Un departamento de ciberseguridad del sector público del Reino Unido sustituyó un conjunto de herramientas de seguridad fragmentadas por una única plataforma y redujo el tiempo de respuesta ante incidentes en la cadena de suministro de días a minutos.
De un vistazo
- SAST, SCA, análisis de secretos, DAST y seguridad CI/CD unificados seguridad CI/CD una sola plataforma
- Reducción del tiempo de evaluación de incidencias en la cadena de suministro de días a minutos
- Se ha logrado una visibilidad cuantificable a lo largo de todo el ciclo de vida de la entrega de software
- Incorporar la formación de los desarrolladores directamente en los hallazgos de seguridad
- Pruebas de cumplimiento contrastadas según las normas ISO 27001, SOC 2, NIST y CIS
- Cobertura ampliada con Aikido Device Protection para proteger los entornos de desarrollo
Desafío.
Walid Mahmoud es DevSecOps sénior DevSecOps en una unidad de ciberseguridad del sector público del Reino Unido, donde se encarga de integrar controles de seguridad en todo el ciclo de vida del desarrollo de software. En la práctica, esto suponía garantizar la seguridad en todas las fases, desde las primeras etapas de planificación hasta los procesos de CI/CD y los servicios de producción. Con el paso del tiempo, el conjunto de herramientas de seguridad de la organización había ido creciendo de forma orgánica.
Diferentes proveedores se encargaban de SAST, SCA, la detección de secretos, las pruebas dinámicas y seguridad CI/CD. Cada herramienta resolvía un problema concreto por separado, pero, en conjunto, generaban fragmentación en los flujos de trabajo, los resultados y la responsabilidad.
«Teníamos una serie de criterios: análisis en secreto, análisis de dependencias, SAST, DAST… todo aquello que caracteriza a una DevSecOps . Buscamos quién nos podía ofrecer más en una sola plataforma para reducir al mínimo la proliferación de herramientas».
El mayor reto no fue simplemente la fatiga por alertas. Fue la visibilidad.
Cuando se producía un incidente en la cadena de suministro, el equipo no disponía de ningún método rápido ni fiable para responder a la pregunta operativa más importante: ¿Nos ha afectado?
Cruzar los datos de los inventarios, comprobar manualmente los repositorios y coordinarse con los equipos de ingeniería podía llevar días. Al mismo tiempo, la adopción por parte de los desarrolladores era imprescindible. Los equipos de ingeniería del sector público actúan con cautela, y Walid sabía que cualquier nueva plataforma fracasaría si alteraba los flujos de trabajo de entrega existentes.
«Lo más importante es que queríamos una plataforma que no complicara la vida a nuestros desarrolladores. Algo que simplemente se adaptara a su forma de desarrollar software».
El equipo también abordó la evaluación de los proveedores con cautela. Al tratarse de una organización del sector público que opera en un entorno reacio al riesgo, la confianza debía ganarse a base de resultados, más que de argumentos de venta.
Solución
El equipo de Walid descubrió Aikido gracias a un estudio de mercado y decidió realizar una prueba de concepto con la infraestructura de seguridad existente. Para Walid, la evaluación se reducía a un único principio: dejar que el producto hablara por sí mismo.
«El reto para el sector público del Reino Unido era que Aikido era una herramienta emergente y relativamente nueva. La mejor forma, y probablemente la única, es dejar que la herramienta hable por sí misma. Así que pusimos en marcha una prueba de concepto».
La prueba de concepto demostró rápidamente algo que el equipo no había logrado hasta entonces:
Una única plataforma que abarca SAST, SCA, análisis de secretos, DAST y seguridad CI/CD introducir nuevas dificultades en los flujos de trabajo de los desarrolladores. Y lo que es igual de importante, el departamento de ciberseguridad obtuvo una visión unificada de todos los entornos de trabajo y servicios de producción. Esa visibilidad cambió radicalmente la forma en que el equipo respondía a los incidentes de la cadena de suministro.
