Rapport: observability moet gecombineerd worden met security omdat de groeiende complexiteit van ‘cloud-native’ softwareontwikkeling leidt tot meer securityrisico’s

21 april 2023

Europese CISO’s vinden het steeds moei­lijker om hun software veilig te houden, naarmate hun hybride en multi­cloud-omge­vingen complexer worden en teams blijven vertrouwen op hand­ma­tige processen. Daardoor wordt de kans vergroot dat kwets­baar­heden in produc­tie­om­ge­vingen binnensluipen. 

Dit is een van de belang­rijkste bevin­dingen in een nieuw onder­zoeks­rap­port van Dynatrace, leider in ‘obser­va­bi­lity’ en security, onder 1300 chief infor­ma­tion security officers (CISO’s) bij grote orga­ni­sa­ties over de hele wereld, waaronder 600 uit Europa. Uit het onderzoek, ‘The conver­gence of obser­va­bi­lity and security is critical to realize DevSecOps potential’, blijkt verder dat het voort­du­rende gebruik van gescheiden tools voor ontwik­ke­ling, levering en secu­ri­ty­taken de adoptie van DevSecOps afremt. Deze inzichten onder­strepen de groeiende behoefte aan conver­gentie van ‘obser­va­bi­lity’ en security om te komen tot data­ge­stuurde auto­ma­ti­se­ring waarmee ontwikkel‑, security- en IT-opera­ti­ons­teams sneller en veiliger inno­va­ties kunnen leveren. 

Meer belang­rijke bevin­dingen uit het rapport:

  • Meer dan twee derde (68%) van de Europese CISO’s zegt dat het beheer van kwets­baar­heden moei­lijker is geworden omdat de complexi­teit van hun software supply chain en hun cloud-ecosys­teem is toegenomen.
  • Minder dan de helft (47%) van de CISO’s is er volledig van overtuigd dat de software die door hun ontwik­kel­teams wordt geleverd, volledig is getest op kwets­baar­heden voordat deze live gaat in productieomgevingen.
  • Bijna vier op de vijf  (79%) CISO’s zegt dat het een grote uitdaging is om prio­ri­teiten te stellen voor kwets­baar­heden, omdat zij geen infor­matie hebben over het risico dat deze kwets­baar­heden vormen voor hun omgeving.
  • 61% van de kwets­baar­heids­waar­schu­wingen die alleen door secu­ri­ty­scan­ners als ‘kritiek’ worden aange­merkt, zijn niet belang­rijk in de produc­tie­om­ge­ving. Daardoor gaat kostbare ontwik­kel­tijd verloren aan het nagaan van deze ‘false positives’.
  • Gemiddeld besteedt elk lid van ontwikkel- en appli­ca­tie­se­cu­ri­ty­teams bijna een derde (28%) van zijn of haar tijd – gemiddeld 11 uur per week – aan taken rond kwets­baar­heids­be­heer die ook geau­to­ma­ti­seerd zouden kunnen worden.

“Orga­ni­sa­ties worstelen ermee om de behoefte aan snellere innovatie in balans te brengen met de gover­nance- en secu­ri­ty­con­trols die ze hebben ingesteld om hun diensten en gegevens te bevei­ligen”, zegt Bernd Grei­fe­neder, Chief Tech­no­logy Officer bij Dynatrace. “Door de toene­mende complexi­teit van software supply chains en de cloud-native tech­no­lo­gie­stacks die de basis vormen van digitale innovatie, wordt het steeds moei­lijker om nieuwe kwets­baar­heden snel te iden­ti­fi­ceren, te beoor­delen en prio­ri­teiten te stellen voor een eventuele respons. Dit zijn taken die de mens inmiddels te boven gaan. Ontwikkel‑, security- en IT-teams ontdekken dat de bestaande maat­re­gelen voor het beheren van kwets­baar­heden niet langer toerei­kend zijn in de dyna­mi­sche digitale wereld van nu. Deze kwets­baar­heden stellen bedrijven bloot aan onaan­vaard­bare risico’s.”

Overige bevin­dingen:

  • 69% van de Europese CISO’s zegt dat de vele teamsilo’s en punt­op­los­singen binnen de gehele DevSecOps-levens­cy­clus de kans vergroot dat kwets­baar­heden in produc­tie­om­ge­vingen terechtkomen.
  • 82% van de CISO’s verwacht meer exploits van kwets­baar­heden te zullen zien als ze DevSecOps niet effec­tiever maken; slechts 12% van de orga­ni­sa­ties heeft echter een volwassen DevSecOps-cultuur.
  • 88% van de CISO’s zegt dat AI en auto­ma­ti­se­ring cruciaal zijn voor het succes van DevSecOps en om het tekort aan personeel en middelen op te lossen.
  • Volgens 82% van de CISO’s vormt dat de tijd die verstrijkt tussen de ontdek­king van zero-day-aanvallen en de moge­lijk­heid om elke aanval te patchen een belang­rijke uitdaging voor het beperken van de risico’s.

“Hoewel de voordelen van DevSecOps steeds beter worden gezien en begrepen, blijven de meeste orga­ni­sa­ties steken in de vroege stadia van de invoering van deze processen, vanwege gegevens die zijn opge­slagen in gescheiden silo’s, die context missen en analyses beperken,” vervolgt Grei­fe­neder. “Om dit te voorkomen, moeten ze oplos­singen gebruiken die ‘obser­va­bi­lity’ en secu­ri­ty­data combi­neren en die gebaseerd zijn op vertrouwde AI en intel­li­gente auto­ma­ti­se­ring. Dit is precies waarvoor we het Dynatrace-platform hebben ontworpen. Daarmee hebben onze klanten de tijd die nodig is om kwets­baar­heden te iden­ti­fi­ceren en prio­ri­teiten toe te kennen terug weten te brengen met wel 95 procent. Daardoor kunnen ze sneller en veiliger inno­va­ties leveren waarmee ze voorop blijven lopen in hun industrie.”

Het rapport is gebaseerd op een wereld­wijde survey onder 1.300 CISO’s in grote orga­ni­sa­ties met meer dan 1.000 werk­ne­mers, in opdracht van Dynatrace uitge­voerd door Coleman Parkes in maart 2023. De steek­proef omvatte 200 respon­denten in de VS, 100 elk in het VK, Frankrijk, Duitsland, Spanje, Italië, Scan­di­navië, het Midden-Oosten, Australië en India, en 50 elk in Singapore, Maleisië, Brazilië en Mexico.

Pin It on Pinterest

Share This