Uma função cibernética do setor público do Reino Unido substituiu ferramentas de segurança fragmentadas por uma única plataforma e reduziu o tempo de resposta a incidentes na cadeia de suprimentos de dias para minutos.
Em resumo
- Unificou SAST, SCA, análise de segredos, DAST e segurança CI/CD em uma única plataforma.
- Reduziu a triagem de incidentes na cadeia de suprimentos de dias para minutos
- Construiu visibilidade mensurável em todo o ciclo de vida de entrega de software
- Incorporou educação para desenvolvedores diretamente nas descobertas de segurança
- Estabeleceu evidências de conformidade para ISO 27001, SOC 2, NIST e CIS
- Cobertura estendida com Aikido Device Protection para proteger ambientes de desenvolvedores
Desafio
Walid Mahmoud é um Engenheiro Sênior de DevSecOps em uma função cibernética do setor público do Reino Unido, responsável por incorporar controles de segurança em todo o ciclo de vida de entrega de software. Na prática, isso significava proteger tudo, desde os estágios iniciais de planejamento até os pipelines de CI/CD e serviços de produção. Com o tempo, as ferramentas de segurança da organização cresceram organicamente.
Diferentes fornecedores lidavam com SAST, SCA, detecção de segredos, testes dinâmicos e segurança CI/CD. Cada ferramenta resolvia um problema real individualmente, mas juntas criavam fragmentação em fluxos de trabalho, descobertas e propriedade.
“Tínhamos um conjunto de critérios. Análise de segredos, análise de dependências, SAST, DAST, todas as coisas que tornam uma metodologia DevSecOps uma realidade. Analisamos quem poderia nos oferecer o máximo em uma única plataforma para minimizar a proliferação de ferramentas.”
O maior desafio não era simplesmente a fadiga de alertas. Era a visibilidade.
Quando ocorria um incidente na cadeia de suprimentos, a equipe não tinha uma maneira rápida ou confiável de responder à pergunta operacional mais importante: Estamos sendo afetados?
Fazer referência cruzada de inventários, verificar repositórios manualmente e coordenar com as equipes de engenharia poderia levar dias. Ao mesmo tempo, a adoção por parte dos desenvolvedores era inegociável. As equipes de engenharia do setor público agem com cautela, e Walid sabia que qualquer nova plataforma falharia se interrompesse os fluxos de trabalho de entrega existentes.
“Mais importante ainda, queríamos uma plataforma que não dificultasse a vida dos nossos desenvolvedores. Algo que simplesmente funcionasse dentro da forma como eles entregam software.”
A equipe também abordou a avaliação de fornecedores com cautela. Como uma organização do setor público operando em um ambiente avesso a riscos, a confiança precisava ser conquistada por meio de provas, e não de posicionamento.
Solução
A equipe de Walid descobriu Aikido por meio de pesquisa de mercado e decidiu executar uma prova de conceito contra o stack de segurança existente. Para Walid, a avaliação se resumia a um princípio: Deixe o produto falar por si mesmo.
“O desafio para o setor público do Reino Unido era que Aikido era promissor e relativamente novo. A melhor maneira, e provavelmente a única, é deixar a ferramenta falar por si. Então, iniciamos uma prova de conceito.”
A prova de conceito demonstrou rapidamente algo que a equipe não havia alcançado anteriormente:
Uma única plataforma cobrindo SAST, SCA, análise de segredos, DAST e segurança CI/CD sem introduzir atrito nos fluxos de trabalho para os desenvolvedores. Tão importante quanto, a função cibernética obteve uma visão unificada em todos os workspaces e serviços de produção. Essa visibilidade mudou fundamentalmente como a equipe respondia a incidentes na cadeia de suprimentos.
Quando o próximo grande comprometimento do ecossistema surgiu, a equipe conseguiu determinar a exposição quase imediatamente em vez de passar dias coordenando investigações manualmente.
“Com ataques à cadeia de suprimentos, ser capaz de determinar muito rapidamente se somos afetados ou não é extremamente vantajoso. A pior resposta que queremos dar é ‘não sabemos’.”
Para Walid, um dos aspectos mais valiosos da plataforma era a camada educacional anexada a cada descoberta.
Em vez de apenas exibir alertas brutos, o Aikido explica por que as vulnerabilidades são importantes, como elas podem ser exploradas e como os desenvolvedores devem abordar a correção.
“O Aikido inclui um componente educacional. ‘Esta linha de código é suscetível a injeção de SQL’, três ou quatro minutos explicando o que é a vulnerabilidade e como ela poderia ser uma catástrofe. Isso torna os desenvolvedores mais conscientes.”
Isso ajudou a função de cibersegurança a aumentar a conscientização dos desenvolvedores sem introduzir custos adicionais de treinamento ou atrito adicional no processo.
Vários fatores impulsionaram a decisão:
- SAST, SCA, varredura de segredos, DAST e segurança CI/CD unificados
- Workflows focados no desenvolvedor que se encaixam nas práticas de entrega existentes
- Educação contextualizada incorporada diretamente nos resultados
- Resposta rápida do fornecedor e entrega de recursos
- Um roadmap alinhado com pentest de IA e segurança de endpoint
Resultados
Pela primeira vez, a função de cibersegurança pôde medir e rastrear sua postura de segurança em todo o ciclo de vida do software. Em vez de operar reativamente, a equipe agora podia vincular métricas mensuráveis e roadmaps a iniciativas de governança e demonstrar progresso em relação aos controles ISO 27001, SOC 2, NIST e CIS.
“Nossa equipe agora tem observabilidade. Podemos quantificar nossa postura de segurança atual, alta, média, baixa, e isso nos dá um roteiro definido para onde iremos a seguir.”
O Aikido agora abrange todas as etapas do ciclo de vida de entrega, criando múltiplas camadas de validação antes que o software chegue à produção. Walid descreve a abordagem como cobertura completa.
“Em cada etapa, mesmo que uma etapa seja pulada, há sempre outra camada a examinando novamente. A menos que você consiga de alguma forma quebrar seis etapas, temos mais confiança de que nossos serviços voltados ao público estão seguros.”
À medida que os ataques à cadeia de suprimentos continuam evoluindo, a equipe também está expandindo a cobertura para os próprios dispositivos dos desenvolvedores através do Aikido Device Protection. Isso proporciona à organização visibilidade sobre a atividade de instalação e a exposição em nível de desenvolvedor antes que pacotes maliciosos cheguem aos pipelines de CI/CD.
Para a equipe, o resultado é mais do que a consolidação de ferramentas. É a capacidade de passar de operações de segurança fragmentadas para uma governança DevSecOps mensurável e observável em todo o ciclo de vida de entrega.
Como a equipe do setor público do Reino Unido usa o Aikido hoje
Já em uso
- Escaneamento SAST e SCA
- Detecção de segredos
- DAST
- segurança de pipelines CI/CD
- varredura de imagens de contêiner
- Módulo de conformidade (ISO 27001, SOC 2, NIST, CIS)
- Aikido Safe Chain
Planejando adotar
- Aikido Device Protection
- Workflows de engenharia GRC expandidos
Avaliando os próximos passos
- pentest de IA
- Aikido Zen Firewall
Veredito final
“O Aikido nos ajuda a passar de uma defesa reativa para uma governança DevSecOps mensurável.”

