Skip to main content

Snyk nommé Visionnaire dans le Magic Quadrant 2021 de Gartner pour les tests de sécurité des applications

Écrit par
Headshot of Aner Mazur

Aner Mazur

blog banner snyk gartner mq ast

1 juin 2021

0 minutes de lecture

Nous avons de nombreuses raisons de nous réjouir des résultats du Magic Quadrant 2021 de Gartner pour les tests de sécurité des applications. Pour notre première apparition dans ce rapport, Snyk a été reconnu comme Visionnaire. De plus, nous sommes les plus avancés du quadrant des Visionnaires en matière d’exhaustivité de la vision et de capacité d’exécution, et arrivons en deuxième position pour l’exhaustivité de la vision dans l’ensemble du Magic Quadrant. Il est clair que la vision de la sécurité des applications évolue, comme en témoigne la dynamique relative des acteurs du marché au cours des trois dernières années. Nous pensons que la position de Snyk témoigne clairement de notre alignement sur l’avenir des tests de sécurité des applications.

Magic Quadrant Gartner pour les tests de sécurité des applications, avril 2021, situant les fournisseurs parmi les Challengers, les Leaders, les acteurs de niche et les Visionnaires.

Selon le rapport associé sur les capacités critiques, Snyk a également obtenu la meilleure note globale dans trois capacités critiques : l’analyse de la composition logicielle (SCA), la sécurité des conteneurs et l’accompagnement des développeurs.

Mais ce qui nous réjouit le plus, c’est que cette position confirme notre mission : donner aux développeurs les moyens de jouer un rôle clé dans la sécurité à l’heure de la transformation numérique. Les processus de sécurité traditionnels en silos deviennent obsolètes et créent des goulots d’étranglement, des frictions et des lacunes dans les connaissances. L’avenir que nous envisageons — celui qui nous a placés à l’avant-garde du quadrant des Visionnaires — est un avenir où la sécurité commence avec les développeurs.

La conception des applications modernes et l’adoption continue du DevSecOps élargissent le périmètre du marché des tests de sécurité des applications (AST). Les responsables de la sécurité et de la gestion des risques peuvent respecter des délais plus serrés et tester des applications plus complexes en intégrant et en automatisant sans heurts les AST tout au long du cycle de vie de la livraison logicielle.

Lorsque la sécurité commence avec les développeurs, les vulnérabilités sont détectées plus tôt dans le cycle de développement, ce qui réduit au minimum leur impact (en temps et en coût) sur l’ensemble du SDLC. C’est pourquoi nous proposons des produits comme Snyk Open Source et Snyk Code, qui s’intègrent directement aux flux de travail et aux outils existants (IDE, CLI, Git, etc.) et mettent l’expertise en sécurité à la portée de tous les développeurs. En permettant aux développeurs de détecter et de corriger facilement les bugs dans leur code et leurs dépendances — en temps réel et dans les outils de leur choix —, Snyk réduit la charge globale liée à la sécurité dans le SDLC.

Le DevSecOps est essentiel à la sécurité des applications cloud native

De plus en plus d’entreprises deviennent des entreprises de logiciels et migrent vers le cloud. Cette ruée vers le cloud a fait émerger de nouveaux défis de sécurité. L’avenir que nous envisageons est également marqué par une multiplication des applications cloud native, déployées dans des conteneurs et configurées sous forme de code d’infrastructure, par exemple avec Kubernetes et Terraform. Ces éléments font désormais partie intégrante des applications : ils cohabitent dans les dépôts, sont créés ou personnalisés par les développeurs et doivent être pris en compte dans le périmètre de la sécurité des applications. Les approches traditionnelles de la sécurité ne tiennent pas compte de ces changements d’environnement induits par la transformation numérique.

Selon Gartner, le principal moteur de l’évolution du marché des AST est la nécessité de prendre en charge les initiatives DevOps des entreprises. Les clients ont besoin de solutions qui fournissent des résultats fiables et pertinents sans ralentir inutilement le développement. Ils s’attendent à ce que ces solutions interviennent plus tôt dans le processus de développement, les tests étant souvent réalisés par les développeurs plutôt que par des spécialistes de la sécurité. Par conséquent, cette évaluation du marché met davantage l’accent sur les besoins des acheteurs en matière de tests rapides et précis, pouvant être intégrés de façon toujours plus automatisée tout au long du cycle de vie du développement logiciel (SDLC).

