Aikido

Wie ein Cyber-Team des öffentlichen Sektors im Vereinigten Königreich DevSecOps Aikido vereinheitlichte

5
Appsec auf einer Plattform
6
Phasen der Verteidigung
4
Compliance
1
einheitliche Sicherheitsplattform

Eine Cyber-Abteilung im öffentlichen Sektor des Vereinigten Königreichs ersetzte fragmentierte Sicherheitstools durch eine einzige Plattform und verkürzte die Reaktionszeit bei Vorfällen in der Lieferkette von Tagen auf Minuten.

Auf einen Blick

  • Integrierte SAST, SCA, Secret-Scanning-, DAST und CI/CD-Sicherheit einer einzigen Plattform
  • Verkürzung triage bei Störungen in der Lieferkette triage Tagen auf Minuten
  • Schaffung einer messbaren Transparenz über den gesamten Software-Bereitstellungszyklus hinweg
  • Einbindung der Entwicklerausbildung direkt in die Sicherheitsbefunde
  • Nachgewiesene compliance ISO 27001, SOC 2, NIST und CIS
  • Erweiterter Schutz durch Aikido Protection“ zur Sicherung von Entwicklerumgebungen

Herausforderung

Walid Mahmoud ist als Senior DevSecOps in einer Cyber-Abteilung des öffentlichen Sektors im Vereinigten Königreich tätig und dafür verantwortlich, Sicherheitsmaßnahmen über den gesamten Lebenszyklus der Softwarebereitstellung hinweg zu integrieren. In der Praxis bedeutete dies, alle Bereiche abzusichern – von den frühen Planungsphasen über CI/CD-Pipelines bis hin zu den Produktionsdiensten. Im Laufe der Zeit war die Sicherheits-Tooling-Landschaft der Organisation organisch gewachsen.

Verschiedene Anbieter kümmerten sich um SAST, SCA, die Erkennung vertraulicher Daten, dynamische Tests und CI/CD-Sicherheit. Jedes Tool löste für sich genommen ein konkretes Problem, doch in ihrer Gesamtheit führten sie zu einer Fragmentierung der Arbeitsabläufe, Befunde und Zuständigkeiten.

„Wir hatten eine Reihe von Kriterien. Secret Scanning, Scan von Softwareabhängigkeiten, SAST, DAST – all das, was eine DevSecOps ausmacht. Wir haben geprüft, wer uns unter einer einzigen Plattform am meisten bieten kann, um den Tool-Wust zu minimieren.“

Die größte Herausforderung war nicht einfach nur die Alarmmüdigkeit. Es war die Sichtbarkeit.

Wenn es zu einem Zwischenfall in der Lieferkette kam, hatte das Team keine schnelle oder zuverlässige Möglichkeit, die wichtigste operative Frage zu beantworten: Sind wir davon betroffen?

Das Abgleichen von Bestandslisten, das manuelle Überprüfen von Repositories und die Abstimmung mit den Entwicklerteams konnten Tage in Anspruch nehmen. Gleichzeitig war die Akzeptanz durch die Entwickler unabdingbar. Entwicklerteams im öffentlichen Sektor gehen vorsichtig vor, und Walid wusste, dass jede neue Plattform scheitern würde, wenn sie die bestehenden Arbeitsabläufe bei der Bereitstellung stören würde.

„Vor allem wollten wir eine Plattform, die unseren Entwicklern das Leben nicht erschwert. Etwas, das sich nahtlos in ihre Art der Softwarebereitstellung einfügt.“

Das Team ging auch bei der Lieferantenbewertung mit Bedacht vor. Als Organisation des öffentlichen Sektors, die in einem risikoaversen Umfeld tätig ist, musste Vertrauen durch Taten und nicht durch bloße Selbstdarstellung gewonnen werden.

Lösung

Walid’s Team stieß Aikido einer Marktforschung auf Aikido und beschloss, einen Proof-of-Concept im Vergleich zum bestehenden Sicherheitsstack durchzuführen. Für Walid lief die Bewertung auf einen Grundsatz hinaus: Das Produkt soll für sich selbst sprechen.

„Die Herausforderung für den öffentlichen Sektor im Vereinigten Königreich bestand darin, dass Aikido noch in den Kinderschuhen steckte und relativ neu Aikido . Der beste Weg – und wahrscheinlich auch der einzige – besteht darin, das Tool für sich sprechen zu lassen. Also haben wir einen Proof of Concept auf die Beine gestellt.“

Der Proof-of-Concept zeigte schnell etwas, was das Team zuvor noch nicht erreicht hatte:

Eine einzige Plattform, die SAST, SCA, Secret Scanning, DAST und CI/CD-Sicherheit abdeckt, CI/CD-Sicherheit neue Reibungsverluste im Arbeitsablauf für Entwickler zu verursachen. Ebenso wichtig ist, dass die Cybersicherheitsabteilung einen einheitlichen Überblick über alle Arbeitsbereiche und Produktionsdienste erhielt. Diese Transparenz hat die Art und Weise, wie das Team auf Vorfälle in der Lieferkette reagierte, grundlegend verändert.

