Snyk AppRisk Pro: uma abordagem holística para o gerenciamento de riscos de aplicações
1 de maio de 2024
0 minutos de leituraTemos o prazer de anunciar a disponibilidade do Snyk AppRisk Pro — nossa mais recente solução de gerenciamento da postura de segurança de aplicações (ASPM), desenvolvida para ajudar empresas a gerenciar e expandir seus programas de segurança de aplicações com a Snyk!
O Snyk AppRisk Pro reúne uma série de recursos inovadores, orientados pelo ecossistema, além de novas ferramentas de análise, oferecendo um gerenciamento abrangente de riscos de aplicações com a Snyk. Esses recursos fortalecem os três pilares centrais do Snyk AppRisk: visibilidade e descoberta de aplicações, gerenciamento da cobertura de segurança e priorização baseada em riscos. Juntos, eles ajudam as equipes de segurança e desenvolvimento a colaborar com mais eficiência no gerenciamento dos riscos para os negócios:
Inteligência em tempo de execução: a Snyk firmou parcerias com soluções líderes de segurança e observabilidade, como Dynatrace, SentinelOne e Sysdig, para que as equipes de segurança possam usar o contexto de tempo de execução para avaliar e gerenciar riscos.
Contexto de desenvolvimento: agora, quem usa o Snyk AppRisk pode aproveitar o contexto exclusivo de desenvolvimento para simplificar o gerenciamento da cobertura e a priorização, graças a integrações pioneiras no setor com plataformas de desenvolvimento, como Backstage e Roadie.
Ampliação da cobertura de segurança: novas integrações com ferramentas de detecção de segredos, como GitGuardian e Nightfall AI, e ferramentas AST adicionais ampliam a visibilidade do Snyk AppRisk em todos os programas de segurança de aplicações.
Application Analytics: um novo recurso de análise de dados que oferece às equipes de AppSec uma visão abrangente do programa em nível macro, facilitando o acompanhamento, a mensuração e a geração de relatórios sobre o desempenho do programa e os KPIs de risco.
Esses recursos já estão disponíveis no Snyk AppRisk Pro! Para saber mais, participe do nosso webinar ao vivo ou consulte nossa documentação do produto.
Aproximando diferentes perspectivas sobre as aplicações
Embora a adoção do “shift left” com a Snyk tenha gerado um ROI significativo para nossos clientes, reduzindo os riscos das aplicações e aumentando a produtividade dos desenvolvedores, sabemos que ainda há muitas oportunidades para melhorar a colaboração entre as equipes de segurança e desenvolvimento, promovendo um entendimento compartilhado dos riscos das aplicações.
Em geral, os desenvolvedores conhecem profundamente seu próprio código e suas dependências, mas costumam se concentrar apenas nas partes específicas da aplicação em que estão trabalhando, como uma única API ou serviço. Já as equipes de segurança têm uma visão mais ampla e são responsáveis por proteger todas as aplicações em desenvolvimento. No entanto, não têm a garantia de que os desenvolvedores estejam analisando essas aplicações de forma consistente e podem deixar passar áreas críticas.
Mesmo quando as aplicações são analisadas continuamente ao longo do SDLC, as duas equipes não têm o contexto necessário para compreender totalmente seu perfil de risco. Surgem questões importantes sobre a arquitetura, o ambiente e a relevância da aplicação para os negócios, fatores que influenciam as decisões de priorização.
A falta de contexto, somada a um acúmulo excessivo de vulnerabilidades, muitas vezes leva à adoção de medidas de segurança rígidas que atrasam o desenvolvimento e frustram os desenvolvedores. Essa abordagem cria pontos cegos na cobertura de segurança, expondo as empresas a riscos desconhecidos.
Para expandir os programas de segurança de aplicações com eficiência, as equipes de segurança e desenvolvimento precisam alinhar suas perspectivas sobre as aplicações, para colaborar na identificação, priorização e redução dos riscos reais para os negócios.
É exatamente por isso que estamos tão animados com os novos recursos do Snyk AppRisk Pro, que incluem uma série de integrações inovadoras com o ecossistema, pioneiras no setor, criadas para oferecer esse contexto!
