Aikido

Comment une équipe de cybersécurité du secteur public britannique a harmonisé ses pratiques DevSecOps Aikido

5
Appsec sur une seule et même plateforme
6
Les étapes de la défense
4
Cadres de conformité
1
plateforme de sécurité unifiée

Une structure chargée de la cybersécurité au sein du secteur public britannique a remplacé ses outils de sécurité disparates par une plateforme unique et a réduit le temps de réponse aux incidents liés à la chaîne d'approvisionnement de plusieurs jours à quelques minutes.

En un coup d'œil

  • SAST, SCA, analyse des secrets, DAST et sécurité CI/CD unifiés sécurité CI/CD une seule et même plateforme
  • Réduction du temps nécessaire au triage des incidents liés à la chaîne d'approvisionnement, qui passe de plusieurs jours à quelques minutes
  • Mise en place d'une visibilité quantifiable tout au long du cycle de vie de la livraison logicielle
  • Intégrer directement la formation des développeurs embarqués aux conclusions en matière de sécurité
  • Preuves avérées de conformité aux normes ISO 27001, SOC 2, NIST et CIS
  • Couverture étendue grâce à la protection Aikido pour sécuriser les environnements de développement

Enjeu

Walid Mahmoud est DevSecOps senior au sein d'une structure de cybersécurité du secteur public britannique, chargée d'intégrer des contrôles de sécurité tout au long du cycle de vie du développement logiciel. Concrètement, cela impliquait de sécuriser l'ensemble du processus, depuis les premières phases de planification jusqu'aux pipelines CI/CD et aux services de production. Au fil du temps, les outils de sécurité de l'organisation s'étaient développés de manière organique.

Différents fournisseurs se chargeaient respectivement de SAST, de SCA, de la détection des secrets, des tests dynamiques et de sécurité CI/CD. Chaque outil résolvait un problème concret à lui seul, mais, pris ensemble, ils entraînaient une fragmentation des flux de travail, des résultats et des responsabilités.

« Nous avions défini une série de critères : analyse secrète, analyse des dépendances, SAST, DAST, bref, tous les éléments qui font d’une DevSecOps une réalité. Nous avons cherché à savoir qui était en mesure de nous offrir le plus d’options au sein d’une seule et même plateforme afin de limiter au maximum la prolifération des outils. »

Le plus grand défi n'était pas simplement la « fatigue des alertes ». C'était la visibilité.

Lorsqu'un incident touchait la chaîne d'approvisionnement, l'équipe ne disposait d'aucun moyen rapide ni fiable pour répondre à la question opérationnelle la plus importante : « Sommes-nous concernés ? »

Le recoupement des inventaires, la vérification manuelle des référentiels et la coordination avec les équipes d'ingénierie pouvaient prendre plusieurs jours. Dans le même temps, l'adoption de la plateforme par les développeurs était une condition sine qua non. Les équipes d'ingénierie du secteur public agissent avec prudence, et Walid savait que toute nouvelle plateforme serait vouée à l'échec si elle venait perturber les processus de livraison existants.

« Avant tout, nous voulions une plateforme qui ne complique pas la vie de nos développeurs. Une solution qui s’intègre naturellement à leur façon de développer des logiciels. »

L'équipe a également abordé l'évaluation des fournisseurs avec prudence. En tant qu'organisme du secteur public évoluant dans un environnement peu enclin à prendre des risques, la confiance devait se mériter par des preuves concrètes plutôt que par un simple argumentaire commercial.

Solution

L'équipe de Walid a découvert Aikido une étude de marché et a décidé de mener une validation de concept par rapport à la pile de sécurité existante. Pour Walid, cette évaluation reposait sur un principe essentiel : laisser le produit parler de lui-même.

« Le défi pour le secteur public britannique résidait dans le fait Aikido une solution émergente et relativement nouvelle. La meilleure façon, et sans doute la seule, était de laisser l’outil parler de lui-même. Nous avons donc mis en place une démonstration de faisabilité. »

La démonstration de faisabilité a rapidement mis en évidence un résultat que l'équipe n'avait jamais obtenu auparavant :

Une plateforme unique couvrant SAST, SCA, l'analyse des secrets, DAST et sécurité CI/CD créer de nouveaux obstacles dans le flux de travail des développeurs. Tout aussi important, la fonction cybersécurité a bénéficié d'une vue unifiée sur l'ensemble des espaces de travail et des services de production. Cette visibilité a radicalement transformé la manière dont l'équipe réagissait aux incidents liés à la chaîne d'approvisionnement.

