Skip to main content

Pourquoi l’ASPM est l’avenir de l’AppSec : les points clés de notre nouveau livre blanc

Écrit par

Sarah Conway

feature snyk accenture whitepaper

18 juin 2024

0 minutes de lecture

Aujourd’hui, les équipes de développement logiciel publient du code à une vitesse sans précédent. Si cela favorise l’innovation, cela pose également de nouveaux défis aux équipes de sécurité. La complexité et le rythme croissants du développement, amplifiés par l’IA, rendent les chaînes d’approvisionnement logicielles toujours plus complexes et allongent sans cesse la liste des problèmes que les équipes de sécurité doivent gérer. Pourtant, il est plus important que jamais de réduire les risques liés aux applications : selon le rapport d’IBM sur le coût d’une violation de données, le coût moyen d’une attaque exploitant une vulnérabilité zero-day a atteint 4,45 millions de dollars en 2023.

Le nouveau livre blanc de Snyk et Accenture explique comment la gestion de la posture de sécurité des applications (ASPM) répond à ces nouveaux défis en offrant une visibilité inédite sur l’ensemble des ressources applicatives et leurs relations. Découvrez ci-dessous quelques points forts du document.

Téléchargez le livre blanc complet ici.

Les équipes AppSec d’aujourd’hui n’ont pas une vision complète des risques

De nombreuses équipes chargées de la sécurité des applications peinent à réduire les risques. IBM prévoit en effet que 45 % des organisations subiront des violations de leur chaîne d’approvisionnement logicielle d’ici 2025. Deux raisons principales expliquent cette situation.

Un manque de contexte de sécurité

Les mesures traditionnelles du risque (par exemple, le score CVSS) ne donnent souvent pas une vision complète d’une alerte de vulnérabilité, ce qui complique la priorisation des vulnérabilités pour les entreprises. Ainsi, deux vulnérabilités ayant le même score CVSS peuvent présenter des niveaux de risque très différents. L’une peut affecter une application interne qui n’est plus utilisée, tandis que l’autre touche une application essentielle à l’activité, accessible au public et contenant des informations sensibles sur les clients.

Cependant, de nombreuses organisations n’ont pas les ressources nécessaires pour faire ces distinctions. Elles ne disposent pas du contexte métier leur permettant de savoir quelles applications sont essentielles à l’activité et quelles versions sont actuellement en production. Cette vision incomplète des risques complique la priorisation des vulnérabilités pour les équipes.

Une visibilité insuffisante

De nombreuses organisations ne disposent pas non plus d’une visibilité suffisante sur leurs applications. Les équipes de sécurité ne peuvent donc pas repérer les lacunes dans la couverture des contrôles de sécurité, ce qui les empêche d’évaluer les risques avec précision.

Sans vision complète des activités et des applications dont elles ont la responsabilité, les équipes de sécurité ne peuvent pas partager efficacement cette responsabilité avec les équipes de développement sans les submerger. Une longue liste de vulnérabilités non hiérarchisées est difficile, voire impossible, à corriger pour les développeurs : les failles de sécurité persistent et les risques augmentent. Cette réalité entrave également les initiatives DevSecOps, ralentissant les cycles de développement et faisant grimper les coûts. À l’inverse, IBM estime que les organisations ayant largement adopté DevSecOps économisent en moyenne 1,68 million de dollars par rapport à celles qui l’ont peu ou pas adopté.

Les solutions existantes manquent de contrôles et de garde-fous à l’échelle de l’organisation

La quantité sans précédent d’alertes de sécurité et de bruit non hiérarchisé constitue un défi récent pour la plupart des équipes, en raison des technologies émergentes comme l’IA, de l’accélération des pratiques liées aux chaînes d’approvisionnement logicielles et de l’expansion des piles technologiques de développement. La gestion d’une telle masse de problèmes de sécurité étant un défi relativement récent, nombre des approches actuelles manquent de contexte et de visibilité essentiels.

Les solutions traditionnelles de sécurité des applications sont souvent peu adoptées par les développeurs, car elles sont difficiles à utiliser et les obligent à changer trop souvent de contexte. Beaucoup sont également incapables de fournir un contexte complet sur les applications et l’activité.

Certaines organisations développent leurs propres solutions pour compiler et hiérarchiser les alertes de sécurité. Mais cette approche sur mesure entraîne un coût total de possession élevé, sans pour autant offrir une visibilité complète sur les environnements applicatifs.

Pourquoi l’ASPM est la solution

La gestion de la posture de sécurité des applications (ASPM) propose une nouvelle approche pour prioriser et corriger les vulnérabilités en contexte. Elle offre un tableau de bord centralisé qui donne de la visibilité sur les ressources applicatives et leurs relations, ainsi que sur les contrôles de sécurité actifs et leur conformité aux politiques de l’organisation.

