Aikido

Como uma equipe de cibersegurança do setor público do Reino Unido unificou o DevSecOps no Aikido

5
Disciplinas de AppSec em uma única plataforma
6
Estágios de defesa
4
Frameworks de conformidade
1
plataforma de segurança unificada

Uma função cibernética do setor público do Reino Unido substituiu ferramentas de segurança fragmentadas por uma única plataforma e reduziu o tempo de resposta a incidentes na cadeia de suprimentos de dias para minutos.

Em resumo

  • Unificou SAST, SCA, análise de segredos, DAST e segurança CI/CD em uma única plataforma.
  • Reduziu a triagem de incidentes na cadeia de suprimentos de dias para minutos
  • Construiu visibilidade mensurável em todo o ciclo de vida de entrega de software
  • Incorporou educação para desenvolvedores diretamente nas descobertas de segurança
  • Estabeleceu evidências de conformidade para ISO 27001, SOC 2, NIST e CIS
  • Cobertura estendida com Aikido Device Protection para proteger ambientes de desenvolvedores

Desafio

Walid Mahmoud é um Engenheiro Sênior de DevSecOps em uma função cibernética do setor público do Reino Unido, responsável por incorporar controles de segurança em todo o ciclo de vida de entrega de software. Na prática, isso significava proteger tudo, desde os estágios iniciais de planejamento até os pipelines de CI/CD e serviços de produção. Com o tempo, as ferramentas de segurança da organização cresceram organicamente.

Diferentes fornecedores lidavam com SAST, SCA, detecção de segredos, testes dinâmicos e segurança CI/CD. Cada ferramenta resolvia um problema real individualmente, mas juntas criavam fragmentação em fluxos de trabalho, descobertas e propriedade.

“Tínhamos um conjunto de critérios. Análise de segredos, análise de dependências, SAST, DAST, todas as coisas que tornam uma metodologia DevSecOps uma realidade. Analisamos quem poderia nos oferecer o máximo em uma única plataforma para minimizar a proliferação de ferramentas.”

O maior desafio não era simplesmente a fadiga de alertas. Era a visibilidade.

Quando ocorria um incidente na cadeia de suprimentos, a equipe não tinha uma maneira rápida ou confiável de responder à pergunta operacional mais importante: Estamos sendo afetados?

Fazer referência cruzada de inventários, verificar repositórios manualmente e coordenar com as equipes de engenharia poderia levar dias. Ao mesmo tempo, a adoção por parte dos desenvolvedores era inegociável. As equipes de engenharia do setor público agem com cautela, e Walid sabia que qualquer nova plataforma falharia se interrompesse os fluxos de trabalho de entrega existentes.

“Mais importante ainda, queríamos uma plataforma que não dificultasse a vida dos nossos desenvolvedores. Algo que simplesmente funcionasse dentro da forma como eles entregam software.”

A equipe também abordou a avaliação de fornecedores com cautela. Como uma organização do setor público operando em um ambiente avesso a riscos, a confiança precisava ser conquistada por meio de provas, e não de posicionamento.

Solução

A equipe de Walid descobriu Aikido por meio de pesquisa de mercado e decidiu executar uma prova de conceito contra o stack de segurança existente. Para Walid, a avaliação se resumia a um princípio: Deixe o produto falar por si mesmo.

“O desafio para o setor público do Reino Unido era que Aikido era promissor e relativamente novo. A melhor maneira, e provavelmente a única, é deixar a ferramenta falar por si. Então, iniciamos uma prova de conceito.”

A prova de conceito demonstrou rapidamente algo que a equipe não havia alcançado anteriormente:

Uma única plataforma cobrindo SAST, SCA, análise de segredos, DAST e segurança CI/CD sem introduzir atrito nos fluxos de trabalho para os desenvolvedores. Tão importante quanto, a função cibernética obteve uma visão unificada em todos os workspaces e serviços de produção. Essa visibilidade mudou fundamentalmente como a equipe respondia a incidentes na cadeia de suprimentos.

Quando o próximo grande comprometimento do ecossistema surgiu, a equipe conseguiu determinar a exposição quase imediatamente em vez de passar dias coordenando investigações manualmente.

“Com ataques à cadeia de suprimentos, ser capaz de determinar muito rapidamente se somos afetados ou não é extremamente vantajoso. A pior resposta que queremos dar é ‘não sabemos’.”

Para Walid, um dos aspectos mais valiosos da plataforma era a camada educacional anexada a cada descoberta.

Em vez de apenas exibir alertas brutos, o Aikido explica por que as vulnerabilidades são importantes, como elas podem ser exploradas e como os desenvolvedores devem abordar a correção.

“O Aikido inclui um componente educacional. ‘Esta linha de código é suscetível a injeção de SQL’, três ou quatro minutos explicando o que é a vulnerabilidade e como ela poderia ser uma catástrofe. Isso torna os desenvolvedores mais conscientes.”

Isso ajudou a função de cibersegurança a aumentar a conscientização dos desenvolvedores sem introduzir custos adicionais de treinamento ou atrito adicional no processo.

Vários fatores impulsionaram a decisão:

  • SAST, SCA, varredura de segredos, DAST e segurança CI/CD unificados
  • Workflows focados no desenvolvedor que se encaixam nas práticas de entrega existentes
  • Educação contextualizada incorporada diretamente nos resultados
  • Resposta rápida do fornecedor e entrega de recursos
  • Um roadmap alinhado com pentest de IA e segurança de endpoint

Resultados

Pela primeira vez, a função de cibersegurança pôde medir e rastrear sua postura de segurança em todo o ciclo de vida do software. Em vez de operar reativamente, a equipe agora podia vincular métricas mensuráveis e roadmaps a iniciativas de governança e demonstrar progresso em relação aos controles ISO 27001, SOC 2, NIST e CIS.

“Nossa equipe agora tem observabilidade. Podemos quantificar nossa postura de segurança atual, alta, média, baixa, e isso nos dá um roteiro definido para onde iremos a seguir.”

O Aikido agora abrange todas as etapas do ciclo de vida de entrega, criando múltiplas camadas de validação antes que o software chegue à produção. Walid descreve a abordagem como cobertura completa.

“Em cada etapa, mesmo que uma etapa seja pulada, há sempre outra camada a examinando novamente. A menos que você consiga de alguma forma quebrar seis etapas, temos mais confiança de que nossos serviços voltados ao público estão seguros.”

À medida que os ataques à cadeia de suprimentos continuam evoluindo, a equipe também está expandindo a cobertura para os próprios dispositivos dos desenvolvedores através do Aikido Device Protection. Isso proporciona à organização visibilidade sobre a atividade de instalação e a exposição em nível de desenvolvedor antes que pacotes maliciosos cheguem aos pipelines de CI/CD.

Para a equipe, o resultado é mais do que a consolidação de ferramentas. É a capacidade de passar de operações de segurança fragmentadas para uma governança DevSecOps mensurável e observável em todo o ciclo de vida de entrega.

Como a equipe do setor público do Reino Unido usa o Aikido hoje

Já em uso

  • Escaneamento SAST e SCA
  • Detecção de segredos
  • DAST
  • segurança de pipelines CI/CD
  • varredura de imagens de contêiner
  • Módulo de conformidade (ISO 27001, SOC 2, NIST, CIS)
  • Aikido Safe Chain

Planejando adotar

  • Aikido Device Protection
  • Workflows de engenharia GRC expandidos

Avaliando os próximos passos

  • pentest de IA
  • Aikido Zen Firewall

Veredito final

“O Aikido nos ajuda a passar de uma defesa reativa para uma governança DevSecOps mensurável.”

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.