Snyk accueille Helios pour accélérer sa vision de l’ASPM grâce aux insights sur l’exécution
16 janvier 2024
0 minutes de lectureÀ mesure que les applications et leurs chaînes d’approvisionnement logicielles gagnent en complexité, concevoir un programme AppSec suffisamment agile pour suivre le rythme, tout en offrant une vision claire des risques à l’échelle de l’entreprise, exige une compréhension approfondie des applications. Cette compréhension doit couvrir chaque ligne de code et chaque package, du développement jusqu’à leur exécution en production. Elle favorise une vision unifiée des risques, facilite la priorisation et la correction, et renforce la collaboration entre les équipes de développement, de sécurité et d’exploitation pour créer des applications sécurisées.
C’est pourquoi nous sommes ravis d’annoncer que Helios, pionnier de la collecte de données et des insights à l’exécution, rejoint Snyk ! Les fonctionnalités de sécurité des applications à l’exécution de Helios seront bientôt intégrées à la plateforme Snyk pour offrir une visibilité inégalée sur les risques applicatifs, du cloud au code. Les équipes de sécurité pourront ainsi gérer et faire évoluer plus efficacement leurs programmes AppSec, et les développeurs se concentrer sur les problèmes les plus critiques.
À l’exécution : là où les risques deviennent réels
Les approches classiques de test de sécurité, comme le SCA et le SAST, se concentrent sur l’analyse statique de l’application aux premières étapes du cycle de développement logiciel. Ce contexte de développement et de build est essentiel pour détecter et corriger les vulnérabilités avant leur mise en production. Toutefois, l’accent mis sur l’analyse du code source ne donne qu’une vision partielle des risques globaux.
Découvrez le contexte à l’exécution : une avancée majeure pour l’AppSec.
À l’exécution, l’application prend vie et fonctionne dans son environnement opérationnel réel. Le code source en phase de développement et de build en constitue le plan, mais celui-ci reste théorique. En production, l’application peut s’en écarter sous l’effet de facteurs qui ne figurent pas dans ce plan. Par exemple, des configurations externes à l’environnement de déploiement peuvent influer sur son comportement. De plus, le plan ne permet pas de savoir comment les différents composants sont réellement utilisés : du code inutilisé peut rester dans le dépôt ou l’image.
Sans surprise, les équipes AppSec reconnaissent de plus en plus les données d’exécution comme la source de référence pour évaluer les risques applicatifs. Elles offrent une perspective concrète, au-delà des limites du plan initial de l’application. Grâce à ces données, les équipes peuvent plus efficacement détecter et prioriser les vulnérabilités qui constituent une véritable menace, réduisant ainsi considérablement le bruit dans les alertes de sécurité.
Helios + Snyk : plus forts ensemble
Snyk a été fondé avec pour mission de permettre aux développeurs et aux équipes de sécurité de collaborer pour créer des logiciels sécurisés. Pour cela, Snyk permet aux équipes de développement d’intégrer facilement la sécurité à leurs workflows existants afin de détecter et de corriger les problèmes au fil de leur travail. Snyk offre également aux équipes de sécurité une visibilité étendue sur les risques applicatifs et une priorisation claire. Récemment, Snyk a étendu ses capacités de gestion de la posture de sécurité des applications (ASPM) : découverte des applications, gestion de la couverture et priorisation plus efficace en fonction des risques. Les équipes de sécurité des applications disposent ainsi d’un espace de travail pour gérer et faire évoluer leur programme AppSec. Grâce à l’acquisition de Helios, Snyk enrichira sa plateforme de sécurité pour les développeurs avec des renseignements sur l’exécution et proposera une vision complète des risques applicatifs, une première dans le secteur, sur l’ensemble du cycle de développement logiciel, du code au cloud.
Les techniques de collecte de données à l’exécution de Helios, basées sur eBPF et OTel et mises en œuvre aux niveaux de la plateforme, du noyau et des applications, donneront aux clients de Snyk accès aux données d’exécution. Ils pourront ainsi comprendre comment les applications interagissent avec leur environnement et savoir en temps réel ce qui est effectivement exécuté. Associées au contexte de développement et de build fourni par Snyk, ces données permettront à nos capacités ASPM d’offrir une vision globale des risques applicatifs. Ces techniques permettront à Snyk de mettre en place un cadre de collecte et d’intégration des données d’exécution, et de renforcer ses collaborations avec des partenaires spécialisés dans l’exécution, afin que leurs clients communs bénéficient de données et d’une visibilité enrichies.
Grâce à cette vision globale de leurs applications, les clients de Snyk pourront découvrir tous les actifs logiciels impliqués dans la création et le déploiement de leurs applications. Ils comprendront mieux ce qui doit être sécurisé et pourront repérer les lacunes de couverture. L’ajout de facteurs de risque aux graphes de preuves de Snyk permettra de mieux comprendre les risques applicatifs, d’identifier les problèmes les plus menaçants et de prioriser leur correction. Cette compréhension approfondie aidera à répondre plus efficacement à des questions essentielles, comme le déploiement et le chargement d’un package vulnérable ou l’exposition d’un service sur Internet.
Quelle est la prochaine étape pour Snyk ?
Comme lors de précédentes acquisitions, toute l’équipe de Helios rejoindra immédiatement l’équipe R&D de Snyk afin d’accélérer l’évolution des capacités ASPM de Snyk. Une fois les technologies de Helios intégrées à notre plateforme, ses données et insights sur l’exécution permettront aux clients de Snyk de :
Découvrir les actifs applicatifs tout au long de leur chaîne d’approvisionnement logicielle, du code au cloud
S’assurer que tous ces actifs sont couverts et protégés par des contrôles adaptés
Prioriser les problèmes en s’appuyant sur une vision globale des applications et leur risque réel pour l’entreprise
Nous sommes très enthousiastes à l’idée de ce que l’avenir nous réserve et nous avons hâte de vous en dire plus à ce sujet plus tard en 2024 ! En attendant, joignez-vous à moi pour souhaiter chaleureusement la bienvenue à nos nouveaux Snykers.
Si vous souhaitez découvrir ces fonctionnalités en avant-première en tant que partenaire de conception de Snyk, n’hésitez pas à nous le faire savoir !
Pour en savoir plus sur la vision de Snyk en matière d’ASPM, regardez notre webinaire.
Vous pouvez également lire tous les détails dans l’article de blog d’Eli Cohen, PDG de Helios.
Libérez tout le potentiel du DevSecOps avec Snyk
Surmontez la complexité des applications et les hallucinations de l’IA, tout en favorisant la collaboration entre les équipes de développement et de sécurité grâce aux analyses de Snyk et d’Accenture.
