Skip to main content

Snyk le da la bienvenida a Helios y acelera su visión de ASPM con información en tiempo de ejecución

Escrito por
feature helios snyk

16 de enero de 2024

0 minutos de lectura

A medida que las aplicaciones y sus cadenas de suministro de software se vuelven más complejas, diseñar un programa de seguridad de aplicaciones ágil que pueda mantenerse al día y, a la vez, ofrecer una visión clara del riesgo en toda la empresa requiere un conocimiento profundo de las aplicaciones: un nivel de detalle que abarque cada línea de código y cada paquete, desde el desarrollo hasta su funcionamiento en producción. Este nivel de conocimiento fomenta una perspectiva unificada del riesgo, agiliza la priorización y la corrección, y contribuye a una colaboración más estrecha entre los equipos de desarrollo, seguridad y operaciones mientras crean aplicaciones seguras.

Por eso, nos entusiasma anunciar que Helios, pionera en la recopilación de datos e información en tiempo de ejecución, ¡se une a Snyk! Las capacidades de seguridad de aplicaciones en tiempo de ejecución de Helios pronto se integrarán en la plataforma de Snyk para ofrecer una visibilidad inigualable del riesgo de las aplicaciones, desde la nube hasta el código. Esto permitirá a los equipos de seguridad gestionar y ampliar sus programas de seguridad de aplicaciones con mayor eficacia, y ayudará a los desarrolladores a enfocarse en resolver los problemas más críticos.  

Tiempo de ejecución: donde el riesgo se vuelve real

Los enfoques convencionales de pruebas de seguridad, como SCA y SAST, se centran en analizar estáticamente las aplicaciones en las primeras etapas del ciclo de vida del desarrollo de software. Si bien este contexto durante el desarrollo y la compilación es fundamental para identificar y resolver vulnerabilidades antes de que lleguen a producción, su énfasis en el análisis del código fuente ofrece solo una visión parcial del riesgo general. 

Entra en escena el contexto en tiempo de ejecución: un punto de inflexión para la seguridad de aplicaciones. 

En tiempo de ejecución, la aplicación cobra vida y funciona en su entorno operativo real. El código fuente durante el desarrollo y la compilación ofrece un plano de la aplicación, pero es solo una representación teórica. En tiempo de ejecución, la aplicación puede desviarse de ese plan debido a factores que el plano no contempla. Por ejemplo, las configuraciones externas del entorno de implementación pueden influir en el comportamiento de la aplicación. Además, el plano no sabe cómo se usan realmente los distintos componentes; podría haber código sin usar en el repositorio o la imagen. 

No sorprende que los equipos de seguridad de aplicaciones reconozcan cada vez más los datos en tiempo de ejecución como la fuente definitiva para evaluar el riesgo de las aplicaciones, ya que ofrecen una perspectiva del mundo real que va más allá de los límites del plano inicial. Con estos datos, los equipos pueden identificar y priorizar con mayor eficacia las vulnerabilidades que realmente representan una amenaza, lo que reduce considerablemente la proporción de ruido frente a señales en las alertas de seguridad. 

Helios + Snyk: mejor juntos

Snyk se fundó con la misión de ayudar a los desarrolladores y a los equipos de seguridad a colaborar en la creación de software seguro. Para lograrlo, Snyk permite que los equipos de desarrollo integren la seguridad sin fricciones en sus flujos de trabajo actuales, para encontrar y corregir problemas de seguridad mientras trabajan, y ofrece a los equipos de seguridad una amplia visibilidad del riesgo de las aplicaciones y una priorización clara. Snyk amplió recientemente sus capacidades de gestión de la postura de seguridad de las aplicaciones (ASPM) para incluir el descubrimiento de aplicaciones, la gestión de la cobertura y una priorización más eficaz basada en el riesgo, lo que ofrece a los equipos de seguridad de aplicaciones un espacio de trabajo para gestionar y ampliar sus programas. Con la adquisición de Helios, Snyk enriquecerá su plataforma de seguridad para desarrolladores con inteligencia en tiempo de ejecución, para ofrecer una perspectiva integral del riesgo de las aplicaciones —la primera de su tipo en la industria— que abarque todo el ciclo de vida del desarrollo de software, desde el código hasta la nube.

Las técnicas de Helios para recopilar datos en tiempo de ejecución basadas en eBPF y OTel, implementadas en los niveles de plataforma, kernel y aplicación, darán a los clientes de Snyk acceso a datos en tiempo de ejecución. Esto permitirá conocer cómo interactúan las aplicaciones con sus entornos y comprender en tiempo real qué está activo durante la ejecución. Al combinarse con el contexto de desarrollo y compilación de Snyk, nuestras capacidades de ASPM ofrecerán una visión integral del riesgo de las aplicaciones. Estas técnicas de recopilación de datos permitirán a Snyk crear un marco para recopilar e incorporar datos en tiempo de ejecución, y fortalecerán la colaboración con socios enfocados en el tiempo de ejecución para que los clientes en común se beneficien de datos y visibilidad mejorados. 

Con esta visión integral de sus aplicaciones, los clientes de Snyk podrán descubrir todos los activos de software que intervienen en la creación y la implementación de aplicaciones, comprender mejor qué deben proteger y detectar brechas de cobertura. La incorporación de factores de riesgo adicionales en los gráficos de evidencia de Snyk permitirá comprender mejor el riesgo de las aplicaciones, ayudar a los clientes a identificar los problemas que representan las mayores amenazas y priorizar las acciones de corrección. Esta comprensión mejorada permitirá responder con mayor eficacia preguntas clave, como si un paquete vulnerable está implementado y cargado, o si un servicio está expuesto al público.

¿Qué sigue para Snyk?

Al igual que en adquisiciones anteriores, todo el equipo de Helios se unirá de inmediato al equipo de I+D de Snyk para acelerar la evolución de las capacidades de ASPM de Snyk. Una vez que se integren en nuestra plataforma, los datos y la información de Helios en tiempo de ejecución permitirán a los clientes de Snyk:

  • Descubrir los activos de las aplicaciones a lo largo de su cadena de suministro de software, desde el código hasta la nube  

  • Asegurarse de que todos estos activos estén cubiertos y protegidos con los controles adecuados

  • Priorizar los problemas con un contexto integral de las aplicaciones y según el riesgo real para su negocio

Nos entusiasma muchísimo lo que nos depara el futuro y esperamos compartir más novedades sobre este tema más adelante en 2024. Mientras tanto, acompáñame a darles una cálida bienvenida a nuestros nuevos Snykers.

Impulsa DevSecOps con Snyk

Supera la complejidad de las aplicaciones y las alucinaciones de la IA, y fomenta la colaboración entre los equipos de desarrollo y seguridad con las perspectivas de Snyk y Accenture.

Publicado en: