L'única cosa més debatuda que el significat de Application Security Posture Management (ASPM) és si la inversió en un ASPM eina val la pena. Des de la presentació de la categoria, proveïdors de tot tipus s'han afanyat a afirmar que ho fan, però no s'ha dedicat gaire tinta a si és el futur. En definitiva, el futur de la seguretat de les aplicacions s'aborda millor si entenem quins són els seus problemes més importants. En aquest article, parlarem dels problemes que van crear la categoria de ASPM i avaluar si ofereix les solucions que busca el mercat.
Problemes en la seguretat de les aplicacions
Massa escàners
Com que originalment vaig argumentar a favor ASPM fins i tot 8 tipus d'escàners, n'han aparegut almenys dos més. Els equips de seguretat poden tolerar els escàners, però només si tenen sentit que siguin diferents. Escanejar servidors en temps d'execució no necessàriament necessitar estar al mateix lloc que qui està escanejant els repositoris. El problema és que els repositoris s'han convertit en una font de dades més fiable sobre on trobar i corregir vulnerabilitats.
Tot i estar en un sol lloc, un repositori pot contenir desenes de fitxers diferents que fan moltes coses diferents. Tradicionalment, els equips de seguretat havien de configurar diverses imatges o binaris de Docker per escanejar aquests fitxers a mesura que es modificaven i es desplegaven. El manteniment dels escàners podia ser fàcilment diverses tasques a temps complet, ja que tots també necessitaven configuracions especials per treballar en diferents fragments de codi.
Equips de seguretat necessita la visibilitat de tots aquests escàners diferents, però es beneficien enormement de la simplicitat de "sense agent" pipeline webhooks que escanegen amb configuració zero, o si més no, indicant a una sola eina que escanegi. ASPM Les eines fan una gran feina proporcionant una visibilitat senzilla.
Massa falsos positius
El contrapunt a agrupar tots els escàners en un sol lloc és que la gent argumenta que hi haurà una degradació en la qualitat de l'escaneig. Sóc sensible a aquesta preocupació, però tinc dos contraarguments. Primer, moltes eines només estan agrupant el mateix material de codi obert de totes maneres, els escàners tot en un simplement són més honestos al respecte. Segon, aquests arguments sempre es basen en la idea que és simplement impossible que l'escàner d'algú sigui tan bo com el seu.
En definitiva, el problema és simplement resoldre el problema de massa falsos positius. L'accessibilitat és la idea de descobrir si una vulnerabilitat realment es pot explotar o no. Molts ASPM Les eines han incorporat versions "prou bones" d'accessibilitat, per la qual cosa cada dia és més difícil argumentar que no es pot fer.
El pitjor de tot, escanejar per CVE per si sol pot deixar punts cecs crítics, i per això aprecio proveïdors com Xygeni per dues raons: primer, la seva exploració aigües amunt per detectar programari maliciós en lloc de només vulnerabilitats. Segon, la seva commitment per buscar altres configuracions explotables com ara pipeline configuracions incorrectes, així com detectar si aquests atacs s'han produït.
Arreglar les coses és molt difícil
Els equips de seguretat veuen molt poca velocitat a l'hora de solucionar les seves vulnerabilitats. He sentit nombroses històries de terror que fins i tot els errors de dia zero més greus triguen mesos a solucionar-se a tot arreu. enterprise ecosistemes. Tot i que moltes eines han dit que el problema és la "priorització", podeu prioritzar tot el dia, però si els enginyers no poden arreglar alguna cosa fàcilment, tot és en va.
Aquesta ha estat una tendència més del costat de la "gestió de vulnerabilitats" de ASPM, però ajudar els desenvolupadors a solucionar vulnerabilitats hauria de ser el veritable objectiu de ASPM.
Massa codi, massa ràpid
Si pensem que el núvol ha accelerat les implementacions de codi, la IA generativa només ha augmentat la velocitat del codi. Un altre punt poc discutit és com la IA generativa continua obrint nous públics al codi, permetent que tothom, des dels equips de vendes fins a la comptabilitat, creï scripts de Python que facin coses senzilles.
Aquests desenvolupaments han fet que l'escaneig amb freqüència, sovint i en entorns diversos sigui més important que mai. Si cal un llarg procés d'aprovació per configurar noves aplicacions amb escaneig, estareu preparats per anar a cegues.
Els entorns són massa diversos
Tot i que el nombre d'escàners pot ser aclaparador, quan hi afegiu el marc de Javascript, la variant d'idioma o altres marcs de treball de cada mes, ja no és possible trobar les "millors solucions puntuals de la seva classe". No veig equips de seguretat buscant la millor solució d'escaneig de la seva classe per a cada versió de Javascript. Un sol ASPM L'eina pot fer que la cobertura d'escaneig sigui molt més accessible que intentar anar idioma per idioma.
ASPM Solució d'eines?
Aquests problemes són el motiu pel qual vaig definir ASPM com:
Application Security Posture Management proporciona tot el necessari per escanejar i solucionar vulnerabilitats a la vostra aplicació. Proporciona escaneig de seguretat a tot el vostre SDLC pipeline, ingereix resultats i crea fluxos de treball de correcció.
A la pràctica, això es tradueix en una integració de codi font tot en un que escaneja perfectament el codi per detectar vulnerabilitats, les prioritza i ajuda a assignar-les a les persones adequades. Vegem com això resol tots els problemes. principals problemes en AppSec:
Massa escàners
- Això s'explica per si mateix: ja no hi ha cap raó per tenir 8 solucions puntuals diferents quan una pot ser prou bona per cobrir la major part de la pila.
Massa falsos positius
- Tot i que persisteix la idea de "millors solucions puntuals", ASPMNormalment tenen una visibilitat molt més holística de com funciona una aplicació. Tant si es tracta de mapejar dependències de compilació com de la imatge del "codi al núvol", aquestes eines solen fer una millor feina eliminant els falsos positius.
Arreglar les coses és molt difícil
- Per ser justos, aquí és on (en general) molts proveïdors que s'han mantingut al marge de l'escaneig han creat millors motors per arreglar les coses. Sigui com sigui, aquí és on ASPM sobresurt CSPM – en realitat té un mètode per fer arribar els resultats a les persones que els poden solucionar.
Massa codi, massa ràpid
- El fet que la implementació automàtica d'escàners en nous repositoris sigui una característica tan rara explica com només els basats en webhooks ASPM permet que la seguretat s'escali tan ràpid com la quantitat de codi en un entorn
Els entorns són massa diversos
- Tot i que sempre hi pot haver casos límit, cada cop és més difícil avaluar el "millor de la seva classe": se suposa que un equip de seguretat ha de provar 8 escàners contra 5 idiomes amb 10 proves de concepte?
Estic al costat ASPM (I ASPM eines) sent el futur de la seguretat de les aplicacions, resol la majoria dels problemes als quals s'enfronten els professionals de la seguretat d'aplicacions. Tan bon punt finalitzin els contractes existents, o fins i tot abans, els professionals recorreran a aquestes solucions més noves. L'única cosa que els atura és saber que hi ha una manera millor.