Conheça a inteligência em tempo de execução
Nem todo o código escrito pelos desenvolvedores é realmente usado pela aplicação durante a execução. Por exemplo, um pacote de código aberto incluído como dependência durante o desenvolvimento talvez nem seja carregado na memória da aplicação em tempo de execução. Do ponto de vista da segurança, esse contexto é essencial, pois ajuda a determinar o nível de risco de uma vulnerabilidade. Ele pode ter um grande impacto na experiência do desenvolvedor: faz toda a diferença entre ter de lidar com um falso positivo e poder agir com confiança, sabendo o que deve ser priorizado.
Agora, o Snyk AppRisk oferece aos clientes esse contexto essencial de tempo de execução!
Com base na aquisição, em janeiro, da Helios, pioneira em dados de tempo de execução, o Snyk AppRisk agora se integra a soluções líderes de segurança e observabilidade, como Dynatrace, SentinelOne e Sysdig, para ajudar as equipes de segurança a avaliar com precisão os riscos das vulnerabilidades. Por exemplo, com esse contexto de tempo de execução, as equipes de segurança podem distinguir vulnerabilidades de código aberto que são implantadas ou carregadas na memória durante a execução daquelas que não são. Com uma visão mais clara do comportamento da aplicação em tempo de execução, as equipes de segurança podem trabalhar melhor com os desenvolvedores e concentrar recursos nas vulnerabilidades que representam os maiores riscos para os negócios, garantindo um programa de AppSec mais eficiente e centrado nos desenvolvedores.
No Snyk AppRisk, esse contexto de tempo de execução está disponível na página Insights, onde as equipes de segurança podem usar a visualização em funil e filtros flexíveis para identificar rapidamente os principais riscos para os negócios:

Essas integrações com parceiros foram desenvolvidas para atender a diferentes configurações de segurança e observabilidade empresariais. Se não for possível usar essas integrações, você pode utilizar o novo sensor de tempo de execução da Snyk, baseado em eBPF, para extrair o contexto de tempo de execução para o Snyk AppRisk. Saiba mais sobre esse sensor aqui.
Aproveite o contexto de desenvolvimento
Para ajudar os clientes a gerenciar os riscos com eficiência, o Snyk AppRisk descobre todos os diferentes ativos usados para desenvolver, implantar e executar suas aplicações. Isso inclui repositórios, dependências, contêineres, desenvolvedores e muito mais. Esses ativos são organizados em um inventário e enriquecidos com contexto adicional de várias integrações.
Temos o prazer de anunciar que agora o Snyk AppRisk oferece uma integração inédita com o Backstage e o Roadie, enriquecendo ainda mais essas plataformas com um valioso contexto de desenvolvimento!
Com o crescimento da engenharia de plataformas, as plataformas para desenvolvedores estão ganhando cada vez mais espaço. Segundo o Gartner, cerca de 75% do mercado está atualmente conduzindo um piloto, lançamento ou implantação ativa de uma plataforma para desenvolvedores. Essas plataformas, também chamadas de portais para desenvolvedores, são usadas principalmente por equipes de plataforma, DevOps e desenvolvimento para simplificar os fluxos de trabalho, incentivar a colaboração e aumentar a produtividade ao longo do ciclo de vida do desenvolvimento. Por isso, elas concentram muitas informações sobre as aplicações e o ambiente de desenvolvimento das organizações, que também podem contribuir para os processos de gerenciamento de riscos de aplicações.
Agora, os clientes do Snyk AppRisk podem aproveitar esse contexto de desenvolvimento, como o tipo de serviço, a propriedade do código e a etapa do ciclo de vida, para entender melhor as aplicações e alinhar suas perspectivas às das equipes de plataforma e desenvolvimento, aprimorando a cobertura de segurança e priorizando correções.

Observação: o contexto de desenvolvimento está disponível no Snyk AppRisk Essentials e no Snyk AppRisk Pro.
Amplie o gerenciamento da cobertura de segurança
Temos o prazer de anunciar novas integrações com GitGuardian e Nightfall AI, que ampliam a visibilidade do Snyk AppRisk sobre a cobertura oferecida pelas ferramentas de detecção de segredos e permitem um gerenciamento de riscos mais abrangente!
O Snyk AppRisk atua como uma camada de governança sobre as ferramentas AST da Snyk, desenvolvidas para atender às necessidades dos desenvolvedores — Snyk Open Source, Snyk Container, Snyk Code e Snyk Infrastructure as Code — ajudando as equipes de AppSec a verificar se os ativos essenciais das aplicações recebem medidas de segurança adequadas e consistentes.
