It iennige ding dêr't mear oer diskusjearre wurdt as de betsjutting fan Application Security Posture Management (ASPM) is oft de ynvestearring yn in ASPM helpmiddel is it wurdich. Sûnt de ûntbleating fan 'e kategory hawwe leveransiers fan alle soarten har hastich beweard dat se it dogge, mar der is net folle omtinken jûn oan oft it de takomst is. Uteinlik kin de takomst fan applikaasjefeiligens it bêste oanpakt wurde troch te begripen wat de grutste problemen binne. Yn dit artikel sille wy prate oer hokker problemen de kategory fan makke hawwe ASPM en beoardielje oft it de oplossingen biedt dy't de merk siket.
Problemen yn applikaasjefeiligens
Tefolle scanners
Omdat ik oarspronklik foar pleite haw ASPM ynklusyf 8 soarten scanners, teminsten twa mear binne ûntstien. Feiligensteams kinne scanners ferneare, mar allinich as se sin hawwe om oars te wêzen. It scannen fan servers by runtime betsjut net needsaaklik need om op itselde plak te wêzen as wat repositories scant. It probleem is dat repositories in betrouberdere boarne fan wierheid wurden binne foar wêr't kwetsberheden te finen en te reparearjen binne.
Wylst in repository op ien plak is, kin it tsientallen ferskillende bestannen befetsje dy't in protte ferskillende dingen dogge. Tradisjoneel moasten befeiligingsteams meardere ferskillende docker-ôfbyldings of binêre bestannen ynstelle om dizze bestannen te scannen as se waarden feroare en ynset. It ûnderhâlden fan scanners koe maklik meardere fulltime banen wêze, om't se allegear ek spesjale konfiguraasjes nedich hiene om oan ferskate stikken koade te wurkjen.
Feiligensteams nedich de sichtberens fan al dizze ferskillende scanners, mar profitearje enoarm fan 'e ienfâld fan "agintleas" pipeline reachhooks dy't sûnder konfiguraasje scannen, of teminsten ien ark fertelle om te scannen. ASPM ark dogge in geweldich wurk om ienfâldige sichtberens te jaan.
Tefolle falske positiven
It tsjinoerstelde fan it ynpakken fan elke scanner op ien plak is dat minsken beweare dat der in fermindering fan 'e scankwaliteit sil wêze. Ik bin gefoelich foar dizze soarch, mar haw twa tsjinarguminten. Earst, in protte ark pakke gewoan itselde iepen boarne-guod yn, de alles-yn-ien scanners binne der gewoan earliker oer. Twad, dizze arguminten binne altyd basearre op it idee dat it gewoan ûnmooglik is foar ien syn scanner om sa goed te wêzen as syn eigen.
Uteinlik is it probleem gewoan it oplossen fan it probleem fan tefolle falske positiven. Bereikberens is it idee fan ûntdekken oft in kwetsberens eins eksploitearre wurde kin of net. ASPM ark hawwe "goed genôch" ferzjes fan berikberens ynboud, dus it wurdt alle dagen dreger om te beweare dat it net dien wurde kin.
It slimste fan alles, scannen foar CVEs allinnich kin krityske bline flekken efterlitte, dêrom wurdearje ik providers lykas Xygeni om twa redenen: earst, har stroomopwaarts scannen nei malware ynstee fan allinich kwetsberheden. Twadde, har commitment om te sykjen nei oare eksploitabele konfiguraasjes lykas pipeline ferkearde konfiguraasjes, en ek detektearje as dizze oanfallen bard binne.
Dingen reparearje is echt dreech
Feiligensteams sjogge tige min snelheid yn it reparearjen fan har kwetsberheden. Ik haw ferskate horrorferhalen heard fan sels de meast flagrante nul-dagen-problemen dy't moannen duorje om te reparearjen oer it hiele systeem. enterprise ekosystemen. Wylst in protte ark seine dat it probleem "prioritearring" is, kinne jo de hiele dei prioriteiten stelle, mar as yngenieurs wat net maklik kinne reparearje, is it allegear foar neat.
