Snyk nommé Cool Vendor 2018 par Gartner dans le domaine de la sécurité des applications et des données
15 mai 2018
0 minutes de lectureNous sommes extrêmement touchés et honorés que Gartner ait nommé Snyk Cool Vendor en mai 2018 dans le domaine de la sécurité des applications et des données !
Le rapport Cool Vendor (rédigé par Neil MacDonald, Ayal Tirosh, Jeremy D’Hoinne, Dale Gardner, Pete Shoard et Tricia Phillips) met en lumière des fournisseurs, des produits et des services intéressants, nouveaux et innovants. Nous sommes ravis d’avoir été sélectionnés par Gartner parmi les cinq entreprises citées dans le rapport, en particulier dans un secteur aussi concurrentiel que celui de la sécurité des applications. Nous avons créé Snyk avec la conviction qu’il était possible de concevoir une solution de sécurité que les développeurs apprécient et qui répond véritablement à vos préoccupations concernant la sécurité de l’open source. Nous pensons que ce rapport confirme la pertinence de notre approche qui place les développeurs au premier plan et mise sur l’automatisation de la remédiation, deux atouts dont les clients ont besoin pour adopter l’open source et accélérer leur transformation numérique.
« L’utilisation intensive de composants open source s’accompagne souvent d’un contrôle insuffisant des vulnérabilités et des obligations liées aux licences, ainsi que d’une absence de mécanismes d’alerte lors de la découverte de nouveaux problèmes. »
Gartner, Cool Vendors in Application and Data Security, 4 mai 2018
Boucler la boucle DevSecOps
Aujourd’hui, les entreprises peinent à concilier la transformation de leurs pratiques numériques — pour s’adapter plus rapidement aux besoins du marché — et la nécessité de rester sécurisées.
Dans le rapport Gartner d’octobre 2017 10 Things to Get Right for Successful DevSecOps, l’un des principaux défis mentionnés est que la sécurité de l’information doit s’adapter aux processus et aux outils de développement, et non l’inverse.
Gartner recommande également d’intégrer de manière transparente les tests de sécurité et de conformité aux pratiques DevSecOps, afin que les développeurs n’aient jamais à quitter leur environnement de chaîne d’outils d’intégration ou de déploiement continus.
Snyk relève ce défi en plaçant les développeurs au cœur de sa démarche et en leur donnant les moyens de prendre en charge la sécurité grâce à une intégration transparente aux outils de développement tout au long du SDLC. Snyk ne se contente pas de s’intégrer à ces outils : la solution adapte aussi l’expérience utilisateur pour aider les développeurs à réussir — et à apprécier leur travail. L’automatisation des corrections est essentielle à cette réussite : le travail du développeur ne s’arrête pas au signalement d’une vulnérabilité, il doit aussi la corriger.
« Identifier les composants open source et les vulnérabilités connues qu’ils contiennent, puis recourir à la remédiation automatisée, lorsqu’elle est disponible, pour corriger les composants vulnérables. »
Gartner, Cool Vendors in Application and Data Security, 4 mai 2018
Des correctifs ciblés pour compléter les mises à niveau
Les vulnérabilités sont des bugs, et la meilleure façon de les corriger consiste à passer à une nouvelle version de la bibliothèque dans laquelle le bug a été corrigé. Snyk automatise ces mises à niveau dès que possible. Malheureusement, il arrive souvent qu’il soit impossible de mettre à niveau une bibliothèque open source vulnérable.
Par exemple, si vous utilisez une ancienne version de la bibliothèque, la mise à niveau risque de perturber le fonctionnement de votre application. Ces mises à niveau présentent des risques importants et nécessitent de nombreux tests, ce qui les rend coûteuses et retarde la correction de la vulnérabilité.
Dans d’autres cas, la mise à niveau est techniquement impossible en raison de conflits avec une autre dépendance ou de l’absence de chemin de mise à niveau pour une dépendance indirecte. Cette dernière situation est particulièrement fréquente lors de la divulgation de nouvelles vulnérabilités, car il faut souvent du temps pour que la chaîne de dépendances adopte la version plus sûre de la bibliothèque vulnérable.
Pour les vulnérabilités à fort impact, Snyk rétroporte le correctif nécessaire et crée un patch que les clients peuvent appliquer immédiatement. Les dépendances open source des applications répondent ainsi aux exigences des entreprises, à l’instar de ce que Red Hat fait pour les dépendances système.
Les clients Gartner peuvent consulter le rapport complet ici
Avertissement
Le logo Gartner Cool Vendor est une marque commerciale et une marque de service de Gartner, Inc. et/ou de ses filiales, utilisé ici avec autorisation. Tous droits réservés. Gartner ne cautionne aucun fournisseur, produit ou service présenté dans ses publications de recherche et ne recommande pas aux utilisateurs de technologies de choisir uniquement les fournisseurs ayant obtenu les meilleures notes ou toute autre distinction. Les publications de recherche de Gartner reflètent les opinions de son organisation de recherche et ne doivent pas être considérées comme des déclarations de fait. Gartner décline toute garantie, expresse ou implicite, concernant ces recherches, notamment toute garantie de qualité marchande ou d’adéquation à un usage particulier.
