Skip to main content

Snyk accueille Enso : aider les responsables de la sécurité à déployer leur programme AppSec à grande échelle grâce à l’ASPM

Écrit par
feature snyk enso

7 juin 2023

0 minutes de lecture

À l’approche du second semestre 2023, les équipes de sécurité comme de développement constatent des bouleversements majeurs dans le domaine de la sécurité des applications. L’IA déclenche une révolution de la productivité dans le développement et permet à tous les types de développeurs, et même aux non-développeurs, de produire du code plus rapidement que jamais. Dans le même temps, il est plus difficile que jamais pour les développeurs et les professionnels AppSec d’identifier les véritables risques pour l’entreprise et de les hiérarchiser. Alors que les tests de sécurité sont désormais intégrés plus tôt dans le cycle de développement et confiés aux développeurs, les équipes AppSec peuvent avoir l’impression de gravir une pente raide pour obtenir une visibilité complète sur la chaîne d’approvisionnement logicielle. Elles cherchent à recenser toutes les applications et à vérifier qu’elles disposent d’une visibilité sur chacune d’elles et sur la couverture offerte par les outils de sécurité (ou son absence). Elles doivent ensuite passer en revue les listes de vulnérabilités de chaque outil et peinent à mettre les résultats en corrélation pour déterminer où concentrer leurs ressources limitées.

À mesure que le rôle de l’AppSec évolue vers la mise en place et la gouvernance d’un programme où les développeurs sont chargés de détecter et de corriger les problèmes de sécurité, les équipes AppSec ont besoin d’une boîte à outils qui leur permette d’étendre leur visibilité et leur contrôle afin de mieux gérer le processus de sécurité.

C’est pourquoi nous sommes ravis d’annoncer aujourd’hui notre intention d’acquérir Enso, pionnier de la gestion de la posture de sécurité des applications (ASPM). Snyk associera les fonctionnalités ASPM d’Enso à la hiérarchisation des risques d’Insights (également annoncé aujourd’hui), ainsi qu’aux outils de la plateforme Snyk appréciés des développeurs et auxquels les équipes de sécurité font confiance. Cette combinaison permettra aux équipes de sécurité de déployer leur programme AppSec à grande échelle, pour chaque application et chaque développeur tout au long du SDLC, tandis que les développeurs pourront se concentrer sur les problèmes les plus importants !

Enso + Snyk : plus forts ensemble

Lorsqu’elles mettent en place à grande échelle un programme de sécurité centré sur les développeurs, les équipes de sécurité des applications doivent répondre à quatre grandes questions :

  1. Quels sont les actifs logiciels de mon entreprise, tout au long du SDLC, qu’il faut protéger ?

  2. Lesquels de ces actifs sont testés par un outil de sécurité ?

  3. Comment configurer et déployer facilement des outils de sécurité là où des lacunes ont été repérées ?

  4. Quels actifs sont essentiels à l’activité et doivent être prioritaires ?

Grâce aux capacités d’orchestration d’Enso, à la découverte automatique des actifs et des contrôles, ainsi qu’à la classification de l’impact sur l’activité, les équipes de sécurité des applications pourront rapidement savoir quels actifs existent dans leur entreprise et quels outils Snyk ou tiers sont utilisés pour les tester. En cas de lacunes dans la couverture, la plateforme Snyk facilitera la configuration et le déploiement de nos outils de sécurité à grande échelle dans toute l’organisation. La profondeur de sécurité de Snyk et la hiérarchisation des risques d’Insights, fondée sur le contexte de l’application, combinées aux puissantes fonctionnalités de découverte des actifs et de couverture des contrôles d’Enso, aideront les équipes de sécurité des applications et les développeurs à se concentrer sur les problèmes les plus importants. Pour la première fois, les équipes de sécurité des applications disposeront de politiques et de garde-fous automatisés qui leur permettront de consacrer davantage de temps à collaborer avec les développeurs afin d’accélérer le développement sans compromettre la sécurité.

