ASPM-tool-Bảo mật ứng dụng

Is ASPM Tương lai của bảo mật ứng dụng là gì?

Điều duy nhất gây tranh cãi nhiều hơn ý nghĩa của Application Security Posture Management (ASPM) là liệu khoản đầu tư vào một ASPM công cụ Điều đó rất đáng giá. Kể từ khi danh mục này được công bố, các nhà cung cấp thuộc mọi loại hình đã vội vàng tuyên bố rằng họ làm được điều đó, nhưng không có nhiều bài viết đề cập đến việc liệu đây có phải là tương lai hay không. Cuối cùng, tương lai của bảo mật ứng dụng được giải quyết tốt nhất bằng cách hiểu rõ những vấn đề lớn nhất của nó là gì. Trong bài viết này, chúng ta sẽ nói về những vấn đề đã tạo ra danh mục này. ASPM và đánh giá xem liệu nó có cung cấp các giải pháp mà thị trường đang tìm kiếm hay không.

Các vấn đề về bảo mật ứng dụng

Quá nhiều máy quét

Vì ban đầu tôi đã lập luận cho ASPM kể cả 8 loại máy quétÍt nhất hai phần mềm quét khác đã xuất hiện. Các nhóm bảo mật có thể chấp nhận phần mềm quét, nhưng chỉ khi chúng thực sự khác biệt. Việc quét máy chủ trong quá trình hoạt động không nhất thiết là cần thiết. nhu cầu Việc ở cùng một vị trí với các kho lưu trữ đang quét là điều không nên. Vấn đề là các kho lưu trữ đã trở thành nguồn thông tin đáng tin cậy hơn về nơi tìm và khắc phục các lỗ hổng bảo mật.

Mặc dù chỉ nằm ở một nơi, kho lưu trữ có thể chứa hàng chục tệp khác nhau thực hiện nhiều chức năng khác nhau. Theo truyền thống, các nhóm bảo mật cần thiết lập nhiều ảnh Docker hoặc tệp nhị phân khác nhau để quét các tệp này khi chúng được thay đổi và triển khai. Việc duy trì các trình quét có thể dễ dàng trở thành nhiều công việc toàn thời gian, vì mỗi trình quét đều cần cấu hình đặc biệt để hoạt động trên các phần mã khác nhau.

Đội an ninh cần sự hiển thị Trong số tất cả các máy quét khác nhau này, chúng đều được hưởng lợi rất nhiều từ sự đơn giản của phương pháp "không cần tác nhân". pipeline webhooks Quét mà không cần cấu hình gì, hoặc ít nhất là chỉ cần ra lệnh cho một công cụ duy nhất thực hiện quét. ASPM Các công cụ này làm rất tốt việc cung cấp khả năng hiển thị đơn giản.

Quá nhiều kết quả dương tính giả

Quan điểm phản bác việc tích hợp tất cả các máy quét vào một phần mềm duy nhất là việc chất lượng quét sẽ bị suy giảm. Tôi hiểu mối lo ngại này, nhưng có hai luận điểm phản bác. Thứ nhất, nhiều công cụ thực chất chỉ đang tích hợp cùng một mã nguồn mở, các máy quét đa năng chỉ đang thể hiện sự trung thực hơn về điều đó. Thứ hai, những lập luận này luôn dựa trên ý tưởng rằng không thể nào máy quét của người khác lại tốt bằng máy quét của chính họ. 

Tóm lại, vấn đề chỉ là giải quyết tình trạng có quá nhiều kết quả dương tính giả. Khả năng tiếp cận là ý tưởng về việc phát hiện xem một lỗ hổng có thực sự có thể bị khai thác hay không. Nhiều ASPM Các công cụ hiện nay đều tích hợp sẵn các phiên bản "đủ tốt" về khả năng tiếp cận, vì vậy ngày càng khó để lập luận rằng điều đó là không thể.

Tệ nhất là, việc quét tìm CVE Chỉ sử dụng riêng phần mềm này có thể để lại những điểm mù nghiêm trọng, đó là lý do tại sao tôi đánh giá cao các nhà cung cấp như Xygeni vì hai lý do: thứ nhất, họ quét nguồn gốc để tìm phần mềm độc hại thay vì chỉ tìm lỗ hổng bảo mật. Thứ hai, ... commitnhằm mục đích tìm kiếm các cấu hình có thể bị khai thác khác như pipeline các lỗi cấu hình, cũng như phát hiện xem các cuộc tấn công này có xảy ra hay không.

Sửa chữa mọi thứ thực sự rất khó.

Các nhóm bảo mật nhận thấy tốc độ khắc phục lỗ hổng rất chậm. Tôi đã nghe nhiều câu chuyện kinh hoàng về việc ngay cả những lỗ hổng zero-day nghiêm trọng nhất cũng mất hàng tháng trời để khắc phục trên toàn hệ thống. enterprise hệ sinh thái. Mặc dù nhiều công cụ cho rằng vấn đề nằm ở "ưu tiên", bạn có thể ưu tiên cả ngày nhưng nếu các kỹ sư không thể khắc phục sự cố một cách dễ dàng, thì mọi nỗ lực đều vô ích.

Đây là xu hướng thiên về khía cạnh "quản lý lỗ hổng bảo mật" hơn. ASPMnhưng mục tiêu thực sự nên là giúp các nhà phát triển khắc phục các lỗ hổng bảo mật. ASPM.

