Snyk als Visionär im Gartner Magic Quadrant 2021 für AST ausgezeichnet
Aner Mazur
1. Juni 2021
0 Min. LesezeitEs gibt viele Gründe, sich über die Ergebnisse des Gartner Magic Quadrant 2021 für Application Security Testing zu freuen. In unserem Debüt im Bericht wurde Snyk als Visionär ausgezeichnet. Außerdem liegen wir im Quadranten der Visionäre sowohl bei der Vollständigkeit der Vision als auch bei der Umsetzungsfähigkeit am weitesten vorne und belegen im gesamten Magic Quadrant bei der Vollständigkeit der Vision den zweithöchsten Rang. Die Dynamik der Marktteilnehmer in den vergangenen drei Jahren zeigt deutlich, dass sich die Vision von Application Security weiterentwickelt. Wir sind überzeugt: Die Position von Snyk bestätigt klar, dass wir auf die Zukunft von Application Security Testing ausgerichtet sind.

Laut dem dazugehörigen Bericht zu den kritischen Fähigkeiten erzielte Snyk auch insgesamt die höchste Bewertung in drei entscheidenden Bereichen: Software Composition Analysis (SCA), Container-Sicherheit und Developer Enablement.
Am meisten freut uns jedoch, dass diese Platzierung unsere Mission bestätigt: Entwickler dabei zu unterstützen, in Zeiten des digitalen Wandels eine zentrale Rolle in der Sicherheit zu übernehmen. Traditionelle, isolierte Sicherheitsprozesse sind überholt und führen zu Engpässen, Reibungsverlusten und Wissenslücken. Die Zukunft, die wir sehen – und die uns an die Spitze des Visionärs-Quadranten gebracht hat –, ist eine Zukunft, in der Sicherheit bei Entwicklern beginnt.
Modernes Anwendungsdesign und die fortschreitende Einführung von DevSecOps erweitern den Anwendungsbereich des AST-Markts. Verantwortliche für Sicherheit und Risikomanagement können engere Fristen einhalten und komplexere Anwendungen testen, indem sie AST nahtlos in den Softwarebereitstellungszyklus integrieren und automatisieren.
Wenn Sicherheit bei Entwicklern beginnt, werden Schwachstellen früher im Entwicklungszyklus erkannt. Das bedeutet weniger Auswirkungen auf den SDLC – in Form von Zeit- und Kostenaufwand. Deshalb bieten wir Produkte wie Snyk Open Source und Snyk Code an, die sich direkt in bestehende Workflows und Tools (IDE, CLI, Git usw.) integrieren und jedem Entwickler Sicherheitsexpertise an die Hand geben. Indem Entwickler Fehler in ihrem Code und ihren Abhängigkeiten in Echtzeit und direkt in ihren bevorzugten Tools leicht finden und beheben können, verringert Snyk den gesamten Sicherheitsaufwand im SDLC.
DevSecOps ist entscheidend für Cloud-Native-Application-Security
Immer mehr Unternehmen werden zu Softwareunternehmen und verlagern ihre Anwendungen in die Cloud. Der Wettlauf in die Cloud bringt neue Sicherheitsherausforderungen mit sich. Wir sehen eine Zukunft mit mehr Cloud-Native-Anwendungen, die in Containern bereitgestellt und mit Infrastructure as Code wie Kubernetes und Terraform konfiguriert werden. Diese Elemente sind inzwischen Bestandteile der Anwendung, liegen neben dem Anwendungscode in Repositories, werden von Entwicklern erstellt oder angepasst und müssen in den Umfang von Application Security einbezogen werden. Traditionelle Sicherheitsansätze berücksichtigen die Veränderungen in diesen Umgebungen, die der digitale Wandel mit sich gebracht hat, nicht.
Gartner hat festgestellt, dass die Weiterentwicklung des AST-Markts maßgeblich durch den Bedarf an Unterstützung für DevOps-Initiativen in Unternehmen vorangetrieben wird. Kunden benötigen Lösungen, die ein hohes Maß an Sicherheit und wertvolle Ergebnisse bieten, ohne die Entwicklung unnötig zu verlangsamen. Sie erwarten, dass Lösungen früher im Entwicklungsprozess zum Einsatz kommen und Tests häufig von Entwicklern statt von Sicherheitsspezialisten durchgeführt werden. Daher legt diese Marktbewertung einen stärkeren Fokus auf die Anforderungen der Käufer: schnelle und präzise Tests, die sich im zunehmend automatisierten Softwareentwicklungszyklus (SDLC) integrieren lassen.
Eine Fehlkonfiguration in Infrastructure as Code kann ebenso gefährlich sein wie eine Sicherheitslücke im Anwendungscode – das bestätigt unser aktueller Bericht State of Cloud Native Application Security. In unserer Umfrage haben wir festgestellt, dass Fehlkonfigurationen und bekannte, nicht gepatchte Schwachstellen für die meisten Sicherheitsvorfälle in Cloud-Native-Umgebungen verantwortlich waren. Bereinigt um die Nichtbeantwortung dieser sensiblen Frage hatten fast 70 % der Befragten solche Sicherheitsprobleme erlebt.