Ainda assim, sabemos que os programas de segurança de aplicações, principalmente em grandes empresas, podem incluir ferramentas de segurança adicionais além das soluções de visibilidade de riscos da Snyk. Com as novas integrações com GitGuardian e Nightfall AI, o Snyk AppRisk amplia seus recursos para atender a requisitos tão diversos. Com isso, nossos clientes em comum podem gerenciar a cobertura de segurança de forma mais abrangente, verificando se as ferramentas de detecção de segredos estão implantadas corretamente.

Para ver a lista completa de ferramentas AST compatíveis com o Snyk AppRisk, acesse nossa documentação do produto.
Avalie os resultados do programa
Temos o prazer de anunciar a disponibilidade do Application Analytics no Snyk AppRisk, um novo recurso avançado de geração de relatórios que oferece às equipes de AppSec uma visão abrangente do programa em nível macro, facilitando o acompanhamento, a mensuração e a geração de relatórios sobre o desempenho do programa e os KPIs de risco.
Um dos principais desafios das equipes de AppSec é avaliar a eficácia do programa na redução dos riscos das aplicações. Muitas equipes se concentram em contar e informar o número de vulnerabilidades corrigidas ao longo do tempo e o tempo médio para resolvê-las. Mas essas métricas nem sempre mostram o quadro completo. Elas registram as ações realizadas nas partes da aplicação conhecidas pelas equipes, mas e as partes que elas desconhecem e não estão protegendo? Além disso, simplesmente contabilizar o número de vulnerabilidades corrigidas não mede a redução real dos riscos.
Com o Application Analytics, as equipes de AppSec têm acesso a uma ampla variedade de indicadores-chave de desempenho (KPIs) relacionados a problemas, cobertura e ativos. Esses KPIs podem ser analisados sob duas perspectivas: a dos ativos ou a das aplicações. Assim, as equipes de AppSec obtêm uma compreensão abrangente da eficácia do programa. Enriquecidos com o contexto das aplicações e dos negócios, esses KPIs ajudam as equipes a avaliar os resultados do programa com mais precisão, ajustar estratégias e apresentar às partes interessadas da liderança uma visão mais clara do ROI geral.
Por exemplo, quem usa o Snyk AppRisk pode identificar rapidamente os principais ativos que precisam de atenção, levando em conta sua importância para os negócios, os níveis de risco associados e o número de problemas não resolvidos. Também é possível avaliar as lacunas de cobertura em diferentes ativos e a eficiência do programa para eliminá-las. Ao acompanhar a inclusão de ativos ao longo do tempo, os usuários do Snyk AppRisk podem determinar se uma queda na cobertura ou um aumento nos problemas introduzidos pode ser explicado.

Para saber mais sobre o Application Analytics, acesse nossa documentação do produto.
Snyk AppRisk continua avançando
O Snyk AppRisk foi desenvolvido para promover uma colaboração mais estreita entre as equipes de segurança e os desenvolvedores, alinhando suas perspectivas sobre aplicações, riscos e processos de correção. As inovações anunciadas hoje ampliam significativamente a visibilidade necessária para construir esse entendimento compartilhado.
Daqui para a frente, continuaremos aprimorando essa visibilidade, incorporando mais contexto, integrando novas fontes de dados e desenvolvendo ferramentas que ajudem as duas equipes a aproveitar o contexto disponível para melhorar os fluxos de trabalho de prevenção e correção de riscos. Para cumprir de verdade a promessa do ASPM, é preciso incorporar o contexto aos fluxos de trabalho dos desenvolvedores para orientar suas ações com o mínimo de impacto no ritmo de desenvolvimento. Fique de olho nas próximas novidades sobre esse tema!
O Snyk AppRisk Pro já está disponível! Acesse nossa página do produto Snyk AppRisk, consulte a documentação do produto ou inscreva-se no nosso webinar ao vivo para saber mais!
Desbloqueie o DevSecOps com a Snyk
Supere a complexidade das aplicações e as alucinações de IA, promovendo a colaboração entre as equipes de desenvolvimento e segurança com insights da Snyk e da Accenture.
