projetos de código aberto se alteram efetivamente, detetando correções de segurança não divulgadas lançadas pelos responsáveis pela manutenção. Os nossos agentes de IA analisam novos commits e lançamentos assim que são publicados e assinalam o que parece ser uma correção real; em seguida, Aikidoa equipa de investigação de segurança de classe mundial da Intel valida-os manualmente antes de ser publicado um aviso com uma pontuação de gravidade associada. A produção da Intel tem acompanhado essa procura, passando da deteção de cerca de 60 vulnerabilidades por mês no ano passado para 900 por mês atualmente.

Ser «nativo de IA» não é, por si só, algo único. O que é mais difícil de concretizar é disponibilizar estas novas capacidades num formato adequado para as cargas de trabalho mais sensíveis: no local. AAikido Machine já executa, atualmente, a análise em tempo real pentest de IA e a análise de código inteiramente dentro da própria infraestrutura do cliente, isolada por design, com mais funcionalidades completas da plataforma a serem disponibilizadas ao longo do tempo.

E como oAikido compara continuamente os modelos «frontier» e «open-weight» com um conjunto de 32 vulnerabilidades conhecidas em 30 repositórios, sabemos quais os modelos que apresentam melhor desempenho em tarefas específicas e como otimizá-los em termos de velocidade, tamanho e precisão. 

Esse conhecimento permitiu-nos criar o Altar, o nosso primeiro modelo de segurança de peso aberto. Foi concebido especificamente para funcionar inteiramente no hardware de um Aikido , pelo que o seu raciocínio e a base de código de destino nunca têm de sair do ambiente que está a proteger. Chamamos a isto «inteligência de segurança soberana».

E agora?

Aikido leva a sua plataforma de segurança nativa de IA às agências federais através da sua oferta SaaS autorizada pelo FedRAMP Moderate, ajudando as equipas a classificar e corrigir vulnerabilidades com a rapidez exigida pelos requisitos e perfis de risco atuais. Para cargas de trabalho que têm de permanecer inteiramente na infraestrutura do cliente, o Aikido Machine oferece uma solução separada e no local.

Consulte a nossa documentação aqui e a nossa Matriz de Responsabilidades do Cliente aqui.

Consulte a nossa listagem no mercado FedRAMP através do nosso parceiro Knox, que presta serviços FedRAMP como serviço, aqui. 

Fale com a nossa equipa federal para ver o fluxo de trabalho de correção d Aikidoem ação e descobrir qual o modelo de implementação mais adequado para a sua agência.

Compartilhar:

https://www.aikido.dev/blog/aikido-fedramp-moderate-authorization

Assine para receber notícias

4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes
Reduza mais rapidamente a sua lista de vulnerabilidades pendentes (CVE)

Velocidade nativa da IA

Fale com a nossa equipa federal

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.