Diese Sicherheitsherausforderungen lassen sich mit traditionellen Sicherheitsplattformen nicht bewältigen. Mit Snyk Container und Snyk Infrastructure as Code statten wir Ihr Team für die Cloud-Native-Zukunft aus, auf die wir zusteuern. Und mit der gesamten Snyk-Plattform können Teams alle Schwachstellen priorisieren – in Code, Abhängigkeiten, Basis-Images und Konfigurationen – anhand von Schweregrad, Erreichbarkeit, Reifegrad und weiteren Kriterien. Dieser ganzheitliche, kontextbezogene Ansatz für Schwachstellen mag heute noch visionär erscheinen, doch wir wissen, dass er zum Standard werden muss.
In den vergangenen drei Jahren hat Gartner festgestellt, dass Kunden zusätzliche Services und Tools anfordern, um ihre AST-Abdeckung zu vervollständigen und neue Entwicklungsmethoden und Artefakte einzubeziehen.
Die Einführung von DevOps hat zugenommen. Unternehmen profitieren dadurch von einer schnelleren Entwicklung und einem besseren Betrieb – dank der gemeinsamen Verantwortung von Dev und Ops. Die Sicherheit ist jedoch nicht immer mitgezogen. Traditionelle Application-Security-Lösungen versuchen nach wie vor, Sicherheitsteams Tools an die Hand zu geben, mit denen sie Anwendungen erst am Ende des Entwicklungsprozesses absichern können, statt Sicherheit in die kontinuierlichen, blitzschnellen Iterationen von DevOps einzubinden. Snyk basiert auf der Grundidee, dass Sicherheit wie der Betrieb gemeinsame Verantwortung ist: Entwickler sichern ab, was sie entwickeln, während sie es entwickeln, und Sicherheits- und Betriebsteams unterstützen und steuern diesen Prozess.
Der Blick nach vorn
Wir freuen uns, dass die Application-Security-Testing-Community die Zukunft, auf die wir hinarbeiten, mitträgt. Um diese Zukunft Wirklichkeit werden zu lassen, haben wir allein im vergangenen Jahr:
Snyk Infrastructure as Code (Snyk Iac) und Snyk Code eingeführt, damit Entwickler alle Komponenten ihrer Cloud-Native-Anwendungen absichern können.
Deepcode, Manifold und FossID übernommen, um unsere Produkt-Roadmap zu beschleunigen.
Partnerschaften mit Docker, DataDog, Atlassian und weiteren Unternehmen geschlossen, damit mehr Entwickler und DevOps-Teams Sicherheit einfach in ihren Entwicklungsprozess integrieren können.
Darüber hinaus haben wir mehr als 40 Funktionen und Verbesserungen veröffentlicht, damit die Plattform noch entwicklerfreundlicher wird und mehr Programmiersprachen unterstützt. Doch trotz all dieser Fortschritte wissen wir, dass noch viel zu tun bleibt, um unsere Vision und Plattform weiterzuentwickeln. Deshalb legen wir weiter Tempo vor.
Allein 2021 haben wir bereits Snyk Code in unseren kostenlosen Tarif aufgenommen, Integrationen für mehrere beliebte IDEs entwickelt und Terraform-Unterstützung zu Snyk IaC hinzugefügt. Und da wir inzwischen doppelt so viele Mitarbeiter haben wie zur gleichen Zeit im Vorjahr – wir nennen uns Snykers –, sind wir bestens aufgestellt, um den Bereich Application Security Testing weiterzuentwickeln, umzusetzen und anzuführen.
Bericht ansehen
Lesen Sie den vollständigen Gartner Magic Quadrant for Application Security Testing-Bericht 2021.
Gartner, Magic Quadrant for Application Security Testing, Dale Gardner, Mark Horvath, Dionisio Zumerle, 27. Mai 2021.
Gartner unterstützt keine Anbieter, Produkte oder Services, die in seinen Forschungspublikationen dargestellt werden, und empfiehlt Technologieanwendern nicht, ausschließlich Anbieter mit den höchsten Bewertungen oder einer anderen Auszeichnung auszuwählen. Die Forschungspublikationen von Gartner geben die Meinungen der Forschungsorganisation von Gartner wieder und sind nicht als Tatsachenbehauptungen zu verstehen. Gartner lehnt sämtliche ausdrücklichen oder stillschweigenden Gewährleistungen in Bezug auf diese Forschung ab, einschließlich Gewährleistungen der Marktgängigkeit oder der Eignung für einen bestimmten Zweck.
Diese Grafik wurde von Gartner, Inc. als Teil eines umfangreicheren Forschungsdokuments veröffentlicht und sollte im Kontext des gesamten Dokuments betrachtet werden. Das Gartner-Dokument ist auf Anfrage bei Snyk erhältlich.