L’ASPM hiérarchise les risques en s’appuyant sur le contexte fourni par une compréhension approfondie de l’application, des informations détaillées sur l’environnement métier et des données d’exécution issues de l’application déployée en production.

L’ASPM répond également aux besoins spécifiques de plusieurs équipes de l’entreprise :

  • Les responsables de la sécurité des applications doivent créer et gérer des programmes AppSec à grande échelle. Ils doivent également recueillir des indicateurs démontrant l’efficacité de leurs investissements en sécurité. Ils cherchent aussi à collaborer avec les équipes de développement afin de garantir la sécurité des applications sans ralentir leur rythme. L’ASPM répond à ces besoins en fournissant des rapports consolidés et en transmettant aux équipes de développement des alertes hiérarchisées, axées sur les corrections les plus importantes.

  • Les équipes de développement doivent poursuivre leurs activités à un rythme soutenu et ont besoin de ressources pour corriger les problèmes aussi efficacement que possible. L’ASPM leur apporte le soutien nécessaire en mettant l’accent sur les problèmes de sécurité les plus importants et en leur indiquant comment corriger les vulnérabilités en contexte.

  • Les dirigeants d’entreprise, comme les RSSI, souhaitent mieux visualiser les risques liés à la sécurité des applications dans leur tableau de bord global des risques. L’ASPM répond à ce besoin en intégrant et en corrélant les vues des risques dans les applications et à l’exécution. Elle fournit également des informations sur les contrôles appliqués tout au long de la chaîne d’approvisionnement logicielle, afin de réduire les lacunes de sécurité.

L’approche de Snyk et Accenture en matière d’ASPM

De nombreuses organisations sont séduites par l’ASPM, mais certains outils émergents sont complexes à mettre en œuvre et nécessitent de nombreuses intégrations tierces pour fonctionner pleinement dans leur environnement. Ensemble, Snyk et Accenture répondent à ces défis de mise en œuvre en assurant une sécurité à grande échelle, avec un minimum de perturbations et de changements de contexte pour l’entreprise.

Snyk AppRisk, notre solution ASPM, sécurise le code de tous les développeurs tout au long du SDLC et fournit rapidement des résultats précis et exploitables. Nous nous intégrons directement aux workflows natifs des développeurs d’applications : analyse du code dans les logiciels de gestion de la chaîne d’approvisionnement (SCM) existants, développement de fonctionnalités et de correctifs dans l’IDE, et correction en un clic lors des pull requests. Les développeurs de plateformes peuvent exploiter AppRisk avec des processus automatisés de build et de test directement dans leur pipeline CI/CD natif, ainsi que dans les clouds et clusters déployés.

Accenture complète cette approche de sécurité par des offres de stratégie cyber, telles que la documentation des objectifs et des avantages des programmes ASPM, des stratégies de communication et de formation interfonctionnelles pour déployer les initiatives de sécurité à grande échelle, ainsi que des boucles de rétroaction pour tester, optimiser et affiner les programmes de sécurité des applications. Les services d’Accenture aident également les équipes à mettre en œuvre des procédures et à créer des runbooks qui accélèrent l’intégration de nouvelles applications et de nouveaux workflows dans une solution ASPM.

Ensemble, Snyk et Accenture permettent aux organisations de bénéficier des avantages suivants :

  • Déploiement plus rapide des programmes de sécurité

  • Conception plus globale des programmes de sécurité

  • Réduction du délai moyen de résolution

  • Réduction accrue des risques

  • Productivité accrue des développeurs

Pour en savoir plus sur l’approche de Snyk et Accenture en matière d’ASPM, téléchargez dès aujourd’hui notre livre blanc Pourquoi l’ASPM est l’avenir de l’AppSec.

Nous vous invitons également à vous inscrire au prochain webinaire de Snyk et Accenture, « Donner aux développeurs les moyens d’agir, automatiser la sécurité : l’avenir de l’AppSec », qui aura lieu le jeudi 27 juin à 13 h (heure de l’Est). Rich Bukowczyk, directeur général chez Accenture et responsable de la sécurité des applications pour l’Amérique du Nord, sera aux côtés de Chris Suen, directeur principal de la gestion des produits chez Snyk. Ils expliqueront comment Snyk et Accenture aident leurs clients communs à adopter l’ASPM pour piloter et optimiser leurs programmes AppSec et mener une véritable transformation de l’entreprise, mobilisant tous les aspects essentiels : les personnes, les processus et la technologie.

Libérez tout le potentiel du DevSecOps avec Snyk

Surmontez la complexité des applications et les hallucinations de l’IA, tout en favorisant la collaboration entre les équipes de développement et de sécurité grâce aux analyses de Snyk et d’Accenture.