Snyk wird 2018 von Gartner als Cool Vendor im Bereich Application- und Datensicherheit ausgezeichnet
15. Mai 2018
0 Min. LesezeitWir fühlen uns geehrt und sind sehr dankbar, dass Gartner Snyk im Mai 2018 als Cool Vendor im Bereich Application- und Datensicherheit ausgezeichnet hat!
Der Cool-Vendor-Bericht (verfasst von Neil MacDonald, Ayal Tirosh, Jeremy D’Hoinne, Dale Gardner, Pete Shoard und Tricia Phillips) stellt interessante, neue und innovative Anbieter, Produkte und Dienstleistungen vor. Wir freuen uns sehr, dass Gartner uns als einen von fünf im Bericht genannten Anbietern ausgewählt hat – insbesondere in einem so umkämpften Bereich wie der Anwendungssicherheit. Wir haben Snyk mit der Überzeugung gegründet, dass wir eine Sicherheitslösung entwickeln können, die Entwickler lieben und die Ihre Bedenken hinsichtlich der Sicherheit von Open Source wirklich berücksichtigt. Wir sind überzeugt, dass dieser Bericht unseren Developer-First-Ansatz und unseren Fokus auf die Automatisierung von Behebungen bestätigt – genau das, was Kunden brauchen, wenn sie Open Source einsetzen und ihre digitale Transformation beschleunigen.
„Bei der intensiven Nutzung von Open-Source-Komponenten fehlen oft eine angemessene Prüfung auf Schwachstellen und Lizenzverpflichtungen sowie Mechanismen, die auf neue Probleme hinweisen, sobald diese entdeckt werden.“
Gartner, Cool Vendors in Application and Data Security, 4. Mai 2018
Den DevSecOps-Kreislauf schließen
Unternehmen stehen heute vor der Herausforderung, ihre digitalen Prozesse zu transformieren und schneller auf Marktanforderungen zu reagieren – und dabei gleichzeitig sicher zu bleiben.
Im Gartner-Bericht vom Oktober 2017, 10 Things to Get Right for Successful DevSecOps, wird als zentrale Herausforderung genannt, dass sich die Informationssicherheit an Entwicklungsprozesse und -tools anpassen muss – nicht umgekehrt.
Gartner empfiehlt außerdem, Sicherheits- und Compliance-Tests nahtlos in DevSecOps zu integrieren, damit Entwickler ihre Continuous-Integration- oder Continuous-Deployment-Toolchain nicht verlassen müssen.
Snyk löst diese Herausforderung, indem wir die Entwickler in den Mittelpunkt stellen und sie dabei unterstützen, Verantwortung für die Sicherheit zu übernehmen – durch die nahtlose Integration in Entwicklungstools während des gesamten SDLC. Snyk lässt sich nicht nur in diese Tools integrieren, sondern passt auch das Nutzererlebnis so an, dass Entwickler mit unserer Lösung erfolgreich und zufrieden arbeiten können. Ein wesentlicher Erfolgsfaktor ist die Automatisierung von Korrekturen: Die Arbeit von Entwicklern endet nicht damit, eine Schwachstelle zu protokollieren, sondern erst mit ihrer Behebung.
„Open-Source-Komponenten sowie bekannte Schwachstellen in diesen Komponenten identifizieren und, sofern verfügbar, automatisierte Behebungen nutzen, um anfällige Komponenten zu patchen.“
Gartner, Cool Vendors in Application and Data Security, 4. Mai 2018
Präzise Patches ergänzen Upgrades
Schwachstellen sind Fehler. Am besten lassen sie sich beheben, indem Sie auf eine neue Bibliotheksversion aktualisieren, in der der Fehler behoben wurde. Snyk automatisiert solche Upgrades, wann immer möglich. Leider gibt es zahlreiche Fälle, in denen sich eine anfällige Open-Source-Bibliothek nicht aktualisieren lässt.
Wenn Sie beispielsweise eine alte Bibliotheksversion verwenden, kann ein Upgrade die Funktionalität Ihrer Anwendung beeinträchtigen. Solche Upgrades bergen erhebliche Risiken und erfordern umfangreiche Tests. Dadurch werden sie teuer und verzögern die Behebung der eigentlichen Schwachstelle.
In anderen Fällen ist ein Upgrade aufgrund von Konflikten mit einer anderen Abhängigkeit oder mangels eines Upgrade-Pfads für eine indirekte Abhängigkeit technisch nicht möglich. Letzteres kommt besonders häufig bei neu bekannt gewordenen Schwachstellen vor, da es oft einige Zeit dauert, bis die Abhängigkeitskette auf die sicherere Version der anfälligen Bibliothek umgestellt wird.
Bei besonders schwerwiegenden Schwachstellen würde Snyk den erforderlichen Fix zurückportieren und einen Patch erstellen, den Kunden sofort anwenden können. So werden Open-Source-Abhängigkeiten in Anwendungen auf Enterprise-Niveau gebracht – ähnlich wie RedHat es bei Systemabhängigkeiten macht.
Gartner-Kunden können den vollständigen Bericht hier lesen
Haftungsausschluss
Das Gartner-Cool-Vendor-Logo ist eine Marke und Dienstleistungsmarke von Gartner, Inc. und/oder seinen verbundenen Unternehmen und wird hier mit Genehmigung verwendet. Alle Rechte vorbehalten. Gartner spricht keine Empfehlung für Anbieter, Produkte oder Dienstleistungen aus, die in seinen Forschungspublikationen dargestellt werden, und rät Technologieanwendern nicht dazu, ausschließlich Anbieter mit den höchsten Bewertungen oder einer anderen Auszeichnung auszuwählen. Gartner-Forschungspublikationen geben die Meinungen der Forschungsorganisation von Gartner wieder und sind nicht als Tatsachenbehauptungen zu verstehen. Gartner lehnt alle ausdrücklichen oder stillschweigenden Gewährleistungen in Bezug auf diese Forschung ab, einschließlich aller Gewährleistungen der Marktgängigkeit oder der Eignung für einen bestimmten Zweck.
