Snyk begrüßt Helios und beschleunigt seine ASPM-Vision mit Runtime-Einblicken
16. Januar 2024
0 Min. LesezeitDa Anwendungen und ihre Software-Lieferketten immer komplexer werden, braucht es ein tiefes Verständnis von Anwendungen, um ein agiles AppSec-Programm zu entwickeln, das Schritt hält und zugleich einen klaren, unternehmensweiten Überblick über Risiken bietet. Dieses Verständnis umfasst jede Codezeile und jedes Paket – von der Entwicklung bis zum laufenden Betrieb. So entsteht eine einheitliche Risikoperspektive, die Priorisierung und Behebung vereinfacht und die Zusammenarbeit zwischen Entwicklungs-, Sicherheits- und Betriebsteams bei der Entwicklung sicherer Anwendungen stärkt.
Deshalb freuen wir uns, bekannt zu geben, dass Helios – Pioniere bei der Erfassung von Runtime-Daten und der Bereitstellung entsprechender Einblicke – zu Snyk kommt! Die Runtime-Application-Security-Funktionen von Helios werden schon bald in die Snyk-Plattform integriert. So erhalten Sie eine beispiellose Transparenz über Anwendungsrisiken von der Cloud bis zum Code. Sicherheitsteams können ihre AppSec-Programme dadurch effektiver verwalten und skalieren, während Entwickler sich noch stärker auf die Behebung der kritischsten Probleme konzentrieren können.
Runtime: Hier werden Risiken Realität
Herkömmliche Sicherheitstests wie SCA und SAST konzentrieren sich darauf, Anwendungen in frühen Phasen des Software-Entwicklungszyklus statisch zu analysieren. Dieser Kontext während der Entwicklungs- und Build-Phase ist entscheidend, um Schwachstellen zu finden und zu beheben, bevor sie die Produktion erreichen. Die Analyse des Quellcodes allein bietet jedoch nur einen unvollständigen Überblick über das Gesamtrisiko.
Der Runtime-Kontext verändert die Spielregeln für AppSec.
Zur Laufzeit wird die Anwendung in ihrer tatsächlichen Betriebsumgebung ausgeführt. Der Quellcode während der Entwicklung und Build-Phase ist zwar ein Bauplan der Anwendung, stellt aber nur eine theoretische Beschreibung dar. Im laufenden Betrieb kann die Anwendung aufgrund von Faktoren, die im Bauplan nicht berücksichtigt sind, davon abweichen. So können etwa externe Konfigurationen in der Bereitstellungsumgebung das Verhalten der Anwendung beeinflussen. Außerdem zeigt der Bauplan nicht, wie die einzelnen Komponenten tatsächlich genutzt werden. Im Repository oder Image kann beispielsweise ungenutzter Code zurückbleiben.
Es überrascht nicht, dass AppSec-Teams Runtime-Daten zunehmend als maßgebliche Quelle für die Bewertung von Anwendungsrisiken anerkennen. Sie bieten eine realistische Sicht auf die Anwendung, die über die Grenzen ihres ursprünglichen Bauplans hinausgeht. Mit diesen Daten können Teams Schwachstellen, die tatsächlich eine Bedrohung darstellen, effektiver erkennen und priorisieren. So lässt sich das Verhältnis von Signal zu Rauschen bei Sicherheitsmeldungen deutlich verbessern.