Lorsque la prochaine faille majeure affectant l'écosystème s'est manifestée, l'équipe a pu déterminer l'étendue de l'exposition presque immédiatement, au lieu de passer plusieurs jours à coordonner manuellement les enquêtes.

« En cas d’attaques visant la chaîne d’approvisionnement, pouvoir déterminer très rapidement si nous sommes touchés ou non constitue un avantage considérable. La pire réponse que nous puissions donner est : “Nous ne savons pas.” »

Pour Walid, l'un des aspects les plus intéressants de la plateforme était la dimension pédagogique associée à chaque résultat.

Au lieu de se contenter d'afficher les alertes brutes, Aikido pourquoi ces vulnérabilités sont importantes, comment elles peuvent être exploitées et comment les développeurs doivent s'y prendre pour y remédier.

«Aikido un volet pédagogique. “Cette ligne de code est vulnérable à une injection SQL” : trois ou quatre minutes pour expliquer en quoi consiste cette vulnérabilité et en quoi elle pourrait avoir des conséquences catastrophiques. Cela sensibilise davantage les développeurs. »

Cela a permis au service de cybersécurité de sensibiliser davantage les développeurs sans entraîner de charge de travail supplémentaire liée à la formation ni de frictions supplémentaires au niveau des processus.

Plusieurs facteurs ont finalement motivé cette décision :

  • SAST, SCA, analyse des secrets, DAST et sécurité CI/CD unifiés
  • Des processus axés sur les développeurs et adaptés aux pratiques de livraison existantes
  • Une approche pédagogique contextuelle directement intégrée aux résultats
  • Réactivité rapide du fournisseur et mise à disposition rapide des fonctionnalités
  • Une feuille de route alignée sur pentest IA la sécurité des terminaux

Résultats

Pour la première fois, la fonction cybersécurité a pu évaluer et suivre son niveau de sécurité tout au long du cycle de vie complet des logiciels. Au lieu d'agir de manière réactive, l'équipe a désormais pu associer des indicateurs mesurables et des feuilles de route aux initiatives de gouvernance, et démontrer les progrès réalisés par rapport aux contrôles ISO 27001, SOC 2, NIST et CIS.

« Notre équipe dispose désormais d’une capacité d’observabilité. Nous pouvons évaluer notre niveau de sécurité actuel (élevé, moyen ou faible), ce qui nous fournit une feuille de route claire pour définir la marche à suivre. »

Aikido intervient Aikido à toutes les étapes du cycle de vie de la livraison, créant ainsi plusieurs niveaux de validation avant que le logiciel n'atteigne l'environnement de production. Walid décrit cette approche comme une « couverture complète ».

« À chaque étape, même si l’une d’entre elles est sautée, il y a toujours un autre niveau qui la réexamine. À moins que vous ne parveniez d’une manière ou d’une autre à franchir les six étapes, nous sommes d’autant plus convaincus que nos services accessibles au public sont sécurisés. »

Alors que les attaques visant la chaîne d'approvisionnement ne cessent d'évoluer, l'équipe étend également sa couverture aux appareils des développeurs eux-mêmes grâce à Aikido Protection. Cela permet à l'entreprise d'avoir une visibilité sur les activités d'installation et les risques au niveau des développeurs avant même que les paquets malveillants n'atteignent les pipelines CI/CD.

Pour l'équipe, ce résultat va au-delà de la simple consolidation des outils. Il s'agit de passer d'opérations de sécurité fragmentées à DevSecOps mesurable et observable tout au long du cycle de vie de la livraison.

Comment l'équipe du secteur public britannique utilise Aikido

Déjà utilisé

  • Analyse SAST et SCA
  • Détection de secrets
  • DAST
  • Sécurité des pipelines CI/CD
  • Analyse des images de conteneurs
  • Module de conformité (ISO 27001, SOC 2, NIST, CIS)
  • Aikido Safe Chain

Prévu pour adoption

  • Aikido Device Protection
  • Élargissement des flux de travail d'ingénierie GRC

Prochaine évaluation

  • pentest IA
  • Aikido Firewall

Verdict final

«Aikido nousAikido à passer d'une défense réactive à une DevSecOps quantifiable. »

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.