Por que o ASPM é o futuro de AppSec: principais insights do nosso novo whitepaper
Sarah Conway
18 de junho de 2024
0 minutos de leituraHoje, as equipes de desenvolvimento de software estão lançando código em uma velocidade sem precedentes. Embora isso signifique mais inovação, também traz novos desafios para as equipes de segurança. A crescente complexidade e velocidade do desenvolvimento, impulsionadas pela IA, levam a cadeias de suprimentos de software cada vez mais complexas e a um volume cada vez maior de problemas que as equipes de segurança precisam gerenciar. No entanto, nunca foi tão importante reduzir os riscos das aplicações: o relatório da IBM sobre o custo de uma violação de dados constatou que o custo médio de um ataque que explora uma vulnerabilidade de dia zero chegou a US$ 4,45 milhões em 2023.
O novo whitepaper da Snyk e da Accenture mostra como o gerenciamento da postura de segurança de aplicações (ASPM) responde a esses desafios emergentes, oferecendo visibilidade sem precedentes sobre todos os ativos de aplicações e suas relações. Confira alguns dos destaques do material.
Baixe o whitepaper completo aqui.
As equipes de AppSec de hoje têm uma visão incompleta dos riscos
Muitas equipes de segurança de aplicações têm dificuldade para reduzir os riscos. De fato, a IBM prevê que 45% das organizações sofrerão violações na cadeia de suprimentos de software até 2025. Há dois motivos principais para isso.
Falta de contexto de segurança
As métricas tradicionais de risco (por exemplo, a pontuação CVSS) muitas vezes não contam toda a história por trás de um alerta de vulnerabilidade, dificultando a decisão sobre quais vulnerabilidades devem ser priorizadas. Por exemplo, duas vulnerabilidades com a mesma pontuação CVSS podem representar níveis de risco completamente diferentes para a empresa. Uma pode afetar uma aplicação voltada apenas para uso interno que já não é utilizada, enquanto a outra afeta uma aplicação essencial para os negócios, acessível ao público e que contém informações confidenciais de clientes.
No entanto, muitas organizações não têm recursos para fazer essas distinções. Falta a elas o contexto de negócios para entender quais aplicações são essenciais e quais versões estão em produção. Essa visão incompleta dos riscos dificulta a decisão das equipes sobre quais vulnerabilidades priorizar.
Visibilidade insuficiente
Muitas organizações também não têm visibilidade adequada de suas aplicações. Como resultado, as equipes de segurança não conseguem identificar lacunas na cobertura dos controles de segurança, o que impossibilita uma avaliação precisa dos riscos.
Quando as equipes de segurança não têm uma visão completa das atividades e aplicações sob sua responsabilidade, não conseguem compartilhar as responsabilidades adequadamente com as equipes de desenvolvimento sem sobrecarregá-las. Uma longa lista de vulnerabilidades sem priorização é difícil — quando não impossível — de corrigir para os desenvolvedores, deixando lacunas de segurança e aumentando os riscos. Essa realidade também atrapalha as iniciativas de DevSecOps, desacelerando os ciclos de desenvolvimento e elevando os custos. Por outro lado, a IBM estima que organizações com alta adoção de DevSecOps economizam, em média, US$ 1,68 milhão em comparação com empresas com baixa adoção ou sem adoção.
As soluções existentes não têm controles e proteções em nível organizacional
O volume sem precedentes de alertas de segurança e ruído sem priorização é um desafio recente para a maioria das equipes — impulsionado por tecnologias emergentes como a IA, práticas aceleradas de cadeia de suprimentos de software e stacks de tecnologia de desenvolvimento cada vez maiores. Como lidar com uma lista tão extensa de problemas de segurança é um desafio relativamente novo, muitas das abordagens atuais não oferecem o contexto e a visibilidade necessários.
As soluções legadas de segurança de aplicações costumam ter baixa adoção pelos desenvolvedores porque são difíceis de usar e exigem mudanças frequentes de contexto. Muitas também não conseguem fornecer contexto abrangente sobre as aplicações e os negócios.
Algumas organizações criam soluções próprias para compilar e priorizar alertas de segurança, mas essa abordagem feita internamente aumenta muito o custo total de propriedade e ainda não oferece visibilidade completa dos ambientes de aplicações.
Por que o ASPM é a resposta
O gerenciamento da postura de segurança de aplicações (ASPM) oferece uma nova abordagem para priorizar e corrigir vulnerabilidades com contexto. Ele disponibiliza um painel centralizado que permite visualizar os ativos de aplicações e suas relações, além de mostrar quais controles de segurança estão em execução, onde estão e como se alinham às políticas da organização.