Une mauvaise configuration du code d’infrastructure peut être aussi dangereuse qu’une vulnérabilité de sécurité dans le code d’une application — un fait confirmé par notre récent rapport État de la sécurité des applications cloud native. Les résultats de notre enquête montrent que les mauvaises configurations et les vulnérabilités connues non corrigées étaient à l’origine du plus grand nombre d’incidents de sécurité dans les environnements cloud native. En tenant compte des personnes qui n’ont pas répondu en raison de la sensibilité de la question, près de 70 % des répondants ont rencontré ce type de problème de sécurité.

Les plateformes de sécurité traditionnelles ne peuvent pas résoudre ces défis, mais Snyk Container et Snyk Infrastructure as Code donnent à votre équipe les moyens de se préparer à l’avenir cloud native qui se profile. En utilisant l’ensemble de la plateforme Snyk, les équipes peuvent également hiérarchiser toutes leurs vulnérabilités — dans le code, les dépendances, les images de base et les configurations — en fonction de leur gravité, de leur possibilité d’exploitation, de leur ancienneté, etc. Cette approche globale et contextualisée des vulnérabilités peut aujourd’hui sembler visionnaire, mais nous savons qu’elle doit devenir la norme.

Au cours des trois dernières années, Gartner a constaté que les clients demandaient des services et des outils supplémentaires pour compléter leur couverture AST et prendre en charge de nouvelles méthodes de développement et de nouveaux artefacts.

L’adoption du DevOps a progressé, et les organisations bénéficient ainsi d’un développement plus rapide et d’une meilleure exploitation grâce à la culture de responsabilité partagée entre les équipes de développement et d’exploitation. Pourtant, la sécurité n’a pas toujours suivi le mouvement. Les solutions traditionnelles de sécurité des applications continuent de fournir aux équipes de sécurité des outils pour sécuriser les applications à la fin du processus de développement, au lieu d’intégrer la sécurité dans la boucle infinie d’itérations ultra-rapides créée par le DevOps. Snyk repose sur le principe que la sécurité, comme l’exploitation, doit être une responsabilité partagée : les développeurs sécurisent ce qu’ils construisent au fur et à mesure, tandis que les équipes de sécurité et d’exploitation accompagnent et encadrent le processus.

Et maintenant ?

Nous sommes ravis de constater que la communauté plus large des tests de sécurité des applications adhère à l’avenir que nous préparons. Pour contribuer à le concrétiser, rien que l’année dernière, nous avons :

Nous avons également lancé plus de 40 fonctionnalités et améliorations afin de rendre la plateforme plus adaptée aux développeurs et de prendre en charge davantage de langages. Malgré tout, nous savons qu’il nous reste beaucoup à faire pour faire évoluer notre vision et notre plateforme : nous ne ralentissons donc pas.

Rien qu’en 2021, nous avons déjà ajouté Snyk Code à notre offre gratuite, créé des intégrations avec plusieurs IDE populaires et ajouté la prise en charge de Terraform à Snyk IaC. Et maintenant que nous comptons deux fois plus de collaborateurs — que nous appelons les Snykers — qu’à la même période l’année dernière, nous sommes bien placés pour innover, agir et jouer un rôle de premier plan dans le domaine des tests de sécurité des applications.

Consultez le rapport

Lisez le rapport complet 2021 du Magic Quadrant Gartner consacré aux tests de sécurité des applications.

Gartner, Magic Quadrant for Application Security Testing, Dale Gardner, Mark Horvath, Dionisio Zumerle, 27 mai 2021.

Gartner ne cautionne aucun fournisseur, produit ou service représenté dans ses publications de recherche et ne conseille pas aux utilisateurs de technologies de choisir uniquement les fournisseurs les mieux notés ou bénéficiant d’une autre distinction. Les publications de recherche de Gartner reflètent les opinions de son organisation de recherche et ne doivent pas être considérées comme des déclarations de fait. Gartner décline toute garantie, expresse ou implicite, concernant cette recherche, y compris toute garantie de qualité marchande ou d’adéquation à un usage particulier.

Ce graphique a été publié par Gartner, Inc. dans le cadre d’un document de recherche plus vaste et doit être évalué dans le contexte de l’intégralité de ce document. Le document de Gartner est disponible sur demande auprès de Snyk.