Dynatrace améliore son module Application Security avec l’adjonction de Davis Security Advisor, un nouveau module qui contextualise et priorise automatiquement les vulnérabilités applicatives. Piloté par IA, il identifie, priorise et détaille automatiquement les librairies logicielles et les paquets opensource représentant les plus gros risques pour une organisation.
Selon un rapport publié par Forrester Research, « les applications restent le principal point d’entrée pour les infractions, et la prévalence de l’open source, des API et des conteneurs ne fait qu’ajouter de la complexité pour les équipes en charge de la sécurité ». Un constat confirmé par une étude récente de Dynatrace, qui révèle que pour 89 % des RSSI, les architectures cloud et les conteneurs dans les environnements de runtime ont rendu plus difficile la détection et la gestion des vulnérabilités logicielles.
Optimisé pour les environnements cloud natifs et piloté par Davis, le moteur d’IA de Dynatrace, observe automatiquement les librairies open source utilisées en pré-production et en production, et supprime les faux positifs. De plus, il agrège les données de vulnérabilités en temps réel, et en priorise la résolution en fonction de plusieurs critères de risque, notamment :
- le nombre de vulnérabilités provoquées par chaque librairie logicielle ;
- la gravité des vulnérabilités, basée sur un système commun de scoring de vulnérabilité (CVSS) qui classe chaque vulnérabilité et indique si le code associé est utilisé dans le runtime ;
- le contexte de la menace, qui indique s’il existe une faille connue du public pour chaque vulnérabilité ;
- l’exposition des actifs, qui indique si le code vulnérable communique avec Internet ;
- l’impact business potentiel, qui est déterminé par le fait que les processus incluant la librairie vulnérable sont ou non connectés à des données sensibles.
« La transformation numérique s’appuie massivement sur les architectures cloud-natives. Mais les outils traditionnels de sécurité des applications ne peuvent pas suivre le rythme de changements de ces environnements, et échouent donc à faire ressortir les informations clés, comme le fait qu’un code vulnérable est utilisé dans le runtime, souligne Steve Tack, SVP of Product Management chez Dynatrace. Les processus manuels et les solutions fragmentaires, à défaut d’agréger les données de tous ces environnements, font perdre un temps précieux aux équipes devant chasser les faux positifs, et rendent les organisations particulièrement vulnérables. En faisant automatiquement ressortir les vulnérabilités les plus critiques et en fournissant un détail au niveau du code et une priorisation basée sur l’impact business, Dynatrace permet aux équipes DevSecOps de travailler mieux — mais pas plus, dans la mesure où elles réduisent la surface d’exposition aux risques de leur organisation ».