Aikido

Comment une équipe cyber du secteur public britannique a unifié le DevSecOps sur Aikido

5
Disciplines AppSec sur une seule plateforme
6
Étapes de défense
4
Cadres de conformité
1
plateforme de sécurité unifiée

Une fonction cyber du secteur public britannique a remplacé des outils de sécurité fragmentés par une plateforme unique et a réduit le temps de réponse aux incidents de la chaîne d'approvisionnement de plusieurs jours à quelques minutes.

En un coup d'œil

  • SAST, SCA, détection de secrets, DAST et sécurité CI/CD unifiés sur une seule plateforme
  • Réduction du triage des incidents de la chaîne d'approvisionnement de plusieurs jours à quelques minutes
  • Mise en place d'une visibilité mesurable sur l'ensemble du cycle de vie de la livraison logicielle
  • Intégration de la formation des développeurs directement dans les résultats de sécurité
  • Établissement de preuves de conformité pour ISO 27001, SOC 2, NIST et CIS
  • Couverture étendue avec Aikido Device Protection pour sécuriser les environnements de développement

Enjeu

Walid Mahmoud est un ingénieur DevSecOps senior au sein d'une fonction cybernétique du secteur public britannique, responsable de l'intégration des contrôles de sécurité tout au long du cycle de vie de la livraison logicielle. En pratique, cela signifiait sécuriser tout, des premières étapes de planification aux pipelines CI/CD et aux services de production. Au fil du temps, l'outillage de sécurité de l'organisation s'était développé de manière organique.

Différents fournisseurs géraient le SAST, le SCA, la détection de secrets, les tests dynamiques et la sécurité CI/CD. Chaque outil résolvait un problème réel individuellement, mais ensemble, ils créaient une fragmentation des workflows, des résultats et de la propriété.

« Nous avions un ensemble de critères. L'analyse des secrets, l'analyse des dépendances, le SAST, le DAST, toutes les choses qui font d'une méthodologie DevSecOps une réalité. Nous avons cherché qui pouvait nous offrir le plus sous une seule plateforme pour minimiser la prolifération d'outils. »

Le plus grand défi n'était pas simplement la fatigue des alertes. C'était la visibilité.

Lorsqu'un incident de la chaîne d'approvisionnement survenait, l'équipe n'avait aucun moyen rapide ou fiable de répondre à la question opérationnelle la plus importante : Sommes-nous affectés ?

Le croisement des inventaires, la vérification manuelle des dépôts et la coordination avec les équipes d'ingénierie pouvaient prendre des jours. En même temps, l'adoption par les développeurs était non négociable. Les équipes d'ingénierie du secteur public avancent avec prudence, et Walid savait que toute nouvelle plateforme échouerait si elle perturbait les workflows de livraison existants.

« Plus important encore, nous voulions une plateforme qui ne rende pas la vie de nos développeurs plus difficile. Quelque chose qui fonctionne simplement dans leur manière de livrer des logiciels. »

L'équipe a également abordé l'évaluation des fournisseurs avec prudence. En tant qu'organisation du secteur public opérant dans un environnement averse au risque, la confiance devait être gagnée par la preuve plutôt que par le positionnement.

Solution

L'équipe de Walid a découvert Aikido grâce à une étude de marché et a décidé de lancer une preuve de concept par rapport à la pile de sécurité existante. Pour Walid, l'évaluation se résumait à un principe : laisser le produit parler de lui-même.

« Le défi pour le secteur public britannique était qu'Aikido était une solution émergente et relativement nouvelle. La meilleure façon, et probablement la seule, est de laisser l'outil parler. Nous avons donc lancé une preuve de concept. »

La preuve de concept a rapidement démontré quelque chose que l'équipe n'avait pas encore réalisé :

Une plateforme unique couvrant le SAST, le SCA, l'analyse des secrets, le DAST et la sécurité CI/CD sans introduire de nouvelles frictions de workflow pour les développeurs. Tout aussi important, la fonction cybernétique a obtenu une vue unifiée sur chaque espace de travail et service de production. Cette visibilité a fondamentalement changé la manière dont l'équipe a réagi aux incidents de la chaîne d'approvisionnement.

