Vienintelis dalykas, dėl kurio daugiau diskutuojama nei apie prasmę Application Security Posture Management (ASPM) yra tai, ar investicija į ASPM įrankis verta. Nuo kategorijos pristatymo įvairiausių tipų tiekėjai suskubo teigti, kad jie tai daro, tačiau mažai rašalo skirta tam, ar tai ateitis. Galiausiai, programų saugumo ateities klausimą geriausia spręsti suprantant, kokios yra didžiausios jo problemos. Šiame straipsnyje kalbėsime apie tai, kokios problemos sukūrė kategoriją ASPM ir įvertinti, ar ji siūlo sprendimus, kurių ieško rinka.
Programų saugumo problemos
Per daug skaitytuvų
Kadangi iš pradžių pasisakiau už ASPM įskaitant 8 rūšių skaitytuvai, atsirado dar bent du. Apsaugos komandos gali pakęsti skaitytuvus, bet tik tuo atveju, jei jie prasmingi skirtis. Serverių nuskaitymas vykdymo metu nebūtinai reikia būti toje pačioje vietoje, kur skenuojamos saugyklos. Problema ta, kad saugyklos tapo patikimesniu informacijos apie pažeidžiamumų paiešką ir taisymą šaltiniu.
Saugykla, esanti vienoje vietoje, gali saugoti dešimtis skirtingų failų, atliekančių daug skirtingų funkcijų. Tradiciškai saugumo komandoms reikėdavo sukurti kelis skirtingus „Docker“ atvaizdus arba dvejetainius failus, kad nuskaitytų šiuos failus, kai jie buvo keičiami ir diegiami. Skenerių priežiūra lengvai galėjo būti kelių etatų darbas, nes jiems visiems taip pat reikėjo specialių konfigūracijų, kad būtų galima dirbti su skirtingomis kodo dalimis.
Apsaugos komandos reikia matomumo visų šių skirtingų skaitytuvų, tačiau nepaprastai naudingas yra „be agento“ paprastumas pipeline tinklashooks kuris nuskaito be jokios konfigūracijos arba bent nurodo vienam įrankiui nuskaityti. ASPM įrankiai puikiai atlieka paprastą matomumo užtikrinimą.
Per daug klaidingai teigiamų rezultatų
Prieštaravimas teiginiui, kad visi skaitytuvai bus sutalpinti į vieną vietą, yra tas, kad žmonės teigia, jog suprastės nuskaitymo kokybė. Aš jautriai reaguoju į šį susirūpinimą, bet turiu du argumentus. Pirma, daugelis įrankių tiesiog sutalpina tą pačią atvirojo kodo medžiagą, o „viskas viename“ skaitytuvai tiesiog yra sąžiningesni. Antra, šie argumentai visada remiasi idėja, kad tiesiog neįmanoma, jog kažkieno skaitytuvas būtų toks pat geras kaip jų pačių.
Galiausiai problema yra tiesiog per didelio klaidingai teigiamų rezultatų skaičiaus sprendimas. Pasiekiamumas – tai idėja nustatyti, ar pažeidžiamumu iš tikrųjų galima pasinaudoti, ar ne. Daugelis ASPM Įrankiuose yra integruotos „pakankamai geros“ pasiekiamumo versijos, todėl kiekvieną dieną vis sunkiau teigti, kad to neįmanoma padaryti.
Blogiausia, ieškoti CVE vien tik gali palikti kritinių aklųjų zonų, todėl vertinu tokius tiekėjus kaip „Xygeni“ dėl dviejų priežasčių: pirma, jie skenuoja kenkėjiškas programas, o ne tik pažeidžiamumus. Antra, jų commitieškoti kitų išnaudojamų konfigūracijų, pvz. pipeline neteisingas konfigūracijas, taip pat aptikti, ar šios atakos įvyko.
Taisyti dalykus yra tikrai sunku
Apsaugos komandos mato labai mažą greitį taisant savo pažeidžiamumus. Girdėjau daugybę siaubo istorijų apie tai, kaip net ir pačios baisiausios nulinės dienos klaidos ištaisomos per mėnesius. enterprise ekosistemos. Nors daugelis įrankių teigia, kad problema yra „prioritetų nustatymas“, galite nustatyti prioritetus visą dieną, bet jei inžinieriai negali ko nors lengvai išspręsti, viskas veltui.
