L'entreprise moderne est un casse-tête complexe. Depuis le début de l'année 2020, l'utilisation du cloud a augmenté de 50 %.Les entreprises modernes se sont développées de manière organique, migrant vers le cloud en fonction de leurs besoins et se retrouvant souvent avec un mélange hétérogène de produits de sécurité cloisonnés gérés par des équipes de sécurité cloisonnées. De plus, l'environnement de l'infrastructure est éphémère. Un nouveau personnage est apparu, le DevSecOps. Les entreprises ne peuvent sécuriser que ce qu'elles voient, et elles ont besoin d'une visibilité complète sur toutes les charges de travail et applications natives du cloud.
Les applications Cloud-Native sont développées et déployées en continu (CI/CD), et les entreprises modernes n'ont pas de moyen de mesurer les risques cumulés. Cela inclut les risques liés aux mauvaises configurations et à la mauvaise gestion qui conduisent à 99 % des brèches de sécurité dans le cloud, par exemple l'absence d'erreurs liées aux politiques de gestion des identités et des accès, les privilèges inutiles, l'accès public par défaut à des services sensibles tels que MongoDB, les bases de données, etc.
À partir de mars 2020, les attaques de tiers contre les services en nuage augmenteront de 630 %. Le type d'attaques que les acteurs malveillants recherchent consiste à identifier l'emplacement des données sensibles, à trouver comment exploiter les mauvaises configurations (utilisateurs, identité et configuration de l'infrastructure) et à exploiter les vulnérabilités des logiciels comme rampe de lancement pour étendre et exfiltrer les données.Les responsables de la sécurité et de la gestion des risques ont besoin d'une mesure cumulative des risques pour tous les vecteurs d'applications et de charges de travail natives du cloud.
Les projecteurs sont braqués sur les développeurs dont le rôle a évolué et s'est élargi, passant du simple CI/CD à la mise en œuvre de résultats commerciaux stratégiques. Les entreprises veulent libérer leurs développeurs pour qu'ils développent des applications convaincantes et conformes afin d'obtenir des résultats commerciaux stratégiques. La sécurité doit désormais être intégrée dans le cycle de vie du développement logiciel (SDLC), en brisant les silos traditionnels entre les équipes de sécurité et les équipes DevOps. La mise en œuvre des meilleures pratiques de l'Infrastructure-as-Code comprend l'évaluation de la vulnérabilité des images dès leur création afin que seules les images attestées soient déployées, la surveillance continue, les vérifications automatisées, le contrôle des versions, etc. Cela ajoute considérablement à la complexité de la gestion des ressources natives du cloud, et les entreprises ont besoin d'un moyen plus simple de sauter cette complexité sans investissement important en temps et en talent de la part des développeurs.
Selon Gartner, "il existe une synergie dans la combinaison des capacités CWPP et CSPM, et de nombreux fournisseurs poursuivent cette stratégie. Cette combinaison créera une nouvelle catégorie de protection des applications cloud-natives (CNAP) qui analysent les charges de travail et les configurations en cours de développement et protègent les charges de travail et les configurations au moment de l'exécution."