Aikido

英国の公共部門サイバーチームがDevSecOps どのように統合したか Aikido

5
1つのプラットフォームに集約されたアプリケーションセキュリティ分野
6
防衛の段階
4
コンプライアンスの枠組み
1
統合セキュリティプラットフォーム

英国の公共部門のサイバーセキュリティ部門は、分散していたセキュリティツールを単一のプラットフォームに統合し、サプライチェーン関連のインシデントへの対応時間を数日から数分に短縮した。

一目でわかる

  • SAST、SCA、シークレットスキャン、DAST、CI/CD 1つのプラットフォームに統合
  • サプライチェーンにおけるインシデントの優先度判定を、数日から数分に短縮
  • ソフトウェア提供ライフサイクル全体にわたって、定量的に測定可能な可視性を構築した
  • セキュリティ調査結果に組み込み開発者の教育内容を直接反映させる
  • ISO 27001、SOC 2、NIST、およびCISにわたるコンプライアンスの証拠を確立しました
  • 以下のサービスで補償範囲を拡大 Aikido 「Device Protection」による開発環境の保護

課題

ワリド・マフムード氏は、英国の公共部門のサイバーセキュリティ部門に所属するシニアDevSecOps であり、ソフトウェア提供ライフサイクル全体にセキュリティ対策を取り入れることを担当している。具体的には、初期の計画段階CI/CD 、本番サービスに至るまで、あらゆる段階のセキュリティ確保を担っている。時間の経過とともに、同組織のセキュリティツール群は自然発生的に拡大していった。

SAST、SCA、シークレット検出、動的テスト、CI/CD 、それぞれ異なるベンダーが担当していました。各ツールは個別に具体的な課題を解決していましたが、それらが組み合わさった結果、ワークフロー、検出結果、責任の所在の面で断片化が生じてしまいました。

「私たちには一連の基準がありました。シークレットスキャン、依存関係スキャン、SAST、DAST、DevSecOps を支えるあらゆる要素です。ツールスプロール抑えるため、1つのプラットフォーム上でこれらを最も包括的に提供できるベンダーを検討しました。」

最大の課題は、単に「アラート疲れ」だけではありませんでした。それは可視性の問題でした。

サプライチェーンでインシデントが発生した際、チームには「自社に影響はあるのか」という最も重要な運用上の疑問に、迅速かつ確実に答える手段がありませんでした。

インベントリの照合、リポジトリの手動確認、エンジニアリングチームとの調整には、数日かかる可能性がありました。一方で、開発者による導入は必須条件でした。公共部門のエンジニアリングチームは慎重に物事を進めるため、ワリドは、新しいプラットフォームが既存の開発ワークフローを乱すようなことがあれば、その導入は失敗に終わることを理解していました。

「何よりも重要なのは、開発者の負担を増やさないプラットフォームが欲しかったということです。開発者がソフトウェアを提供するやり方に自然に馴染むようなものが望ましかったのです。」

また、チームはベンダー評価にも慎重な姿勢で臨んだ。リスク回避的な環境下で活動する公共セクターの組織として、単なるアピールではなく、実績を通じて信頼を勝ち取らなければならなかった。

ソリューション

ワリドのチームは発見した Aikido を市場調査を通じて発見し、既存のセキュリティスタックに対して概念実証(PoC)を実施することを決定しました。ワリドにとって、この評価は「製品そのものが語る」という一つの原則に帰着しました。

「英国の公共部門にとっての課題は、 Aikido が台頭しつつあり、比較的新しいものであったことです。最善の方法、そしておそらく唯一の方法とは、そのツール自体の実力を示すことでした。そこで、私たちは概念実証(PoC)を立ち上げたのです。」

この概念実証により、チームがこれまで達成できていなかったことがすぐに明らかになった:

SAST、SCA、シークレットスキャン、DAST、CI/CD 網羅する単一のプラットフォームであり、開発者に新たなワークフロー上の負担を強いることはありません。同様に重要な点として、サイバーセキュリティ部門は、すべてのワークスペースおよび本番サービスにわたる統合的な可視性を獲得しました。この可視性により、チームがサプライチェーンのインシデントに対応する方法は根本的に変わりました。

