Разработчик решений по управлению уязвимостями и цифровыми угрозами в реальном времени CICADA8 добавил в портфель сервис статического анализа защищенности исходного кода (SAST) и композиционного анализа (SCA). Техническим партнером и поставщиком рещения выступил разработчик отечественной платформы SASTAV — компания ShiftLeft Security. Услуга сочетает автоматизированный анализ безопасности с экспертной проверкой результатов и направлена на поддержку защищенности ПО на всех этапах разработки без необходимости расширять внутренние ИТ-команды. Сервис позволяет объединить скорость автоматизированных SAST-инструментов SASTAV с глубиной анализа, которую обеспечивает опыт специалистов по безопасной разработке CICADA8. Вместо длинного списка потенциальных проблем приложения заказчик получает объективную оценку реальных уязвимостей, ранжированных по вероятности эксплуатации и потенциальному влиянию на бизнес. Это существенно снижает трудозатраты внутренних команд разработки и позволяет сфокусироваться на устранении действительно критичных уязвимостей.
На первом этапе платформа анализа защищенности исходного кода SASTAV производит автоматическую первичную проверку исходного кода заказчика, выявляя небезопасные конструкции, ошибки конфигурации и риски, связанные с использованием сторонних библиотек и зависимостей. Анализ охватывает backend- и frontend-приложения, API, а также инфраструктурный код и конфигурационные манифесты.
В отличие от классического SAST-подхода, сервис не ограничивается автоматическим поиском потенциальных проблем. На втором этапе, после завершения машинного анализа, специалисты CICADA8 проводят обязательную экспертную верификацию результатов: проверяют найденные уязвимости, сопоставляют их с архитектурой приложения, бизнес-контекстом и оценивают возможность практической эксплуатации. В итоговый отчет попадают только значимые риски и исключаются ложноположительные срабатывания.
По итогам проверки заказчик получает детализированный отчет с ранжированным перечнем уязвимостей, сформированным с учетом приоритетов компании и критичности конкретных бизнес-систем. Для каждой уязвимости предоставляются рекомендации по устранению, что позволяет сосредоточиться на наиболее опасных участках кода и существенно сократить время между обнаружением и исправлением уязвимости.
Сервис статического анализа защищенности кода на базе платформы SASTAV будет доступен как в формате разового аудита — перед выпуском новой версии программного продукта, прохождением сертификации или внешней проверкой, — так и в качестве регулярно осуществляемого мониторинга безопасности приложений по подписке.