Birleşik Krallık’taki bir kamu sektörü siber güvenlik birimi, dağınık güvenlik araçlarını tek bir platformla değiştirdi ve tedarik zinciri olaylarına müdahale süresini günlerden dakikalara indirdi.
Bir bakışta
- Tek bir platformda birleştirilmiş SAST, SCA, gizli veri taraması, DAST ve CI/CD güvenliği
- Tedarik zincirindeki sorunların önceliklendirilme süresi günlerden dakikalara indirildi
- Yazılım teslimat yaşam döngüsü boyunca ölçülebilir bir görünürlük sağlandı
- Güvenlik bulgularına doğrudan entegre edilmiş geliştirici eğitimi
- ISO 27001, SOC 2, NIST ve CIS standartlarına ilişkin kanıtlanmış uygunluk belgeleri
- Geliştirici ortamlarının güvenliğini sağlamak için Aikido Cihaz Koruması ile genişletilmiş koruma
Zorluk
Walid Mahmoud, Birleşik Krallık’taki bir kamu sektörü siber güvenlik biriminde görev yapan ve yazılım teslimat yaşam döngüsünün tamamına güvenlik kontrollerini entegre etmekten sorumlu bir Kıdemli DevSecOps Mühendisidir. Pratikte bu, erken planlama aşamalarından CI/CD boru hatları ve üretim hizmetlerine kadar her şeyi güvenli hale getirmek anlamına geliyordu. Zamanla, kurumun güvenlik araçları organik bir şekilde genişlemişti.
Farklı tedarikçiler, SAST, SCA, gizli bilgi tespiti, dinamik testler ve CI/CD güvenliğini üstlendi. Her bir araç tek başına gerçek bir sorunu çözdü, ancak bir araya geldiklerinde iş akışları, bulgular ve sorumluluklar arasında parçalanmaya yol açtı.
“Bir dizi kriterimiz vardı. Gizli tarama, bağımlılık taraması, SAST, DAST; DevSecOps metodolojisini oluşturan tüm unsurlar. Araç sayısının artmasını en aza indirmek için tek bir platform altında bize en fazlasını sunabilecek firmayı araştırdık.”
En büyük zorluk sadece uyarı yorgunluğu değildi. Asıl sorun görünürlük meselesiydi.
Bir tedarik zinciri sorunu yaşandığında, ekibin en önemli operasyonel soruyu yanıtlayacak hızlı ve güvenilir bir yolu yoktu: Bu durumdan etkileniyor muyuz?
Envanterleri karşılaştırmak, depoları manuel olarak kontrol etmek ve mühendislik ekipleriyle koordinasyon sağlamak günler sürebilirdi. Aynı zamanda, geliştiricilerin bu platformu benimsemesi şarttı. Kamu sektöründeki mühendislik ekipleri işlerini dikkatli bir şekilde yürütür ve Walid, mevcut teslimat iş akışlarını aksatacak herhangi bir yeni platformun başarısız olacağını biliyordu.
“En önemlisi, geliştiricilerimizin işini zorlaştırmayacak bir platform istiyorduk. Yazılım geliştirme süreçlerine uyum sağlayacak bir şey.”
Ekip, tedarikçi değerlendirmesine de temkinli bir yaklaşım sergiledi. Riskten kaçınan bir ortamda faaliyet gösteren bir kamu sektörü kuruluşu olarak, güvenin sadece iddialarla değil, somut kanıtlarla kazanılması gerekiyordu.
Çözüm
Walid’in ekibi, pazar araştırması sonucunda Aikido’yu keşfetti ve mevcut güvenlik altyapısı üzerinde bir kavram kanıtı çalışması yürütmeye karar verdi. Walid için bu değerlendirme tek bir ilkeye dayanıyordu: Ürünün kendisi için konuşmasına izin vermek.
“Birleşik Krallık kamu sektörü için zorluk, Aikido’nun yükselişte olan ve nispeten yeni bir araç olmasıydı. En iyi yol, ve muhtemelen tek yol, bu aracın kendisini kanıtlamasına izin vermektir. Bu nedenle bir kavram kanıtı projesi başlattık.”
Kavram kanıtı, ekibin daha önce başaramadığı bir şeyi kısa sürede ortaya koydu:
Geliştiriciler için yeni iş akışı engelleri yaratmadan SAST, SCA, gizli bilgi taraması, DAST ve CI/CD güvenliğini kapsayan tek bir platform. En az bunun kadar önemli olan bir diğer nokta ise, siber güvenlik ekibinin tüm çalışma alanları ve üretim hizmetleri genelinde tek bir bakış açısı kazanmış olmasıdır. Bu görünürlük, ekibin tedarik zinciri olaylarına müdahale etme şeklini kökten değiştirmiştir.
