SnykLaunch Oktober 2024: Verbesserte KI-gestützte Sicherheit für mehr Sicherheit in Enterprise-AppSec und DevSecOps
8. Oktober 2024
Neueste Innovationen beschleunigen die sichere Softwareentwicklung und die sichere Einführung von KI
BOSTON, 8. Oktober 2024 – Snyk, führend im Bereich Developer Security, hat heute im Rahmen des Oktober-SnykLaunch auf der Veranstaltung DevSecCon neue Weiterentwicklungen seiner Plattform angekündigt. Die Verbesserungen heben risikobasierte Anwendungssicherheit durch entwicklerorientierte, KI-gestützte Lösungen auf ein neues Niveau. Diese Innovationen unterstreichen Snyks nahezu zehnjähriges Engagement für die Transformation von DevSecOps und zeigen, wie sehr sich das Unternehmen dafür einsetzt, Application-Security- (AppSec-) und Softwareentwicklungsteams zu stärken.
Die Verbesserungen von Snyk optimieren sowohl die Priorisierung als auch die Behebung codebasierter Sicherheitsprobleme, ermöglichen eine noch sicherere Nutzung der Codegenerierung durch generative KI (GenAI) und verschaffen Unternehmen einen umfassenderen Überblick über ihre gesamte Sicherheitslage und Sicherheitsabläufe. Entwickler können kritische Sicherheitsprobleme jetzt schneller beheben. Gleichzeitig erhalten Sicherheitsteams tiefere Einblicke in potenzielle Risiken. So wird der gesamte Entwicklungsprozess sicherer und effizienter.
„Wir bei Snyk sind davon überzeugt, dass in der Zukunft der Entwicklung mehr Gewicht auf sicheres und effizientes Programmieren gelegt wird“, sagte Manoj Nair, Chief Product Officer bei Snyk. „Mit unseren verbesserten KI-gestützten Tools haben wir uns als echter Marktführer etabliert, wenn es darum geht, Entwickler und Sicherheitsteams zu einer nahtlosen Zusammenarbeit zu befähigen und die Erkennung und Eindämmung von Risiken in Echtzeit grundlegend zu verändern. Dieser SnykLaunch ist ein entscheidender Schritt in unserem Engagement, DevSecOps neu zu definieren. Unternehmen können so schneller Innovationen vorantreiben und zugleich höchste Sicherheitsstandards einhalten.“
KI-gestützte Innovationen in Snyk Code für sichere und nahtlose Entwicklung
Unternehmen setzen zunehmend auf KI, um Programmierprozesse zu beschleunigen. Um in diesem Umfeld rasanter Innovationen erfolgreich zu sein, übernehmen viele Unternehmen Best Practices für DevSecOps und richten ihre Denkweise nach dem Shift-Left-Prinzip aus. Wenn Unternehmen mithilfe von KI-Programmierassistenten Entwicklungstempo und Produktivität steigern möchten, nehmen jedoch auch die Sicherheitsabhängigkeiten zu. Entwickler und AppSec-Teams müssen sich gleichermaßen mit der komplexen Aufgabe auseinandersetzen, immer mehr Sicherheitslücken zu erkennen und einzudämmen, die in kürzerer Zeit entstehen. Die neuen KI-gestützten Verbesserungen von Snyk sollen Unternehmen dabei helfen, Risiken zu verringern und zugleich die Produktivität von Entwicklern zu maximieren – durch bessere Erkennung und Priorisierung sowie eine schnellere Behebung.
Snyk Code bietet jetzt DeepCode AI Fix direkt in der integrierten Entwicklungsumgebung (IDE). So können Entwickler unsicheren Code beheben, sobald er geschrieben wird – ganz gleich, ob von Hand oder mithilfe von GenAI-Programmierassistenten von Drittanbietern. DeepCode AI Fix ist speziell auf Sicherheitsanwendungsfälle und Quellcode abgestimmt und fügt Korrekturen an der optimalen Stelle im Quellcode ein, um das Risiko von Fehlern zu minimieren. Ein wesentlicher Wettbewerbsvorteil von DeepCode AI Fix sind verifizierte Korrekturvorschläge, mit denen sich Probleme in nur zwei Klicks schnell beheben lassen. Statt KI-Plattformen von Drittanbietern kommen selbst gehostete LLMs zum Einsatz. Das verbessert die Sicherheit und Genauigkeit des Kundencodes, da dieser nicht an externe KI-Dienste übermittelt wird. Dank der branchenführenden Geschwindigkeit der Engine von Snyk Code kann Snyk sicherstellen, dass DeepCode AI Fix keine neuen Sicherheitslücken verursacht und keine zusätzliche Latenz hinzufügt. Diese Funktionen helfen Entwicklern, Sicherheitsprobleme effizienter anzugehen, schaffen eine sicherere Entwicklungsumgebung und ermöglichen wirkungsvollere Arbeit.
Verbesserungen an Snyk Analytics
Mit der Einführung von Snyk Analytics hat Snyk seine Reporting- und Analysefunktionen erweitert. Sicherheitsexperten und -verantwortliche erhalten damit die Datenanalysetools und das Framework, um den Zustand ihres Application-Security-Programms im gesamten Unternehmen effektiv zu messen. Snyk Analytics umfasst jetzt spezielle Dashboards für die Analyse von Findings und Anwendungen sowie neue Berichte zum Shift-Left-Verhalten von Entwicklern, zum SLA-Management und zu ausgewählten Zero-Day-Schwachstellen. Zudem lässt sich die Lösung jetzt über eine Integration mit der Snowflake AI Data Cloud erweitern. Dank dieser Verbesserungen können Verantwortliche für Anwendungssicherheit schnell erkennen, wo Abdeckungslücken bestehen, wie sie Risiken besser verwalten können, wo sich die Behebungsmaßnahmen verbessern lassen und welche Schritte sie ergreifen können, um künftigen Risiken vorzubeugen.
