Skip to main content

Warum ASPM die Zukunft der AppSec ist: Die wichtigsten Erkenntnisse aus unserem neuesten Whitepaper

Artikel von

Sarah Conway

feature snyk accenture whitepaper

18. Juni 2024

0 Min. Lesezeit

Softwareentwicklungsteams veröffentlichen heute Code in einem beispiellosen Tempo. Das sorgt zwar für mehr Innovation, bringt aber auch neue Herausforderungen für die Sicherheitsteams mit sich. Die zunehmende Komplexität und Geschwindigkeit der Entwicklung, verstärkt durch KI, führt zu immer komplexeren Software-Supply-Chains und einem stetig wachsenden Rückstand an Problemen, die Sicherheitsteams bewältigen müssen. Gleichzeitig ist es wichtiger denn je, dass Sicherheitsteams Anwendungsrisiken reduzieren. Wie der Bericht IBM’s Cost of a Data Breach zeigt, stiegen die durchschnittlichen Kosten eines Angriffs über eine Zero-Day-Schwachstelle 2023 auf 4,45 Millionen US-Dollar.

Das neue Whitepaper von Snyk und Accenture zeigt, wie Application Security Posture Management (ASPM) diesen neuen Herausforderungen begegnet: mit beispielloser Transparenz über alle Anwendungs-Assets und deren Beziehungen. Hier finden Sie einige der wichtigsten Erkenntnisse aus dem Whitepaper.

Laden Sie hier das vollständige Whitepaper herunter.

AppSec-Teams haben heute kein vollständiges Bild der Risiken

Viele Application-Security-Teams haben heute Schwierigkeiten, Risiken zu reduzieren. IBM geht sogar davon aus, dass bis 2025 bei 45 % der Unternehmen Software-Lieferketten angegriffen werden. Dafür gibt es zwei Hauptgründe.

Zu wenig Sicherheitskontext

Herkömmliche Risikobewertungen, etwa der CVSS-Score, vermitteln oft nicht den gesamten Kontext einer Schwachstellenmeldung. Unternehmen können deshalb nur schwer entscheiden, welche Schwachstellen sie priorisieren sollten. Zwei Schwachstellen mit demselben CVSS-Score können beispielsweise völlig unterschiedliche Risiken für das Unternehmen darstellen. Eine davon betrifft möglicherweise eine interne Anwendung, die nicht mehr genutzt wird, während die andere eine geschäftskritische, öffentlich zugängliche Anwendung mit sensiblen Kundeninformationen betrifft.

Vielen Unternehmen fehlen jedoch die Ressourcen, um solche Unterschiede zu erkennen. Ihnen fehlt der Geschäftskontext, um zu verstehen, welche Anwendungen geschäftskritisch sind und welche Versionen aktuell in Produktion laufen. Dieses unvollständige Risikobild erschwert es Teams, zu entscheiden, welche Schwachstellen Vorrang haben sollten.

Zu wenig Transparenz

Vielen Unternehmen fehlt außerdem der nötige Einblick in ihre Anwendungen. Sicherheitsteams können dadurch Lücken bei den Sicherheitskontrollen nicht erkennen und Risiken somit nicht zuverlässig bewerten.

Wenn Sicherheitsteams keinen vollständigen Überblick über die Aktivitäten und Anwendungen in ihrem Zuständigkeitsbereich haben, können sie die Verantwortung nicht sinnvoll mit Entwicklungsteams teilen, ohne diese zu überlasten. Eine lange Liste nicht priorisierter Schwachstellen lässt sich für Entwickler nur schwer – wenn überhaupt – beheben. So entstehen Sicherheitslücken und das Risiko steigt. Diese Situation bremst auch DevSecOps-Initiativen, verlängert Entwicklungszyklen und erhöht die Kosten. Umgekehrt schätzt IBM, dass Unternehmen mit einer starken DevSecOps-Verbreitung durchschnittlich 1,68 Millionen US-Dollar gegenüber Unternehmen mit geringer oder keiner Verbreitung einsparen.

Bestehenden Lösungen fehlen unternehmensweite Kontrollen und Schutzmaßnahmen

Die beispiellose Menge an Sicherheitsmeldungen und nicht priorisiertem Rauschen stellt für die meisten Teams eine neue Herausforderung dar. Dazu tragen neue Technologien wie KI, schnelllebige Software-Supply-Chain-Praktiken und wachsende Entwicklungs-Stacks bei. Da der Umgang mit einer derart langen Liste von Sicherheitsproblemen eine vergleichsweise neue Herausforderung ist, fehlt vielen derzeitigen Ansätzen der wichtige Kontext und Überblick.

Herkömmliche Application-Security-Lösungen werden von Entwicklern oft nur wenig genutzt, weil sie schwierig zu bedienen sind und häufige Kontextwechsel erfordern. Zudem bieten viele von ihnen keinen umfassenden Anwendungs- und Geschäftskontext.

Einige Unternehmen erstellen zwar eigene Lösungen, um Sicherheitsmeldungen zusammenzutragen und zu priorisieren, doch dieser Do-it-yourself-Ansatz verursacht hohe Gesamtbetriebskosten und bietet weiterhin keinen vollständigen Einblick in Anwendungsumgebungen.

Warum ASPM die Lösung ist

Application Security Posture Management (ASPM) bietet einen neuen Ansatz, um Schwachstellen im Kontext zu priorisieren und zu beheben. Ein zentrales Dashboard verschafft Überblick über Anwendungs-Assets und ihre Beziehungen sowie darüber, wo welche Sicherheitskontrollen ausgeführt werden und wie sie mit den Unternehmensrichtlinien übereinstimmen.

