Компания CICADA8, разработчик решений по управлению уязвимостями и цифровыми угрозами в реальном времени, добавила в портфель сервис статического анализа защищенности исходного кода (SAST) и композиционного анализа (SCA). Техническим партнером и поставщиком решения выступила компания ShiftLeft Security, разработчик отечественной платформы SASTAV. Услуга сочетает автоматизированный анализ безопасности кода с экспертной проверкой результатов и направлена на поддержку защищенности ПО на всех этапах разработки без необходимости расширять внутренние ИТ-команды.

Сервис позволяет объединить скорость автоматизированных инструментов платформы SASTAV с глубиной анализа, которую обеспечивает опыт специалистов по безопасной разработке CICADA8. Вместо длинного списка потенциальных проблем приложения заказчик получает объективную оценку реальных уязвимостей, ранжированных по вероятности эксплуатации и потенциальному влиянию на бизнес. Это существенно снижает трудозатраты внутренних команд разработки и позволяет сфокусироваться на устранении действительно критичных уязвимостей.
На первом этапе платформа анализа защищенности исходного кода SASTAV производит автоматическую первичную проверку исходного кода заказчика, выявляя небезопасные конструкции, ошибки конфигурации и риски, связанные с использованием сторонних библиотек и зависимостей. Анализ охватывает бэкенд- и фронтенд-приложения, API, а также инфраструктурный код и конфигурационные манифесты.
В отличие от классического SAST-подхода, сервис не ограничивается автоматическим поиском потенциальных проблем. На втором этапе, после завершения машинного анализа, специалисты CICADA8 проводят обязательную экспертную верификацию результатов: проверяют найденные уязвимости, сопоставляют их с архитектурой приложения, бизнес-контекстом и оценивают возможность практической эксплуатации. В итоговый отчет попадают только значимые риски и исключаются ложноположительные срабатывания.
В результате проверки заказчик получает детализированный отчет с ранжированным перечнем уязвимостей, сформированным с учетом приоритетов компании и критичности конкретных бизнес-систем. Для каждой уязвимости предоставляются рекомендации по устранению, что позволяет сосредоточиться на наиболее опасных участках кода и существенно сократить время между обнаружением и исправлением уязвимости.
Сервис статического анализа защищенности кода на базе платформы SASTAV будет доступен как в формате разового аудита — перед выпуском новой версии программного продукта, прохождением сертификации или внешней проверкой, — так и в качестве регулярно осуществляемого мониторинга безопасности приложений по подписке.
«Партнерство с CICADA8 — важный шаг в развитии сервисной модели безопасной разработки на российском рынке. Оно позволяет объединить масштабируемый автоматизированный анализ SASTAV с экспертной верификацией и приоритизацией результатов со стороны специалистов CICADA8. В результате клиент получает не поток срабатываний сканера, а ясную картину значимых рисков и конкретные приоритеты для их устранения. Такой формат делает регулярный контроль безопасности кода доступным для компаний с разным уровнем AppSec-зрелости и помогает снизить нагрузку на внутренние команды. Мы рассматриваем запуск сервиса как наш общий вклад в развитие практик безопасной разработки, где технологии и экспертиза работают на единый результат — создание более защищенного программного обеспечения», — прокомментировал Антон Михайлов, директор по развитию группы продуктов SASTAV компании ShiftLeft Security.
«Для CICADA8 новый сервис — не просто расширение портфеля. Компания последовательно выстраивает непрерывный цикл управления экспозицией (CTEM): платформа ETM контролирует внешний периметр и цифровой след бренда, VM — внутреннюю инфраструктуру, Cyber Rating — риски контрагентов. Сервис статического анализа исходного кода на базе SASTAV замыкает эту цепочку в самой ранней точке — там, где уязвимость стоит всего часа работы разработчика, а не миллионов рублей ущерба от инцидента», — отметил Сергей Колесников, директор продуктового портфеля и сервисов CICADA8.
Возврат к списку