Aikido

Como uma equipa de cibersegurança do setor público do Reino Unido unificou DevSecOps Aikido

5
Appsec numa única plataforma
6
Fases da defesa
4
Quadros de conformidade
1
plataforma de segurança unificada

Uma unidade de cibersegurança do setor público do Reino Unido substituiu um conjunto fragmentado de ferramentas de segurança por uma única plataforma e reduziu o tempo de resposta a incidentes na cadeia de abastecimento de dias para minutos.

Em resumo

  • SAST, SCA, análise de segredos, DAST e segurança CI/CD unificados segurança CI/CD única plataforma
  • Redução do tempo de triagem de incidentes na cadeia de abastecimento de dias para minutos
  • Criou uma visibilidade mensurável ao longo de todo o ciclo de vida da entrega de software
  • Integração da formação dos programadores de sistemas incorporados diretamente nas conclusões em matéria de segurança
  • Provas comprovadas de conformidade com as normas ISO 27001, SOC 2, NIST e CIS
  • Cobertura alargada com Aikido Protection para proteger os ambientes de desenvolvimento

Desafio

Walid Mahmoud é DevSecOps sénior DevSecOps numa unidade de cibersegurança do setor público do Reino Unido, responsável pela integração de controlos de segurança em todo o ciclo de vida da entrega de software. Na prática, isso significava garantir a segurança de tudo, desde as fases iniciais de planeamento até aos pipelines de CI/CD e aos serviços de produção. Ao longo do tempo, o conjunto de ferramentas de segurança da organização tinha-se expandido de forma orgânica.

Diferentes fornecedores tratavam de SAST, SCA, deteção de segredos, testes dinâmicos e segurança CI/CD. Cada ferramenta resolvia um problema concreto individualmente, mas, em conjunto, criavam fragmentação nos fluxos de trabalho, nos resultados e na responsabilidade.

«Tínhamos um conjunto de critérios. Análise secreta, análise de dependências, SAST, DAST, tudo o que caracteriza uma DevSecOps . Analisámos quem nos poderia oferecer mais funcionalidades numa única plataforma, de modo a minimizar a proliferação de ferramentas.»

O maior desafio não foi apenas a fadiga de alertas. Foi a visibilidade.

Quando ocorria um incidente na cadeia de abastecimento, a equipa não dispunha de nenhuma forma rápida ou fiável de responder à questão operacional mais importante: «Estamos afetados?»

A comparação cruzada de inventários, a verificação manual dos repositórios e a coordenação com as equipas de engenharia podiam demorar dias. Ao mesmo tempo, a adoção por parte dos programadores era imprescindível. As equipas de engenharia do setor público agem com cautela, e Walid sabia que qualquer nova plataforma fracassaria se perturbasse os fluxos de trabalho de entrega existentes.

«Acima de tudo, queríamos uma plataforma que não complicasse a vida dos nossos programadores. Algo que simplesmente se adaptasse à forma como eles desenvolvem software.»

A equipa também abordou a avaliação dos fornecedores com cautela. Sendo uma organização do setor público a operar num ambiente avesso ao risco, a confiança tinha de ser conquistada através de provas, e não apenas de argumentos de marketing.

Solução

A equipa de Walid descobriu Aikido um estudo de mercado e decidiu realizar um teste de viabilidade em relação à infraestrutura de segurança existente. Para Walid, a avaliação resumiu-se a um princípio: deixar que o produto fale por si mesmo.

«O desafio para o setor público do Reino Unido residia no facto de Aikido uma ferramenta em ascensão e relativamente nova. A melhor forma, e provavelmente a única, é deixar que a própria ferramenta fale por si. Por isso, criámos uma prova de conceito.»

A prova de conceito demonstrou rapidamente algo que a equipa ainda não tinha conseguido:

Uma plataforma única que abrange SAST, SCA, análise de segredos, DAST e segurança CI/CD introduzir novos obstáculos no fluxo de trabalho dos programadores. Igualmente importante, a equipa de cibersegurança passou a dispor de uma visão unificada de todos os espaços de trabalho e serviços de produção. Essa visibilidade alterou profundamente a forma como a equipa respondia a incidentes na cadeia de abastecimento.