Dit is in trend mear oan 'e kant fan "kwetsberensbehear" west fan ASPM, mar it helpen fan ûntwikkelders om kwetsberheden te reparearjen moat it echte doel wêze fan ASPM.
Tefolle koade, te rap
As wy tinke dat de wolk de ynset fan koade fersneld hat, hat generative AI allinich de snelheid fan koade ferhege. In oar ûnderbesprutsen punt is hoe't generative AI nije publyk bliuwt iepenjen foar koade - wêrtroch elkenien, fan ferkeapteams oant boekhâlding, Python-skripts kin meitsje dy't ienfâldige dingen dogge.
Dizze ûntwikkelingen hawwe it scannen fan faak, faak en yn ferskate omjouwings wichtiger makke as ea earder. As in lang goedkarringsproses nedich is om nije applikaasjes mei scannen yn te stellen, sille jo gewoan ree wêze om blyn te wurden.
Omjouwings binne te ferskaat
Hoewol it oantal scanners oerweldigjend wêze kin, as jo elkenien syn smaak fan 'e moanne Javascript-raamwurk, taalfariant of oare frameworks derby dogge, is it finen fan "bêste yn syn klasse puntoplossingen" gewoan net mear mooglik. Ik sjoch gjin befeiligingsteams dy't sykje nei in bêste yn syn klasse scanoplossing foar elke smaak fan Javascript. Ien inkele ASPM ark kin scandekking folle breder beskikber meitsje dan te besykjen taal foar taal te gean.
ASPM Arkoplossing?
Dizze problemen binne wêrom't ik definiearre ASPM as:
Application Security Posture Management leveret alles wat nedich is om jo applikaasje te scannen en te herstellen op kwetsberheden. It leveret befeiligingsscanning oer jo heule SDLC pipeline, nimt resultaten yn, en bouwt remediaasjeworkflows.
Yn 'e praktyk komt dit ta stân as in alles-yn-ien boarnekoade-yntegraasje dy't jo koade naadloos scant op kwetsberheden, se prioritearret en helpt om se oan 'e juste minsken ta te wizen. Litte wy sjen hoe't dit alle problemen oplost. wichtichste problemen yn AppSec:
Tefolle scanners
- Dit sprekt foar himsels - der is gewoan gjin reden mear om 8 ferskillende puntoplossingen te hawwen as ien goed genôch kin wêze om it measte fan jo stapel te dekken.
Tefolle falske positiven
- Wylst it idee fan "bettere puntoplossingen" oanhâldt, ASPMhawwe typysk folle mear holistisch ynsjoch yn hoe't in applikaasje wurket. Oft it no giet om it yn kaart bringen fan ôfhinklikheden fan builds, of it byld fan "koade nei wolk" - dizze ark dogge typysk in better wurk om falske positiven te eliminearjen.
Dingen reparearje is echt dreech
- Om earlik te wêzen, dit is wêr't (yn 't algemien) in protte oanbieders dy't net scannen hawwe, bettere motors boud hawwe om dingen te reparearjen. Hoe dan ek, dit is wêr ASPM excels oer CSPM - it hat eins in metoade om befiningen te krijen by de minsken dy't se reparearje kinne.
Tefolle koade, te rap
- It feit dat it automatysk ynsetten fan scanners yn nije repositories sa'n seldsume funksje is, fertelt jo hoe allinich webhook-basearre ASPM lit feiligens sa fluch skaalje as de hoemannichte koade yn in omjouwing
Omjouwings binne te ferskaat
- Hoewol't der altyd edge-gefallen wêze kinne, wurdt "bêste yn 'e klasse" hieltyd dreger te evaluearjen - moat in befeiligingsteam 8 scanners testen tsjin 5 talen mei 10 proof of concepts?
Ik stean der by ASPM (en ASPM ark) as de takomst fan applikaasjefeiligens, lost it de measte problemen op dy't professionals yn applikaasjefeiligens tsjinkomme. Sadree't besteande kontrakten ferrinne, of sels earder, sille professionals nei dizze nijere oplossingen rinne. It ienige dat har tsjinhâldt is it bewustwêzen dat der in bettere manier is.