Helios + Snyk: Gemeinsam noch besser
Snyk wurde mit dem Ziel gegründet, Entwickler und Sicherheitsteams dabei zu unterstützen, gemeinsam sichere Software zu entwickeln. Dafür ermöglicht Snyk Entwicklungsteams, Sicherheit nahtlos in ihre bestehenden Workflows zu integrieren, um Probleme während der Arbeit zu finden und zu beheben. Sicherheitsteams erhalten einen umfassenden Überblick über Anwendungsrisiken und können diese klar priorisieren. Vor Kurzem hat Snyk seine Funktionen für Application Security Posture Management (ASPM) um die Anwendungserkennung, das Coverage-Management und eine effektivere risikobasierte Priorisierung erweitert. So erhalten Application-Security-Teams eine zentrale Arbeitsumgebung, um AppSec-Programme zu verwalten und zu skalieren. Mit der Übernahme von Helios ergänzt Snyk seine Developer-Security-Plattform um Runtime-Intelligenz und schafft eine branchenweit erste umfassende Perspektive auf Anwendungsrisiken, die den gesamten Software-Entwicklungszyklus vom Code bis zur Cloud abdeckt.
Die eBPF- und OTel-basierten Methoden von Helios zur Runtime-Datenerfassung auf Plattform-, Kernel- und Anwendungsebene ermöglichen Snyk-Kunden den Zugriff auf Runtime-Daten. Sie zeigen, wie Anwendungen mit ihrer Umgebung interagieren, und liefern in Echtzeit Einblicke in die während der Ausführung aktiven Prozesse. In Kombination mit dem Kontext aus der Entwicklungs- und Build-Phase von Snyk bieten unsere ASPM-Funktionen einen ganzheitlichen Überblick über Anwendungsrisiken. Diese Methoden zur Runtime-Datenerfassung ermöglichen es Snyk, ein Framework für die Erfassung und Einbindung von Runtime-Daten aufzubauen und die Zusammenarbeit mit Runtime-orientierten Partnern zu stärken. So profitieren gemeinsame Kunden von erweiterten Runtime-Daten und mehr Transparenz.
Mit diesem ganzheitlichen Überblick über ihre Anwendungen können Snyk-Kunden alle Software-Assets ermitteln, die an der Entwicklung und Bereitstellung von Anwendungen beteiligt sind. So lässt sich besser verstehen, was geschützt werden muss, und Lücken in der Abdeckung werden sichtbar. Zusätzliche Risikofaktoren in den Evidence-Graphen von Snyk verbessern das Verständnis von Anwendungsrisiken. Dadurch können Kunden die größten Bedrohungen erkennen und Maßnahmen zur Behebung priorisieren. Fragen wie, ob ein anfälliges Paket bereitgestellt und geladen wird oder ob ein Service öffentlich erreichbar ist, lassen sich dank dieser verbesserten Einblicke effektiver beantworten.
Wie geht es für Snyk weiter?
Wie bei früheren Übernahmen wechselt das gesamte Helios-Team sofort in das F&E-Team von Snyk, um die Weiterentwicklung der ASPM-Funktionen von Snyk zu beschleunigen. Nach der Integration in unsere Plattform ermöglichen die Runtime-Daten und Einblicke von Helios Snyk-Kunden Folgendes:
Software-Assets entlang ihrer Software-Lieferkette entdecken – vom Code bis zur Cloud
Sicherstellen, dass alle diese Assets von geeigneten Kontrollen erfasst und geschützt werden
Probleme anhand eines ganzheitlichen Anwendungskontexts und des tatsächlichen Geschäftsrisikos priorisieren
Wir freuen uns sehr auf die Zukunft und darauf, später im Jahr 2024 mehr dazu zu berichten! In der Zwischenzeit heißen Sie mit mir unsere neuesten Snyker herzlich willkommen.
Wenn Sie diese Funktionen als Designpartner von Snyk vorab kennenlernen möchten, geben Sie uns bitte Bescheid!
Weitere Einblicke in Snyks ASPM-Vision erhalten Sie in unserem Webinar.
Weitere Einzelheiten finden Sie auch im Blogbeitrag von Helios-CEO Eli Cohen.
DevSecOps mit Snyk voranbringen
Meistern Sie die Komplexität von Anwendungen und KI-Halluzinationen und fördern Sie die Zusammenarbeit zwischen Entwicklungs- und Sicherheitsteams – mit Erkenntnissen von Snyk und Accenture.