Bir sonraki büyük ekosistem ihlali ortaya çıktığında, ekip soruşturmaları manuel olarak koordine etmek için günler harcamak yerine, maruz kalma durumunu neredeyse anında tespit edebildi.
“Tedarik zinciri saldırıları söz konusu olduğunda, saldırıdan etkilenip etkilenmediğimizi çok hızlı bir şekilde tespit edebilmek büyük bir avantajdır. Vermek isteyeceğimiz en kötü cevap ise ‘bilmiyoruz’dur.”
Walid için, platformun en değerli yönlerinden biri, her bir bulguya eşlik eden eğitici içerikti.
Aikido, sadece ham uyarıları göstermekle kalmaz; güvenlik açıklarının neden önemli olduğunu, nasıl istismar edilebileceğini ve geliştiricilerin bu sorunları gidermek için nasıl bir yaklaşım benimsemeleri gerektiğini de açıklar.
“Aikido’nun eğitimsel bir yönü de var. ‘Bu kod satırı SQL enjeksiyonuna açık’, diye bir örnek verip, bu güvenlik açığının ne olduğunu ve nasıl bir felakete yol açabileceğini üç dört dakika boyunca açıklamak. Bu, geliştiricilerin farkındalığını artırıyor.”
Bu, siber güvenlik biriminin, ayrı bir eğitim yükü veya ek süreç engelleri yaratmadan geliştiricilerin farkındalığını artırmasına yardımcı oldu.
Bu kararın alınmasında nihayetinde birkaç faktör etkili oldu:
- Birleştirilmiş SAST, SCA, gizli veri taraması, DAST ve CI/CD güvenliği
- Mevcut teslimat uygulamalarına uygun, geliştirici odaklı iş akışları
- Bulguların içine doğrudan entegre edilmiş bağlamsal eğitim
- Satıcıların hızlı yanıt verme ve özellik sunma yeteneği
- Yapay zeka tabanlı sızma testi ve uç nokta güvenliği ile uyumlu bir yol haritası
Sonuçlar
Siber güvenlik birimi, ilk kez yazılımın tüm yaşam döngüsü boyunca güvenlik durumunu ölçüp takip edebildi. Ekip, artık reaktif bir şekilde hareket etmek yerine, yönetişim girişimlerine ölçülebilir göstergeler ve yol haritaları ekleyebiliyor ve ISO 27001, SOC 2, NIST ve CIS kontrollerine göre kaydedilen ilerlemeyi ortaya koyabiliyor.
“Ekibimiz artık gözlemlenebilirliğe sahip. Mevcut güvenlik durumumuzu yüksek, orta veya düşük olarak sayısal olarak belirleyebiliyoruz ve bu da bize bundan sonra izleyeceğimiz yol için net bir yol haritası sunuyor.”
Aikido artık teslimat yaşam döngüsünün her aşamasında yer almakta ve yazılımın üretim ortamına geçmeden önce çok katmanlı bir doğrulama süreci oluşturmaktadır. Walid bu yaklaşımı “tam döngü kapsamı” olarak tanımlamaktadır.
“Her aşamada, bir adım atlansa bile, her zaman onu yeniden inceleyen başka bir katman vardır. Altı aşamayı bir şekilde aşmadığınız sürece, halka açık hizmetlerimizin güvenli olduğuna dair daha fazla güven duyuyoruz.”
Tedarik zinciri saldırıları sürekli gelişmeye devam ederken, ekip aynı zamanda Aikido Device Protection aracılığıyla kapsamını geliştiricilerin cihazlarına da genişletiyor. Bu sayede kuruluş, kötü amaçlı paketler CI/CD boru hatlarına ulaşmadan önce kurulum faaliyetleri ve geliştirici düzeyindeki maruz kalma durumları hakkında bilgi sahibi olabiliyor.
Ekip açısından bu sonuç, sadece araçların birleştirilmesinden öte bir anlam taşıyor. Bu, parçalı güvenlik operasyonlarından, tüm teslimat yaşam döngüsü boyunca ölçülebilir ve izlenebilir bir DevSecOps yönetişimine geçme yeteneğidir.
Birleşik Krallık kamu sektörü ekibi bugün Aikido’yu nasıl kullanıyor?
Zaten kullanıyorsanız
- SAST ve SCA taraması
- Gizli bilgi tespiti
- DAST
- CI/CD boru hattı güvenliği
- Kapsayıcı imajı taraması
- Uyum modülü (ISO 27001, SOC 2, NIST, CIS)
- Aikido Safe Chain
Evlat edinmeyi planlıyorsunuz
- Aikido Ekipman Koruması
- Genişletilmiş GRC mühendislik iş akışları
Bir sonraki adımın değerlendirilmesi
- AI Pentest
- Aikido Zen Güvenlik Duvarı
Nihai karar
“Aikido, tepkisel savunmadan ölçülebilir bir DevSecOps yönetişimine geçmemize yardımcı olur.”