ASPM priorisiert Risiken anhand des Kontexts, der sich aus einem umfassenden Verständnis der Anwendung, fundierten Einblicken in das Geschäftsumfeld und Laufzeitdaten der bereitgestellten Produktionsanwendung ergibt.

Zudem erfüllt ASPM die besonderen Anforderungen verschiedener Teams im Unternehmen:

  • Verantwortliche für Application Security müssen AppSec-Programme skalierbar aufbauen und verwalten. Außerdem müssen sie Kennzahlen erfassen, die die Wirksamkeit ihrer Sicherheitsinvestitionen belegen. AppSec-Verantwortliche möchten zudem mit Entwicklungsteams zusammenarbeiten, damit Anwendungen sicher entwickelt werden, ohne das Entwicklungstempo zu beeinträchtigen. ASPM erfüllt diese Anforderungen mit konsolidierten Berichten und priorisierten Meldungen für Entwicklungsteams, die sich auf die wichtigsten Korrekturen konzentrieren.

  • Entwicklungsteams müssen weiterhin schnell entwickeln können und benötigen Ressourcen, mit denen sie Probleme so effizient wie möglich beheben. ASPM unterstützt sie dabei, indem es sich gezielt auf die wichtigsten Sicherheitsprobleme konzentriert und Anleitungen zur kontextbezogenen Behebung von Schwachstellen bereitstellt.

  • Geschäftsverantwortliche wie CISOs wünschen sich einen besseren Überblick über Anwendungs-Sicherheitsrisiken als Teil ihres übergreifenden Risiko-Dashboards. ASPM erfüllt diese Anforderungen, indem es Risikoperspektiven für Anwendungen und Laufzeitumgebungen zusammenführt und miteinander in Beziehung setzt. Außerdem bietet es Einblicke in Kontrollen entlang der Software-Supply-Chain und minimiert so Sicherheitslücken.

Der ASPM-Ansatz von Snyk und Accenture

Viele Unternehmen finden ASPM zwar interessant, doch einige neue ASPM-Tools sind schwierig zu implementieren und erfordern zahlreiche Integrationen von Drittanbietern, bevor sie vollständig in der Unternehmensumgebung funktionieren. Snyk und Accenture begegnen diesen Implementierungsherausforderungen gemeinsam: Sie bieten Sicherheit in großem Maßstab und halten dabei Betriebsunterbrechungen und Kontextwechsel auf ein Minimum.

Snyk AppRisk, unser ASPM-Angebot, sichert den Code aller Entwickler während des gesamten SDLC und liefert schnelle, präzise und umsetzbare Ergebnisse. Wir integrieren uns direkt in die gewohnten Workflows der Anwendungsentwickler: durch Scans des Codes in vorhandener Software für das Supply-Chain-Management (SCM), die Entwicklung von Funktionen und Korrekturen in der IDE sowie die Ein-Klick-Behebung in Pull Requests. Plattformentwickler können AppRisk für automatisierte Builds und Tests direkt in ihrer gewohnten CI/CD-Pipeline sowie in bereitgestellten Clouds und Clustern einsetzen.

Accenture ergänzt diesen Sicherheitsansatz durch Cyber-Strategieangebote wie die Dokumentation der Ziele und Vorteile von ASPM-Programmen, Strategien für funktionsübergreifende Kommunikation und Schulungen zur Skalierung von Sicherheitsinitiativen sowie Feedback-Schleifen, um Application-Security-Programme zu erproben, zu optimieren und weiterzuentwickeln. Die Services von Accenture helfen Teams außerdem dabei, Runbooks in die Praxis umzusetzen und zu erstellen, mit denen sich neue Anwendungen und Workflows schneller in eine ASPM-Lösung einbinden lassen.

Gemeinsam bieten Snyk und Accenture Unternehmen:

  • Schnellere Einführung von Sicherheitsprogrammen

  • Ganzheitlichere Gestaltung von Sicherheitsprogrammen

  • Kürzere mittlere Zeit bis zur Behebung

  • Effektivere Risikoreduzierung

  • Höhere Entwicklerproduktivität

Wenn Sie mehr über den ASPM-Ansatz von Snyk und Accenture erfahren möchten, laden Sie noch heute unser Whitepaper Warum ASPM die Zukunft der AppSec ist herunter.

Melden Sie sich außerdem für das bevorstehende Webinar von Snyk und Accenture an: „Entwickler stärken, Sicherheit automatisieren: Die Zukunft der AppSec“. Es findet am Donnerstag, den 27. Juni, um 13 Uhr EDT statt. Rich Bukowczyk, Managing Director bei Accenture und Leiter des Bereichs Application Security für Nordamerika, spricht gemeinsam mit Chris Suen, Senior Director of Product Management bei Snyk. Sie zeigen, wie Snyk und Accenture gemeinsame Kunden dabei unterstützen, ASPM einzuführen, ihre AppSec-Programme zu steuern und zu optimieren und einen echten Wandel im Unternehmen zu bewirken – unter Einbeziehung der zentralen Aspekte Personal, Prozesse und Technologie.

DevSecOps mit Snyk voranbringen

Meistern Sie die Komplexität von Anwendungen und KI-Halluzinationen und fördern Sie die Zusammenarbeit zwischen Entwicklungs- und Sicherheitsteams – mit Erkenntnissen von Snyk und Accenture.