En éliminant la nécessité de rechercher manuellement les dépôts, les artefacts et les autres actifs, puis de déployer des outils de sécurité pour combler les lacunes, les équipes de sécurité peuvent se consacrer à la collaboration avec les développeurs et les équipes plateforme sur les politiques et les garde-fous de développement sécurisé, plutôt que de courir après le retard. Snyk automatisera et déploiera le programme à grande échelle pour couvrir chaque application et garantir la sécurité du développement dès le départ. Snyk proposera ainsi la première et la seule plateforme de sécurité des développeurs qui associe les outils de sécurité des applications appréciés des développeurs à une vue globale de la posture de sécurité des applications dont les équipes AppSec ont besoin.

Insights : mieux comprendre les risques liés aux applications

Lors de SnykLaunch, nous avons également annoncé Insights. Cette nouveauté unique de la plateforme de sécurité des développeurs de Snyk met l’accent sur la hiérarchisation : elle regroupe un large éventail de données contextuelles sur l’application pour aider les équipes de sécurité et de développement à mieux comprendre comment hiérarchiser et corriger les problèmes de sécurité.

Insights répond directement à une difficulté majeure que rencontrent aujourd’hui la plupart des équipes de développement et AppSec : hiérarchiser le très grand nombre de problèmes accumulés dans leurs backlogs, sans véritablement comprendre les risques qu’ils représentent pour l’entreprise.

Aujourd’hui, de nombreuses équipes continuent d’adopter une approche cloisonnée pour trier les problèmes et hiérarchiser les corrections : elles utilisent des outils SAST pour prioriser les problèmes liés au code, des outils SCA pour prioriser ceux liés à l’open source, et ainsi de suite. Elles s’appuient également beaucoup sur la gravité technique et théorique d’un problème sans examiner plus en détail d’autres informations contextuelles. Cette méthode de hiérarchisation pose problème, car dans la réalité, les problèmes ne sont pas cloisonnés : ils s’inscrivent dans le contexte hautement complexe et dynamique des applications modernes.

Insights relève ces défis en rassemblant des données issues de Snyk et d’autres sources afin de créer une vue à 360° de l’application. Sous la forme d’un graphique visuel, cette vue représente les problèmes, les composants de l’application ainsi que le contexte de son déploiement et de son utilisation en production. Les équipes de sécurité disposent ainsi d’une vue d’ensemble de l’application, ce qui leur permet de mieux évaluer le risque posé par un problème et d’aider les développeurs à comprendre son impact potentiel et comment le résoudre.

Tableau de bord Snyk Insights affichant une vulnérabilité critique d’exécution de code à distance et un graphe de preuves reliant une image vulnérable à des services et des entrées.

En associant cette compréhension de l’application aux capacités de découverte des actifs d’Enso, nous renforcerons la hiérarchisation des risques et aiderons les développeurs et les équipes de sécurité à se concentrer sur les principaux risques pour l’entreprise.

Pour en savoir plus sur Insights et découvrir comment cette solution permet une priorisation plus efficace, fondée sur les risques, consultez l’article d’annonce.

Quelle est la prochaine étape pour Snyk ?

Cette année, notre objectif principal est de vous aider à mettre en place une gestion de la posture de sécurité des applications (ASPM) de bout en bout. Ces nouveautés de notre plateforme, ainsi que les fonctionnalités à venir d’ici la fin de l’année, vous permettront de mieux :

  • Gérer la posture de sécurité en définissant, en administrant et en suivant les normes de gouvernance.

  • Explorer l’application dans son ensemble en la modélisant du code source jusqu’au cloud.

  • Gérer les risques et les corrections à l’aide d’outils permettant de réduire le bruit et de prioriser d’abord les problèmes les plus risqués.

  • Adapter l’expérience des développeurs à vos besoins en matière de sécurité.

Pour en savoir plus sur nos nouvelles fonctionnalités, regardez la présentation complète de SnykLaunch du 7 juin 2023.