次に大規模なエコシステムへの侵害が発生した際、チームは手作業で調査を調整するのに数日費やすことなく、ほぼ即座に被害の範囲を特定することができました。

「サプライチェーン攻撃の場合、自社が影響を受けているかどうかを迅速に把握できることは、非常に大きな強みとなります。私たちが最も避けたい回答は、『分からない』というものです。」

ワリドにとって、このプラットフォームの最も価値ある側面の一つは、各調査結果に付随する教育的な要素だった。

単なる生のアラートを表示するだけでなく、 Aikido は、脆弱性がなぜ重要なのか、どのように悪用される可能性があるのか、そして開発者がどのように修正に取り組むべきかを解説します。

「Aikido には教育的な要素が含まれています。『このコード行はSQLインジェクションの攻撃を受けやすい』という内容で、脆弱性 、そしてそれがいかに大惨事になり得るかを3~4分かけて説明します。そうすることで、開発者の意識が高まります。」

これにより、サイバーセキュリティ部門は、別途の研修にかかる負担やプロセスの煩雑さを増すことなく、開発者の意識向上を図ることができました。

最終的に、いくつかの要因がこの決定につながりました:

  • SAST、SCA、シークレットスキャン、DAST、およびCI/CD 統合
  • 既存のデリバリー手法に適合する、開発者中心のワークフロー
  • 調査結果に直接組み込まれた文脈に応じた教育
  • ベンダーの迅速な対応と機能の提供
  • AIを活用したペネトレーションテストとエンドポイントセキュリティに即したロードマップ

結果

サイバーセキュリティ部門は、ソフトウェアのライフサイクル全体にわたるセキュリティ態勢を初めて測定・追跡できるようになりました。これにより、チームは事後対応的な運用から脱却し、ガバナンスの取り組みに測定可能な指標やロードマップを紐付け、ISO 27001、SOC 2、NIST、およびCISのコントロールに対する進捗状況を示すことができるようになりました。

「私たちのチームは、今や可観測性を確保しています。現在のセキュリティ態勢を『高』『中』『低』という数値で評価できるようになり、それによって今後の進むべき道筋が明確なロードマップとして示されています。」

Aikido 現在、合気道はデリバリーライフサイクルのあらゆる段階に組み込まれており、ソフトウェアが本番環境に投入される前に、多層的な検証体制を構築しています。ワリドはこのアプローチを「フルサークル・カバレッジ」と表現しています。

「どの段階においても、たとえあるステップが省略されたとしても、常に別の層がその段階を再度精査しています。6つの段階をすべてクリアできなければ、一般向けに公開されているサービスの安全性について、より確信を持てます。」

サプライチェーン攻撃が進化し続ける中、当チームは「Aikido Protection」を通じて、開発者向けデバイス自体への対応範囲も拡大しています。これにより、悪意のあるパッケージCI/CD 到達する前に、組織はインストール状況や開発者レベルでのリスクを可視化できるようになります。

チームにとって、この成果は単なるツールの統合にとどまりません。それは、断片化したセキュリティ運用から脱却し、デリバリーライフサイクル全体にわたる、測定可能かつ可視DevSecOps 能力なのです。

英国の公共部門チームによる Aikido を活用しているか

すでに利用中

  • SAST SCA
  • シークレット・ディテクション
  • DAST
  • CI/CDパイプラインセキュリティ
  • コンテナ画像スキャン
  • コンプライアンス・モジュール(ISO 27001、SOC 2、NIST、CIS)
  • Aikido Safe Chain

導入計画

  • Aikido 機器の保護
  • GRCエンジニアリングのワークフローの拡充

次の評価

  • AIペンテスト
  • Aikido Zen

最終的な評価

「Aikido は、受動的な防御から、測定可能なDevDevSecOps Opsガバナンスへの移行を支援してくれます。」

今すぐ、安全な環境へ。

コード、クラウド、ランタイムを1つの中央システムでセキュアに。
脆弱性を迅速に発見し、自動的に修正。

クレジットカードは不要です。 | スキャン結果は32秒で表示されます。