O ASPM prioriza os riscos com base no contexto, considerando uma compreensão ampla da aplicação, insights detalhados sobre o ambiente de negócios e informações de runtime da aplicação implantada em produção.
Ele também atende às necessidades específicas de várias equipes da empresa:
Líderes de segurança de aplicações precisam criar e gerenciar programas de AppSec em grande escala. Também precisam coletar métricas que comprovem a eficácia dos investimentos em segurança. Além disso, buscam trabalhar em parceria com as equipes de desenvolvimento para garantir que as aplicações sejam criadas com segurança, sem comprometer a velocidade. O ASPM atende a essas necessidades com relatórios consolidados e alertas priorizados para as equipes de desenvolvimento, com foco nas correções mais importantes.
Equipes de desenvolvimento precisam manter a velocidade de desenvolvimento e contar com recursos que permitam corrigir problemas com a máxima eficiência. O ASPM oferece o suporte necessário, concentrando-se nos problemas de segurança mais importantes e orientando a correção de vulnerabilidades com contexto.
Líderes de negócios, como CISOs, querem mais visibilidade dos riscos de segurança das aplicações em seu painel geral de riscos. O ASPM atende a essas necessidades ao integrar e correlacionar as visões de risco entre aplicações e runtime. Ele também oferece insights sobre os controles em toda a cadeia de suprimentos de software, minimizando as lacunas de segurança.
A abordagem da Snyk e da Accenture para o ASPM
Embora muitas organizações vejam com bons olhos a ideia do ASPM, algumas ferramentas emergentes dessa categoria são difíceis de implementar e exigem várias integrações com terceiros para funcionar plenamente no ambiente da organização. Juntas, Snyk e Accenture superam esses desafios de implementação, oferecendo segurança em escala com o mínimo de interrupções nos negócios e mudanças de contexto.
O Snyk AppRisk, nossa solução de ASPM, protege o código de todos os desenvolvedores ao longo do SDLC e fornece resultados rápidos, precisos e práticos. Integramos a segurança diretamente aos fluxos de trabalho nativos dos desenvolvedores de aplicações: analisamos o código no software de gerenciamento da cadeia de suprimentos (SCM) que eles já usam, ajudamos a desenvolver recursos e correções no IDE e oferecemos correção com um clique nas pull requests. Desenvolvedores de plataforma podem aproveitar o AppRisk com compilação e testes automatizados diretamente em seus pipelines nativos de CI/CD e nos ambientes de nuvem e clusters implantados.
A Accenture amplia essa abordagem de segurança com serviços de estratégia cibernética, como a documentação dos objetivos e benefícios do programa de ASPM, estratégias de comunicação e capacitação entre equipes para expandir iniciativas de segurança e ciclos de feedback para testar, otimizar e aprimorar programas de segurança de aplicações. Os serviços da Accenture também ajudam as equipes a colocar em prática e criar runbooks que aceleram a integração de novas aplicações e fluxos de trabalho a uma solução de ASPM.
Juntas, Snyk e Accenture oferecem às organizações:
Implementação mais rápida de programas de segurança
Um projeto mais abrangente para programas de segurança
Menor tempo médio para resolução
Maior redução de riscos
Mais produtividade para os desenvolvedores
Para saber mais sobre a abordagem da Snyk e da Accenture para o ASPM, baixe nosso whitepaper, Por que o ASPM é o futuro de AppSec hoje.
Também convidamos você a se inscrever no próximo webinar da Snyk e da Accenture, “Capacitando desenvolvedores, automatizando a segurança: o futuro de AppSec”, que será realizado na quinta-feira, 27 de junho, às 13h (EDT). Rich Bukowczyk, diretor-geral da Accenture responsável por segurança de aplicações na América do Norte, estará ao lado de Chris Suen, diretor sênior de gerenciamento de produtos da Snyk, para mostrar como a Snyk e a Accenture ajudam clientes em comum que adotam ASPM a governar e otimizar seus programas de AppSec e promover uma verdadeira transformação dos negócios — envolvendo todos os aspectos essenciais: pessoas, processos e tecnologia.
Desbloqueie o DevSecOps com a Snyk
Supere a complexidade das aplicações e as alucinações de IA, promovendo a colaboração entre as equipes de desenvolvimento e segurança com insights da Snyk e da Accenture.