Lorsque la prochaine compromission majeure de l'écosystème est apparue, l'équipe a pu déterminer l'exposition presque immédiatement au lieu de passer des jours à coordonner manuellement les enquêtes.

« Avec les attaques de la chaîne d'approvisionnement, être capable de déterminer très rapidement si nous sommes affectés ou non est extrêmement avantageux. La pire réponse que nous voulons donner est « nous ne savons pas ». »

Pour Walid, l'un des aspects les plus précieux de la plateforme était la couche éducative attachée à chaque résultat.

Au lieu d'afficher uniquement des alertes brutes, Aikido explique pourquoi les vulnérabilités sont importantes, comment elles peuvent être exploitées et comment les développeurs devraient aborder la remédiation.

« Aikido inclut un volet éducatif. « Cette ligne de code est susceptible à l'injection SQL », trois ou quatre minutes expliquant ce qu'est la vulnérabilité et comment elle pourrait être une catastrophe. Cela rend les développeurs plus conscients. »

Cela a aidé la fonction cybernétique à améliorer la sensibilisation des développeurs sans introduire de frais de formation supplémentaires ou de frictions de processus additionnelles.

Plusieurs facteurs ont finalement motivé cette décision :

  • SAST, SCA, analyse des secrets, DAST et sécurité CI/CD unifiés
  • Workflows axés sur les développeurs qui s'adaptent aux pratiques de livraison existantes
  • Éducation contextuelle intégrée directement dans les résultats
  • Réactivité rapide des fournisseurs et livraison de fonctionnalités
  • Une feuille de route alignée sur le pentest IA et la sécurité des endpoints

Résultats

Pour la première fois, la fonction cybernétique a pu mesurer et suivre sa posture de sécurité sur l'ensemble du cycle de vie logiciel. Au lieu de fonctionner de manière réactive, l'équipe pouvait désormais associer des métriques mesurables et des feuilles de route aux initiatives de gouvernance et démontrer les progrès par rapport aux contrôles ISO 27001, SOC 2, NIST et CIS.

« Notre équipe dispose désormais d'une observabilité. Nous pouvons chiffrer notre posture de sécurité actuelle (élevée, moyenne, faible), ce qui nous donne une feuille de route claire pour la suite. »

Aikido est désormais présent à chaque étape du cycle de vie de la livraison, créant de multiples couches de validation avant que le logiciel n'atteigne la production. Walid décrit cette approche comme une couverture complète.

« À chaque étape, même si une étape est ignorée, il y a toujours une autre couche pour l'examiner à nouveau. À moins de réussir à franchir six étapes, nous avons davantage confiance en la sécurité de nos services exposés publiquement. »

Alors que les attaques de la chaîne d'approvisionnement continuent d'évoluer, l'équipe étend également la couverture aux appareils des développeurs eux-mêmes via Aikido Device Protection. Cela donne à l'organisation une visibilité sur l'activité d'installation et l'exposition au niveau des développeurs avant que les packages malveillants n'atteignent les pipelines CI/CD.

Pour l'équipe, le résultat va au-delà de la consolidation des outils. C'est la capacité de passer d'opérations de sécurité fragmentées à une gouvernance DevSecOps mesurable et observable sur l'ensemble du cycle de vie de la livraison.

Comment l'équipe du secteur public britannique utilise Aikido aujourd'hui

Déjà utilisé

  • Analyse SAST et SCA
  • Détection de secrets
  • DAST
  • Sécurité des pipelines CI/CD
  • Analyse des images de conteneurs
  • Module de conformité (ISO 27001, SOC 2, NIST, CIS)
  • Aikido Safe Chain

Prévu pour adoption

  • Aikido Device Protection
  • Workflows d'ingénierie GRC étendus

Prochaine évaluation

  • pentest IA
  • Aikido Zen Firewall

Verdict final

« Aikido nous aide à passer d'une défense réactive à une gouvernance DevSecOps mesurable. »

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.