Die kürzlich eingeführte Snyk Analytics for Snowflake Integration erweitert diese Funktionen zusätzlich. Unternehmen können damit auf ihre Snyk-Developer-Security-Daten zusammen mit anderen Sicherheitsdatenquellen in ihrer eigenen Snowflake-Datenumgebung zugreifen. AppSec-Verantwortliche erhalten so einen ganzheitlichen Überblick über Anwendungsrisiken und mehr Kontext zu ihrer gesamten Risikolandschaft. Das ermöglicht fundiertere Entscheidungen, um die Sicherheitslage und die Produktivität von Entwicklern zu verbessern.
Ganzheitliches Management von Anwendungsrisiken mit Snyk AppRisk
DeepCode AI bildet die Grundlage für die KI-gestützte Reachability-Analyse von Snyk. Sie identifiziert die kritischsten Risiken und priorisiert Probleme, die sich direkt darauf auswirken, wie eine Anwendung ausgeführt wird. Snyk treibt die Weiterentwicklung des Application-Security-Risikomanagements voran und integriert DeepCode-AI-gestützte Reachability-Analysen sowie mehrere weitere Risikofaktoren in den Snyk-Risk Score. Die DeepCode-AI-gestützte Reachability-Analyse erkennt anfällige Funktionen in Open-Source-Paketen, die über den Code der Anwendung erreichbar sind – auch in transitiven Paketen. Tests zeigen, dass diese Funktion die Abdeckung der Reachability-Analyse bei schwerwiegenden und kritischen Sicherheitslücken in JavaScript und Python von 60 % auf 90 % erhöht hat. Sie ist einer von vielen Risikofaktoren des Snyk Risk Score, der Störsignale herausfiltert und Behebungsmaßnahmen auf tatsächliche Geschäftsrisiken konzentriert. Durch die Kombination der Reachability-Analyse mit bestehenden Risikofaktoren wie EPSS-Bewertungen, der Beliebtheit von Paketen und weiteren Faktoren lässt sich einfach ermitteln, welche Probleme das größte Risiko darstellen.
Zusätzlich zu den Risikofaktoren auf Finding-Ebene hat Snyk sein Partner- und Integrationsökosystem erweitert. Es bietet eine 360°-Sicht auf Anwendungsrisiken und berücksichtigt Kontextfaktoren wie die Architektur und geschäftliche Kritikalität einer Anwendung sowie ihren Laufzeitstatus. So können Teams Sicherheitsrisiken effektiver denn je verwalten. Integrationen mit wichtigen Plattformen für Source-Code-Management-Systeme (SCM), interne Entwicklerplattformen (IDPs) und Servicekataloge sowie für Observability, Cloud- und Laufzeitsicherheit ermöglichen einen umfassenden Überblick. Damit lassen sich Sicherheitslücken im Einklang mit Geschäftszielen und der Anwendungsleistung erkennen und verwalten. Dank dieser beiden Neuerungen können Unternehmen ihre Behebungsmaßnahmen auf die bedeutendsten Sicherheitsprobleme konzentrieren und so sowohl die Effizienz als auch das gesamte Risikomanagement verbessern.
Ein verbessertes Entwicklererlebnis bei Pull Requests
Pull-Request-Workflows – also die Überprüfung von Code in der kollaborativen Softwareentwicklung – sind ein strategischer Kontrollpunkt und bieten AppSec-Teams die Möglichkeit, Sicherheitsprobleme früher im Entwicklungsprozess zu finden und zu beheben. Die Verbesserungen von Snyk am Pull-Request-Erlebnis sparen Entwicklern Zeit und verringern Kontextwechsel, indem sie ihnen Informationen und konkrete Handlungsmöglichkeiten bieten. Nach einem Scan erscheinen jetzt detaillierte Zusammenfassungen der Sicherheitsbefunde, nach Schweregrad sortiert, direkt in den Kommentaren des Pull Requests im Source-Code-Management-Tool (SCM) der Entwickler. Diese wichtigen Verbesserungen wurden im vergangenen Jahr umgesetzt und sind das Ergebnis der Übernahme von Reviewpad durch Snyk im Oktober 2023.
Darüber hinaus können Entwickler jetzt Titel, Beschreibung und Commit-Nachricht von Pull Requests anpassen, die von Snyk erstellt wurden. So lassen sich diese an die Sicherheitsstandards ihres Unternehmens anpassen. Durch weniger kostspielige Kontextwechsel und einen optimierten Prozess zur Behebung von Sicherheitsproblemen sorgt das verbesserte Entwicklererlebnis von Snyk dafür, dass Entwickler produktiv bleiben und Sicherheitsprobleme mit weniger Unterbrechungen ihrer Arbeitsabläufe beheben können.
Wenn Sie mehr über die neuesten Innovationen des Snyk-Produktteams erfahren möchten, registrieren Sie sich hier, um heute um 7:30 Uhr PT / 10:30 Uhr ET / 15:30 Uhr GMT an der SnykLaunch-Session der DevSecCon 2024 teilzunehmen.
