Snyk, reconocido como Cool Vendor 2018 de Gartner en seguridad de aplicaciones y datos
15 de mayo de 2018
0 minutos de lectura¡Nos sentimos muy honrados y agradecidos de que Gartner haya nombrado a Snyk como Cool Vendor de mayo de 2018 en seguridad de aplicaciones y datos!
El informe Cool Vendor (redactado por Neil MacDonald, Ayal Tirosh, Jeremy D’Hoinne, Dale Gardner, Pete Shoard y Tricia Phillips) destaca proveedores, productos y servicios interesantes, nuevos e innovadores. Nos complace que Gartner nos haya seleccionado como uno de los cinco incluidos en el informe, especialmente en el competitivo ámbito de la seguridad de aplicaciones. Fundamos Snyk con la convicción de que podíamos crear una solución de seguridad que encantara a los desarrolladores y que respondiera realmente a tus inquietudes sobre la seguridad del código abierto. Creemos que este informe valida nuestro enfoque centrado primero en los desarrolladores y nuestro foco en la automatización de la corrección, justo lo que necesitan los clientes al adoptar el código abierto y acelerar su transformación digital.
“El uso intensivo de componentes de código abierto suele carecer de una evaluación adecuada de las vulnerabilidades y las obligaciones de licencias, así como de mecanismos para alertar sobre nuevos problemas a medida que se descubren”.
Gartner, Cool Vendors in Application and Data Security, 4 de mayo de 2018
Cerrar el ciclo de DevSecOps
Hoy, las organizaciones tienen dificultades para combinar la necesidad de transformar sus prácticas digitales y avanzar más rápido para adaptarse a las demandas del mercado con la necesidad de mantener la seguridad.
En el informe de Gartner de octubre de 2017 10 Things to Get Right for Successful DevSecOps, se menciona como desafío clave que la seguridad de la información debe adaptarse a los procesos y herramientas de desarrollo, y no al revés.
Gartner también recomienda integrar las pruebas de seguridad y cumplimiento de manera fluida en DevSecOps, para que los desarrolladores nunca tengan que salir del entorno de su cadena de herramientas de integración o implementación continuas.
Snyk resuelve este desafío al centrarse en los desarrolladores y permitirles asumir la responsabilidad de la seguridad mediante una integración fluida con las herramientas de desarrollo en todo el SDLC. Snyk no solo se integra con estas herramientas, sino que también adapta la experiencia de usuario para que los desarrolladores tengan éxito —y disfruten— al usar nuestra solución. Un componente fundamental de ese éxito es automatizar las acciones correctivas, ya que el trabajo de un desarrollador no termina al registrar una vulnerabilidad, sino al corregirla.
“Identificar los componentes de código abierto y sus vulnerabilidades conocidas, y aprovechar la corrección automatizada, cuando esté disponible, para aplicar parches a los componentes vulnerables”.
Gartner, Cool Vendors in Application and Data Security, 4 de mayo de 2018
Parches precisos que complementan las actualizaciones
Las vulnerabilidades son errores, y la mejor manera de corregirlas es actualizar a una nueva versión de la biblioteca en la que se haya corregido el error; Snyk automatiza estas actualizaciones siempre que es posible. Lamentablemente, hay bastantes casos en los que no es posible actualizar una biblioteca vulnerable de código abierto.
Por ejemplo, si usas una versión antigua de la biblioteca, actualizarla puede afectar la funcionalidad de tu aplicación. Estas actualizaciones conllevan un riesgo importante y requieren pruebas exhaustivas, lo que aumenta su costo y retrasa la corrección de la vulnerabilidad.
En otros casos, la actualización es técnicamente imposible debido a conflictos con otra dependencia o porque no existe una ruta para actualizar una dependencia indirecta. Esto último es especialmente común cuando se divulgan nuevas vulnerabilidades, ya que la cadena de dependencias suele tardar en cambiar a una versión más segura de la biblioteca vulnerable.
Para las vulnerabilidades de gran impacto, Snyk adaptaría la corrección necesaria a versiones anteriores y crearía un parche que los clientes pudieran aplicar de inmediato, haciendo que las dependencias de código abierto de las aplicaciones fueran de nivel empresarial, tal como RedHat lo hace con las dependencias del sistema.
Los clientes de Gartner pueden leer el informe completo aquí
Aviso legal
El logotipo Gartner Cool Vendor es una marca comercial y de servicio de Gartner, Inc. o sus afiliadas, y se utiliza aquí con autorización. Todos los derechos reservados. Gartner no respalda a ningún proveedor, producto o servicio mencionado en sus publicaciones de investigación, ni recomienda a los usuarios de tecnología que seleccionen únicamente a los proveedores con las calificaciones más altas u otra designación. Las publicaciones de investigación de Gartner representan las opiniones de su organización de investigación y no deben interpretarse como declaraciones de hechos. Gartner renuncia a toda garantía, expresa o implícita, con respecto a esta investigación, incluidas las garantías de comerciabilidad o idoneidad para un propósito particular.
