Singurul lucru mai dezbătut decât semnificația Application Security Posture Management (ASPM) este dacă investiția într-un ASPM instrument merită. De la dezvăluirea categoriei, furnizorii de toate tipurile s-au grăbit să susțină că o fac, dar nu s-a scris prea mult dacă este vorba despre viitor. În cele din urmă, viitorul securității aplicațiilor este cel mai bine abordat prin înțelegerea celor mai mari probleme ale sale. În acest articol, vom vorbi despre problemele care au creat categoria de ASPM și să evalueze dacă oferă soluțiile pe care le caută piața.
Probleme în securitatea aplicațiilor
Prea multe scanere
Întrucât inițial am susținut pentru ASPM inclusiv 8 tipuri de scanere, au apărut cel puțin încă două. Echipele de securitate pot tolera scanerele, dar numai dacă au sens să fie diferite. Scanarea serverelor în timpul execuției nu înseamnă neapărat... nevoie să fie în același loc cu ce scanează depozitele. Problema este că depozitele au devenit o sursă mai fiabilă de informații despre unde să găsească și să remedieze vulnerabilitățile.
Deși se află într-un singur loc, un depozit poate conține zeci de fișiere diferite care îndeplinesc diverse sarcini. În mod tradițional, echipele de securitate trebuiau să configureze mai multe imagini sau fișiere binare Docker pentru a scana aceste fișiere pe măsură ce erau modificate și implementate. Întreținerea scanerelor putea fi cu ușurință o activitate multiplă, deoarece toate acestea necesitau configurații speciale pentru a lucra cu diferite fragmente de cod.
Echipe de securitate nevoie de vizibilitate din toate aceste scanere diferite, dar beneficiază enorm de simplitatea fie a modului „fără agent” pipeline webhooks care scanează fără configurație sau cel puțin spunând unui singur instrument să scaneze. ASPM Instrumentele fac o treabă excelentă oferind o vizibilitate simplă.
Prea multe rezultate fals pozitive
Contraargumentul adus la gruparea tuturor scanerelor într-un singur loc este că oamenii susțin că va exista o degradare a calității scanării. Sunt sensibil la această îngrijorare, dar am două contraargumente. În primul rând, multe instrumente oricum încorporează aceleași lucruri open source, scanerele all-in-one fiind pur și simplu mai sincere în această privință. În al doilea rând, aceste argumente se bazează întotdeauna pe ideea că este pur și simplu imposibil ca scanerul cuiva să fie la fel de bun ca al său.
În cele din urmă, problema constă doar în rezolvarea problemei prea multor rezultate fals pozitive. Accesibilitatea este ideea de a descoperi dacă o vulnerabilitate poate fi exploatată sau nu. Multe ASPM Instrumentele au încorporate versiuni „suficient de bune” ale accesibilității, așa că devine din ce în ce mai greu de susținut că acest lucru nu se poate realiza.
Cel mai rău dintre toate, scanarea pentru CVE-uri singur poate lăsa puncte oarbe critice, motiv pentru care apreciez furnizori precum Xygeni din două motive: în primul rând, scanarea lor în amonte pentru malware în loc de doar vulnerabilități. În al doilea rând, commitsă caute alte configurații exploatabile, cum ar fi pipeline configurații greșite, precum și pentru a detecta dacă aceste atacuri au avut loc.
A repara lucrurile este foarte greu
Echipele de securitate văd foarte puțină viteză în remedierea vulnerabilităților lor. Am auzit numeroase povești de groază despre cum chiar și cele mai flagrante situații de tip zero-day au necesitat luni de zile pentru a fi remediate pe tot parcursul... enterprise ecosisteme. Deși multe instrumente au spus că problema este „prioritizarea”, poți prioritiza toată ziua, dar dacă inginerii nu pot repara ceva cu ușurință, totul este în zadar.