Tai buvo tendencija, labiau susijusi su „pažeidžiamumo valdymu“. ASPM, tačiau tikrasis tikslas turėtų būti padėti kūrėjams ištaisyti pažeidžiamumus ASPM.
Per daug kodo, per greita
Jei manome, kad debesija paspartino kodo diegimą, generatyvinis dirbtinis intelektas tik padidino kodo greitį. Kitas nepakankamai aptartas klausimas yra tai, kaip generatyvinis dirbtinis intelektas ir toliau atveria naujas auditorijas kodui – leisdamas visiems – nuo pardavimų komandų iki buhalterių – kurti „Python“ skriptus, kurie atlieka paprastus veiksmus.
Dėl šių pokyčių dažnas, dažnas ir įvairiose aplinkose atliekamas nuskaitymas tapo svarbesnis nei bet kada anksčiau. Jei norint nustatyti naujas programas su nuskaitymu reikės ilgo patvirtinimo proceso, būsite pasiruošę likti nepastebėti.
Aplinkos yra pernelyg įvairios
Nors skaitytuvų skaičius gali būti didžiulis, pridėjus kiekvieno mėnesio „Javascript“ platformą, kalbos variantą ar kitas platformas, rasti „geriausių savo klasėje sprendimų“ tiesiog nebeįmanoma. Nematau, kad saugumo komandos ieškotų geriausio savo klasėje nuskaitymo sprendimo kiekvienam „Javascript“ tipui. Vienas... ASPM įrankis gali padaryti nuskaitymo aprėptį daug platesnę nei bandant skenuoti pagal kalbas.
ASPM Įrankio sprendimas?
Dėl šių problemų aš ir apibrėžiau ASPM kaip:
Application Security Posture Management suteikia viską, ko reikia jūsų programos nuskaitymui ir pažeidžiamumų šalinimui. Ji atlieka saugumo nuskaitymą visoje jūsų... SDLC pipeline, įtraukia rezultatus ir kuria taisomųjų veiksmų darbo eigas.
Praktiškai tai įgyvendinama kaip visa apimanti šaltinio kodo integracija, kuri sklandžiai nuskaito jūsų kodą, ieškodama pažeidžiamumų, suskirsto juos pagal prioritetus ir padeda juos priskirti tinkamiems žmonėms. Pažiūrėkime, kaip tai išsprendžia visas pagrindinės problemos „AppSec“:
Per daug skaitytuvų
- Tai savaime suprantama – nebėra jokios priežasties turėti 8 skirtingus taškų sprendimus, kai vieno gali pakakti didžiajai daliai jūsų žetonų krūvos padengti.
Per daug klaidingai teigiamų rezultatų
- Nors „geresnių taškų sprendimų“ idėja tebėra aktuali, ASPMpaprastai turi daug platesnį programos veikimo matomumą. Nesvarbu, ar tai būtų kūrimo priklausomybių susiejimas, ar „kodo perkėlimas į debesį“ – šie įrankiai paprastai geriau pašalina klaidingus teigiamus rezultatus.
Taisyti dalykus yra tikrai sunku
- Tiesą sakant, būtent čia (apskritai) daugelis tiekėjų, kurie atsisakė skenavimo, sukūrė geresnius variklius problemoms išspręsti. Bet kuriuo atveju, būtent čia ASPM pralenkia CSPM – iš tikrųjų yra metodas, kaip išvadas perduoti žmonėms, kurie gali jas ištaisyti.
Per daug kodo, per greita
- Tai, kad automatinis skaitytuvų diegimas naujose saugyklose yra tokia reta funkcija, parodo, kaip veikia tik „webhook“ pagrindu sukurtos funkcijos. ASPM leidžia saugumui plėstis taip greitai, kaip ir aplinkoje yra kodo kiekis
Aplinkos yra pernelyg įvairios
- Nors kraštutinių atvejų visada gali būti, įvertinti „geriausius savo klasėje“ tampa vis sunkiau – ar saugumo komanda turėtų išbandyti 8 skaitytuvus su 5 kalbomis ir 10 koncepcijų įrodymų?
stoviu šalia ASPM (Ir ASPM įrankiai) yra programų saugumo ateitis, todėl jie išsprendžia daugumą problemų, su kuriomis susiduria programų saugumo specialistai. Kai tik pasibaigs esamos sutartys arba net anksčiau, specialistai imsis šių naujesnių sprendimų. Vienintelis dalykas, kuris juos stabdo, yra žinojimas, kad yra geresnis būdas.