Quando surgiu a próxima falha grave no ecossistema, a equipa conseguiu determinar a exposição quase de imediato, em vez de passar dias a coordenar as investigações manualmente.

«No caso de ataques à cadeia de abastecimento, ser capaz de determinar muito rapidamente se fomos afetados ou não é uma vantagem enorme. A pior resposta que podemos dar é “não sabemos”.»

Para Walid, um dos aspetos mais valiosos da plataforma era a componente educativa associada a cada descoberta.

Em vez de se limitar a apresentar apenas os alertas em bruto, Aikido por que razão as vulnerabilidades são importantes, como podem ser exploradas e como os programadores devem abordar a correção.

Aikido uma vertente educativa. “Esta linha de código está suscetível a injeção SQL”, três ou quatro minutos a explicar em que consiste a vulnerabilidade e como pode ter consequências catastróficas. Isso torna os programadores mais conscientes.»

Isto ajudou a equipa de segurança cibernética a sensibilizar os programadores sem introduzir custos adicionais com formação nem atritos adicionais nos processos.

Vários fatores impulsionaram a decisão:

  • SAST, SCA, análise de segredos, DAST e segurança CI/CD unificados
  • Fluxos de trabalho centrados no programador que se adaptam às práticas de entrega existentes
  • Educação contextual integrada diretamente nos resultados
  • Rápida capacidade de resposta do fornecedor e disponibilização de funcionalidades
  • Um plano de ação alinhado com pentest de IA a segurança de terminais

Resultados

Pela primeira vez, a função de cibersegurança conseguiu medir e acompanhar o seu nível de segurança ao longo de todo o ciclo de vida do software. Em vez de agir de forma reativa, a equipa passou a poder associar indicadores mensuráveis e planos de ação às iniciativas de governação e a demonstrar o progresso em relação aos controlos da ISO 27001, SOC 2, NIST e CIS.

«A nossa equipa dispõe agora de observabilidade. Podemos atribuir uma classificação à nossa situação atual em termos de segurança — elevada, média ou baixa —, o que nos proporciona um plano de ação definido para os próximos passos.»

Aikido está Aikido presente em todas as fases do ciclo de vida da entrega, criando várias camadas de validação antes de o software chegar à produção. Walid descreve esta abordagem como uma cobertura completa.

«Em cada fase, mesmo que se salte um passo, há sempre outra instância a analisá-lo novamente. A menos que, de alguma forma, se consiga ultrapassar as seis fases, temos mais confiança de que os nossos serviços destinados ao público são seguros.»

À medida que os ataques à cadeia de abastecimento continuam a evoluir, a equipa está também a alargar a cobertura aos próprios dispositivos dos programadores através Aikido Protection. Isto proporciona à organização visibilidade sobre a atividade de instalação e a exposição ao nível dos programadores, antes mesmo de os pacotes maliciosos chegarem aos pipelines de CI/CD.

Para a equipa, o resultado vai além da consolidação de ferramentas. Trata-se da capacidade de passar de operações de segurança fragmentadas para DevSecOps mensurável e observável ao longo de todo o ciclo de vida da entrega.

Como a equipa do setor público do Reino Unido utiliza Aikido

Já em uso

  • Escaneamento SAST e SCA
  • Detecção de segredos
  • DAST
  • segurança de pipelines CI/CD
  • varredura de imagens de contêiner
  • Módulo de conformidade (ISO 27001, SOC 2, NIST, CIS)
  • Aikido Safe Chain

Planejando adotar

  • Aikido Device Protection
  • Fluxos de trabalho de engenharia GRC alargados

Avaliando os próximos passos

  • pentest de IA
  • Aikido Firewall

Veredito final

Aikido passar de uma defesa reativa para DevSecOps mensurável.»

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.