Quá nhiều mã, quá nhanh

Nếu chúng ta cho rằng điện toán đám mây đã thúc đẩy việc triển khai mã nguồn, thì trí tuệ nhân tạo tạo sinh (generative AI) chỉ làm tăng thêm tốc độ của mã nguồn mà thôi. Một điểm ít được thảo luận khác là cách trí tuệ nhân tạo tạo sinh tiếp tục mở ra nhiều đối tượng người dùng mới cho mã nguồn – cho phép mọi người từ đội ngũ bán hàng đến bộ phận kế toán tạo ra các đoạn mã Python thực hiện những tác vụ đơn giản. 

Những phát triển này đã khiến việc quét thường xuyên, liên tục và trong nhiều môi trường khác nhau trở nên quan trọng hơn bao giờ hết. Nếu cần một quy trình phê duyệt kéo dài để thiết lập các ứng dụng mới có chức năng quét, bạn sẽ chỉ có thể chuẩn bị tinh thần để làm việc trong điều kiện thiếu sáng.

Môi trường quá đa dạng

Mặc dù số lượng công cụ quét có thể rất nhiều, nhưng khi bạn thêm vào đó mỗi framework Javascript, biến thể ngôn ngữ hoặc các framework khác đang thịnh hành thì việc tìm kiếm "giải pháp tốt nhất" cho từng loại Javascript là điều không thể. Tôi không thấy các nhóm bảo mật tìm kiếm giải pháp quét tốt nhất cho mọi loại Javascript. Một giải pháp duy nhất ASPM Công cụ này có thể giúp phạm vi quét được mở rộng hơn nhiều so với việc cố gắng thực hiện theo từng ngôn ngữ riêng lẻ. 

ASPM Giải pháp công cụ?

Những vấn đề này là lý do tại sao tôi định nghĩa như vậy. ASPM như:

Application Security Posture Management Cung cấp mọi thứ cần thiết để quét và khắc phục các lỗ hổng bảo mật trong ứng dụng của bạn. Nó cung cấp khả năng quét bảo mật trên toàn bộ ứng dụng của bạn. SDLC pipeline, tiếp nhận kết quả và xây dựng quy trình khắc phục sự cố.

Trên thực tế, điều này được hiện thực hóa dưới dạng một giải pháp tích hợp mã nguồn toàn diện, quét mã của bạn một cách liền mạch để tìm kiếm các lỗ hổng, ưu tiên chúng và giúp phân công chúng cho đúng người. Hãy cùng xem cách giải pháp này giải quyết tất cả các vấn đề trên. vấn đề chính trong AppSec:

  • Quá nhiều máy quét

    • Điều này khá dễ hiểu – không còn lý do gì để cần đến 8 giải pháp điểm khác nhau khi chỉ cần một giải pháp là đủ để đáp ứng hầu hết các vấn đề của bạn.
  • Quá nhiều kết quả dương tính giả

    • Trong khi ý tưởng về "các giải pháp điểm tốt hơn" vẫn tồn tại, ASPMCác công cụ này thường có cái nhìn toàn diện hơn về cách thức hoạt động của một ứng dụng. Cho dù đó là việc lập bản đồ các phụ thuộc xây dựng, hay bức tranh "từ mã nguồn đến đám mây" - những công cụ này thường làm tốt hơn trong việc loại bỏ các kết quả sai.
  • Sửa chữa mọi thứ thực sự rất khó.

    • Công bằng mà nói, đây là điểm mà (nói chung) nhiều nhà cung cấp không sử dụng công nghệ quét đã xây dựng các công cụ tốt hơn để khắc phục sự cố. Dù sao thì, đây cũng là nơi mà ASPM vượt trội CSPM – Nó thực sự có phương pháp để chuyển các phát hiện đến những người có thể khắc phục chúng.
  • Quá nhiều mã, quá nhanh

    • Việc tự động triển khai trình quét vào các kho lưu trữ mới là một tính năng hiếm gặp cho thấy chỉ có tính năng dựa trên webhook mới khả thi. ASPM cho phép mở rộng quy mô bảo mật nhanh chóng tương ứng với số lượng mã trong môi trường.
  • Môi trường quá đa dạng

    • Mặc dù luôn có thể có những trường hợp ngoại lệ, việc đánh giá "tốt nhất trong từng lĩnh vực" ngày càng khó khăn hơn - liệu một nhóm bảo mật có nên kiểm tra 8 công cụ quét lỗ hổng trên 5 ngôn ngữ với 10 bằng chứng về khái niệm hay không?

tôi đứng bên cạnh ASPM (Và ASPM Các công cụ này được xem là tương lai của bảo mật ứng dụng, giải quyết hầu hết các vấn đề mà các chuyên gia bảo mật ứng dụng gặp phải. Ngay khi các hợp đồng hiện tại hết hạn, hoặc thậm chí trước đó, các chuyên gia sẽ đổ xô đến các giải pháp mới hơn này. Điều duy nhất ngăn cản họ là nhận thức rằng có một cách tốt hơn.

sca-tools-software-composition-analysis-tools
Ưu tiên, khắc phục và bảo mật các rủi ro phần mềm của bạn
Đăng ký tài khoản miễn phí ngay.
Không cần thẻ tín dụng.

Bảo mật quá trình phát triển và phân phối phần mềm của bạn.

với bộ sản phẩm Xygeni