Als der nächste schwerwiegende Sicherheitsverstoß im Ökosystem auftrat, konnte das Team das Ausmaß der Betroffenheit fast sofort ermitteln, anstatt tagelang manuell Untersuchungen zu koordinieren.

„Bei Angriffen auf die Lieferkette ist es ein enormer Vorteil, sehr schnell feststellen zu können, ob wir betroffen sind oder nicht. Die schlechteste Antwort, die wir geben können, lautet: ‚Wir wissen es nicht.‘“

Für Walid war einer der wertvollsten Aspekte der Plattform die pädagogische Komponente, die mit jedem Befund verbunden war.

Anstatt lediglich die rohen Warnmeldungen anzuzeigen, Aikido , warum Sicherheitslücken von Bedeutung sind, wie sie ausgenutzt werden können und wie Entwickler bei der Behebung vorgehen sollten.

Aikido auch eine pädagogische Komponente. ‚Diese Codezeile ist anfällig für SQL-Injection‘ – drei oder vier Minuten, in denen erklärt wird, worin die Sicherheitslücke besteht und welche katastrophalen Folgen sie haben könnte. Das schärft das Bewusstsein der Entwickler.“

Dies trug dazu bei, dass die Cybersicherheitsabteilung das Bewusstsein der Entwickler stärken konnte, ohne dass dadurch zusätzlicher Schulungsaufwand oder zusätzliche Prozesshürden entstanden.

Mehrere Faktoren führten letztendlich zu der Entscheidung:

  • Integrierte SAST, SCA, Secret Scanning, DAST und CI/CD-Sicherheit
  • Entwickelnde Arbeitsabläufe, die sich in bestehende Bereitstellungsabläufe einfügen
  • Kontextbezogene Bildung, die direkt in die Forschungsergebnisse eingebettet ist
  • Schnelle Reaktionszeiten des Anbieters und schnelle Bereitstellung von Funktionen
  • Ein auf KI-Penetrationstests Endpunktsicherheit abgestimmter Fahrplan

Ergebnisse

Zum ersten Mal war es der IT-Sicherheitsabteilung möglich, ihre Sicherheitslage über den gesamten Software-Lebenszyklus hinweg zu messen und zu überwachen. Anstatt nur reaktiv zu handeln, konnte das Team nun Governance-Initiativen mit messbaren Kennzahlen und Roadmaps verknüpfen und Fortschritte im Hinblick auf die Anforderungen von ISO 27001, SOC 2, NIST und CIS nachweisen.

„Unser Team verfügt nun über Observability. Wir können unseren aktuellen Sicherheitsstatus mit einer Zahl bewerten – hoch, mittel, niedrig – und das gibt uns einen klaren Fahrplan für die nächsten Schritte.“

Aikido ist Aikido in jeder Phase des Entwicklungszyklus integriert und sorgt für mehrere Validierungsstufen, bevor die Software in die Produktion geht. Walid beschreibt diesen Ansatz als „Full-Circle-Abdeckung“.

„In jeder Phase – selbst wenn ein Schritt übersprungen wird – gibt es immer eine weitere Ebene, die diesen Schritt erneut überprüft. Solange man die sechs Phasen nicht irgendwie knackt, sind wir umso zuversichtlicher, dass unsere öffentlich zugänglichen Dienste sicher sind.“

Da sich Angriffe auf die Lieferkette ständig weiterentwickeln, erweitert das Team mit Aikido Protection“ den Schutzbereich nun auch auf die Entwicklergeräte selbst. Dadurch erhält das Unternehmen Einblick in die Installationsaktivitäten und die Sicherheitsrisiken auf Entwicklerebene, noch bevor schädliche Pakete die CI/CD-Pipelines erreichen.

Für das Team bedeutet das Ergebnis mehr als nur eine Konsolidierung der Tools. Es ist die Möglichkeit, von fragmentierten Sicherheitsabläufen zu DevSecOps messbaren und nachvollziehbaren DevSecOps über den gesamten Entwicklungslebenszyklus hinweg überzugehen.

Wie das Team für den öffentlichen Sektor im Vereinigten Königreich Aikido einsetzt

Wird bereits verwendet

  • SAST- und SCA-Scans
  • Secret Detection
  • DAST
  • CI/CD Pipeline-Sicherheit
  • Container-Image-Scan
  • Compliance (ISO 27001, SOC 2, NIST, CIS)
  • Aikido Safe Chain

Planung der Einführung

  • Aikido Device Protection
  • Erweiterte GRC-Engineering-Arbeitsabläufe

Als Nächstes in der Evaluierung

  • KI-Penetrationstests
  • Aikido -Firewall

Fazit

Aikido uns dabei, von einer reaktiven Verteidigung zu DevSecOps messbaren DevSecOps überzugehen.“

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.