Cuando se produjo la siguiente brecha de seguridad importante en el ecosistema, el equipo pudo determinar el alcance de la exposición casi de inmediato, en lugar de tener que dedicar días a coordinar las investigaciones de forma manual.
«En el caso de los ataques a la cadena de suministro, poder determinar con rapidez si nos hemos visto afectados o no supone una ventaja enorme. La peor respuesta que podemos dar es “no lo sabemos”».
Para Walid, uno de los aspectos más valiosos de la plataforma era el contenido educativo asociado a cada hallazgo.
En lugar de limitarse a mostrar las alertas sin más, Aikido explica por qué las vulnerabilidades son importantes, cómo pueden ser explotadas y cómo deben abordar los desarrolladores su corrección.
«El aikido tiene una vertiente educativa. “Esta línea de código es vulnerable a una inyección SQL”: tres o cuatro minutos explicando en qué consiste la vulnerabilidad y cómo podría suponer una catástrofe. Eso hace que los desarrolladores sean más conscientes».
Esto ayudó al departamento de ciberseguridad a mejorar la concienciación de los desarrolladores sin generar una carga de formación adicional ni crear fricciones en los procesos.
Varios factores impulsaron finalmente la decisión:
- SAST, SCA, análisis de claves secretas, DAST y seguridad CI/CD unificados
- Flujos de trabajo centrados en los desarrolladores que se adaptan a las prácticas de entrega existentes
- Educación contextual integrada directamente en los resultados
- Rápida capacidad de respuesta del proveedor y entrega de funcionalidades
- Una hoja de ruta alineada con pentesting de IA la seguridad de los terminales
Resultados
Por primera vez, el departamento de ciberseguridad pudo medir y realizar un seguimiento de su estado de seguridad a lo largo de todo el ciclo de vida del software. En lugar de actuar de forma reactiva, el equipo podía ahora asociar indicadores cuantificables y hojas de ruta a las iniciativas de gobernanza y demostrar los avances en relación con los controles de las normas ISO 27001, SOC 2, NIST y CIS.
«Nuestro equipo cuenta ahora con capacidad de observabilidad. Podemos cuantificar nuestro nivel actual de seguridad —alto, medio o bajo— y eso nos proporciona una hoja de ruta clara sobre el camino a seguir».
Aikido está presente ahora en todas las fases del ciclo de vida de la entrega, creando múltiples niveles de validación antes de que el software llegue a producción. Walid describe este enfoque como una «cobertura completa».
«En cada fase, aunque se salte algún paso, siempre hay otro nivel que lo revisa de nuevo. A menos que, de alguna manera, se consiga superar las seis fases, tenemos más confianza en que nuestros servicios orientados al público son seguros».
A medida que los ataques a la cadena de suministro siguen evolucionando, el equipo también está ampliando la cobertura a los propios dispositivos de los desarrolladores a través de Aikido Device Protection. Esto proporciona a la organización visibilidad sobre la actividad de instalación y la exposición a nivel de desarrollador antes de que los paquetes maliciosos lleguen a los procesos de CI/CD.
Para el equipo, el resultado va más allá de la simple consolidación de herramientas. Se trata de la capacidad de pasar de unas operaciones de seguridad fragmentadas a DevSecOps cuantificable y observable a lo largo de todo el ciclo de vida de la entrega.
Cómo utiliza hoy en día el equipo del sector público del Reino Unido el Aikido
Ya en uso
- Escaneo SAST y SCA
- Detección de secretos
- DAST
- Seguridad de pipelines CI/CD
- Escaneo de imágenes de contenedores
- Módulo de cumplimiento normativo (ISO 27001, SOC 2, NIST, CIS)
- Aikido Safe Chain
Planeando adoptar
- Aikido Device Protection
- Flujos de trabajo de ingeniería de GRC ampliados
Evaluando lo siguiente
- pentesting de IA
- Aikido Zen Firewall
Veredicto final
«El aikido nos ayuda a pasar de una defensa reactiva a DevSecOps cuantificable».

