Skip to main content

Trend Micro lance Cloud One Open Source Security optimisé par Snyk

10 mai 2021

0 minutes de lecture

L’été dernier, nous avons annoncé notre intention d’élargir notre partenariat avec Trend Micro afin de donner aux équipes des opérations de sécurité une visibilité sur les vulnérabilités et les risques liés aux licences des composants open source, et de leur permettre d’en assurer le suivi. Ce partenariat de longue date comprend déjà l’analyse de la sécurité des images de conteneurs, qui s’appuie sur la base de données exclusive de vulnérabilités de Snyk.

Grâce à cette nouvelle solution développée conjointement, Trend Micro Cloud One - Open Source Security by Snyk fournit une visibilité continue sur les vulnérabilités open source afin d’améliorer la gestion des risques et d’éclairer les décisions de correction à l’aide des données. C’est la première fois que Trend Micro développe une solution avec un partenaire pour sa plateforme de services de sécurité Cloud One. C’est à la fois un honneur et un témoignage de la singularité et de la valeur de la technologie d’analyse open source de Snyk sur le marché.

Nous sommes ravis de faire partie de la nouvelle offre Trend Micro Cloud One, dont la société a annoncé la disponibilité dès aujourd’hui auprès de ses partenaires de distribution et sur AWS Marketplace.

Ensemble, Snyk et Trend Micro investissent dans l’avenir de la cybersécurité, où les équipes de sécurité et de développement collaborent efficacement pour mieux protéger leurs organisations.

En intégrant la technologie de sécurité de Snyk, conçue pour les développeurs, à la plateforme Cloud One de Trend Micro, davantage de clients peuvent gérer les risques liés à l’open source depuis une seule plateforme. Ils réduisent ainsi le besoin de gérer plusieurs fournisseurs et outils, sans renoncer à une solution parmi les meilleures du marché pour cette tâche.

Plateforme de services de sécurité Cloud One de Trend Micro présentant des cartes pour les charges de travail, les applications, le réseau, le stockage de fichiers, les conteneurs, la conformité et Snyk Open Source

Pourquoi la sécurité open source est indispensable

L’utilisation des logiciels open source a considérablement augmenté au fil des ans. En effet, le rapport 2020 de Snyk sur l’état de la sécurité open source révélait une croissance dans tous les principaux écosystèmes open source et une hausse de 33 % du seul nombre de packages npm. Pourtant, 60 % des organisations n’avaient toujours pas une vue complète de leurs arbres de dépendances. En matière de sécurité des conteneurs, le rapport indiquait que l’image officielle de Node comportait 642 vulnérabilités, contre 580 l’année précédente, soit une hausse annuelle de près de 11 % pour une image téléchargée plus d’un milliard de fois. Il s’agit d’un cas extrême, mais d’autres images officielles présentaient elles aussi un nombre important de vulnérabilités.

Le problème, c’est que les développeurs utilisent toujours plus d’outils et de bibliothèques tiers, alors que de nombreuses équipes de sécurité peinent à obtenir une visibilité sur les risques potentiels associés à ces composants. En effet, 78 % des vulnérabilités se trouvent dans des dépendances indirectes, ce qui fait de la visibilité sur l’open source un niveau d’analyse essentiel pour les équipes de sécurité.

La croissance de l’open source a accéléré la mise sur le marché des logiciels, mais elle a aussi ouvert un nouveau vecteur d’attaque aux acteurs malveillants. Un pirate qui découvre un seul exploit dans un package open source populaire, utilisé par des centaines, voire des milliers d’organisations, peut prendre toutes ces entreprises pour cible. Le retour sur investissement potentiel est considérable, ce qui accroît la pression sur les équipes des opérations de sécurité pour qu’elles priorisent le suivi des vulnérabilités connues et leur correction. Pour gérer efficacement les risques, ces équipes doivent impérativement avoir une visibilité sur les dépendances open source et les problèmes de licence.

La sécurité avec la plateforme Cloud One

Cloud One de Trend Micro est une plateforme de services de sécurité destinée aux organisations qui développent des applications dans le cloud. Conçue pour les aider à répondre à leurs priorités stratégiques dans le cloud, elle leur permet de migrer leurs applications existantes vers le cloud, de déployer de nouvelles applications cloud natives et d’atteindre l’excellence opérationnelle dans le cloud, tout en maîtrisant les risques de leur organisation.

La solution conjointe avec Snyk aide les professionnels des opérations de sécurité à gérer les risques liés aux dépendances tierces dans le cadre d’une stratégie DevSecOps plus globale. Cette approche de la sécurité applicative qui consiste à « décaler vers la gauche » permet aux organisations de rapprocher les équipes DevOps et SecOps, d’améliorer leur posture de sécurité et de ne pas interrompre la livraison des logiciels.

« Cette solution unique nous permet de résoudre plusieurs problèmes et d’utiliser la technologie pour combler les lacunes internes », explique Kevin Simzer, directeur de l’exploitation chez Trend Micro. « La nouvelle offre de Trend Micro et Snyk aide à gérer les risques et les responsabilités liés aux exigences de licence, et donne aux équipes de sécurité une visibilité sur une partie de leur base de code fonctionnelle à laquelle elles n’avaient pas accès auparavant. »

Les organisations doivent aujourd’hui adopter une approche proactive de la sécurité applicative. Cette solution optimisée par Snyk fournit aux équipes des opérations de sécurité les informations sur les vulnérabilités dont elles ont besoin pour collaborer avec les développeurs, mieux prioriser et corriger les vulnérabilités à grande échelle. Les organisations peuvent ainsi détecter les problèmes de sécurité avant qu’ils ne deviennent critiques.

Grâce à ce nouveau service, les professionnels des opérations de sécurité peuvent :

  • Générer automatiquement un rapport de nomenclature des composants logiciels open source (SBOM) recensant les vulnérabilités et les problèmes de licence, y compris les menaces zero-day détectées au cours des différentes étapes du pipeline, afin d’assurer la conformité dès la phase de codage.

  • Gérer et atténuer facilement et efficacement les risques liés au code open source de manière autonome, tout en favorisant la productivité des développeurs et l’efficacité de leurs processus de travail.

  • Prioriser la correction des risques liés à l’open source grâce à une vue globale de la sécurité applicative.

  • Aligner les équipes SecOps et DevOps afin d’accélérer l’adoption des pratiques DevOps sécurisées et de contribuer à corriger les menaces de cybersécurité.

La nouvelle offre Trend One s’appuie sur la couverture de Snyk Security Intelligence, assurée par une équipe de recherche dédiée. La Snyk Vulnerability Database rassemble des sources publiques, des contributions de la communauté des développeurs, des recherches exclusives et l’apprentissage automatique. Elle s’adapte ainsi en continu à l’évolution et à l’ampleur croissante des menaces de sécurité. En allant au-delà des sources publiques comme CVE et la NVD, Snyk rend les résultats des analyses de sécurité plus exploitables et plus complets pour les développeurs et les professionnels de la sécurité. Les organisations peuvent ainsi détecter les problèmes plus rapidement et les corriger sans tarder.

Trend Micro Cloud One - Open Source Security by Snyk est disponible auprès des partenaires de distribution de Trend Micro ainsi que sur AWS Marketplace.

Pour en savoir plus ou commencer dès aujourd’hui, consultez la page Cloud One - Open Source Security by Snyk de Trend Micro.