Aceasta a fost o tendință mai degrabă orientată spre „gestionarea vulnerabilităților” ASPM, dar a ajuta dezvoltatorii să remedieze vulnerabilitățile ar trebui să fie adevăratul obiectiv al ASPM.
Prea mult cod, prea repede
Dacă ne gândim că cloud-ul a accelerat implementările de cod, inteligența artificială generativă nu a făcut decât să crească viteza de codare. Un alt punct mai puțin discutat este modul în care inteligența artificială generativă continuă să deschidă noi audiențe către cod - permițând tuturor, de la echipele de vânzări la contabilitate, să creeze scripturi Python care fac lucruri simple.
Aceste evoluții au făcut ca scanarea frecventă, desă și în medii diverse să fie mai importantă ca niciodată. Dacă este necesar un proces de aprobare îndelungat pentru configurarea de noi aplicații cu scanare, veți fi pregătiți să mergeți orbește.
Mediile sunt prea diverse
Deși numărul de scanere poate fi copleșitor, atunci când adaugi framework-ul Javascript, varianta de limbaj sau alte framework-uri specifice fiecărei lumi, găsirea „celor mai bune soluții punctuale din clasa lor” pur și simplu nu mai este posibilă. Nu văd echipe de securitate căutând cea mai bună soluție de scanare din clasa lor pentru fiecare variantă de Javascript. O singură... ASPM Instrumentul poate face ca acoperirea de scanare să fie mult mai disponibilă decât încercarea de a analiza fiecare limbă în parte.
ASPM Soluție pentru unealtă?
Aceste probleme sunt motivul pentru care am definit ASPM ca:
Application Security Posture Management oferă tot ce este necesar pentru scanarea și remedierea vulnerabilităților aplicației. Oferă scanare de securitate în întreaga aplicație SDLC pipeline, ingerează rezultate și creează fluxuri de lucru pentru remediere.
În practică, acest lucru se concretizează ca o integrare completă a codului sursă, care scanează perfect codul pentru vulnerabilități, le prioritizează și ajută la alocarea lor persoanelor potrivite. Să vedem cum rezolvă toate aceste probleme. probleme principale în AppSec:
Prea multe scanere
- Acest lucru este evident - pur și simplu nu mai există niciun motiv să existe 8 soluții punctuale diferite când una singură poate fi suficient de bună pentru a acoperi cea mai mare parte a stivei tale.
Prea multe rezultate fals pozitive
- Deși ideea „soluțiilor punctuale mai bune” persistă, ASPMDe obicei, au o vizibilitate mult mai holistică asupra modului în care funcționează o aplicație. Fie că este vorba de maparea dependențelor de compilare sau de imaginea „codului în cloud” - aceste instrumente elimină de obicei mai bine rezultatele fals pozitive.
A repara lucrurile este foarte greu
- Ca să fiu corect, aici (în general) mulți furnizori care au evitat scanarea au construit motoare mai bune pentru remedierea problemelor. În orice caz, aici este locul unde ASPM excelează CSPM – are de fapt o metodă de a transmite rezultatele către persoanele care le pot repara.
Prea mult cod, prea repede
- Faptul că implementarea automată a scanerelor în depozite noi este o caracteristică atât de rară vă spune cum numai bazate pe webhook ASPM permite scalarea securității la fel de rapidă ca și cantitatea de cod dintr-un mediu
Mediile sunt prea diverse
- Deși pot exista întotdeauna cazuri limită, „cel mai bun din clasa sa” devine din ce în ce mai greu de evaluat - oare o echipă de securitate ar trebui să testeze 8 scanere pentru 5 limbaje de programare cu 10 dovezi de concept?
stau pe lângă ASPM (Și ASPM instrumente) fiind viitorul securității aplicațiilor, rezolvă majoritatea problemelor cu care se confruntă profesioniștii în domeniul securității aplicațiilor. De îndată ce expiră contractele existente sau chiar înainte, practicienii vor apela la aceste soluții mai noi. Singurul lucru care îi oprește este conștientizarea faptului că există o modalitate mai bună.





