Bilan de l'année 2023
L'année 2023 s'achève : il est temps de faire le point et de préparer un 2024 optimiste.
L'année 2023 s'achève : il est temps de faire le point et de préparer un 2024 optimiste.
2023 a été une année difficile, marquée par des incertitudes économiques, politiques et mondiales. À notre échelle, bien plus modeste, nous avons chez Ostorlab affronté différents défis : gérer la croissance de l'équipe sans perdre notre agilité, répondre à une demande croissante des clients sans compromettre l'excellence de notre support, et consacrer beaucoup de temps et d'efforts d'ingénierie à résoudre de nouveaux problèmes techniques très difficiles.
Nos réalisations cette année chez Ostorlab restent significatives. Nous avons doublé la taille de notre équipe, déménagé dans des bureaux plus grands pour soutenir notre croissance, passé avec succès un audit SOC 2 Type II, remporté le Swiss Cyber Challenge et conquis de grands clients, des géants de la tech aux plus grandes banques de nombreux pays.
Nous continuons d'être soumis à des exigences plus élevées et nous continuons de nous efforcer, de toutes nos forces, d'y répondre.
Notre étoile polaire pour 2023 était simple : détection, détection et détection.
Cela s'est traduit de plusieurs façons. Nous avons publié des recherches sur des sujets variés, comme la rétro-ingénierie de Flutter et le contournement de l'authentification biométrique. Nous avons aussi signalé plusieurs vulnérabilités CVE dans les paquets zip les plus populaires, ainsi qu'une prise de contrôle de compte OAuth par usurpation d'application. Nous avons également pu identifier davantage de vulnérabilités critiques, de l'exécution de code à distance à la prise de contrôle de compte.
Côté produit, nous avons ajouté plusieurs améliorations et capacités, dont voici seulement quelques-unes :
- Extension de la surface d'attaque mobile : nous avons étendu le suivi de la surface d'attaque mobile pour surveiller l'exposition des applications mobiles, ainsi que leurs changements et leurs ajouts.
- Suivi du backend et interception du trafic TLS : nous avons ajouté de nouvelles fonctionnalités pour intercepter et lister les activités du backend sur TLS.
- Amélioration de la détection des secrets : nous avons amélioré la détection des informations sensibles en ajoutant davantage de secrets et en les trouvant beaucoup plus vite.
- Onboarding et expérience utilisateur : introduction d'un nouveau menu d'onboarding et refonte de plusieurs parties de l'interface de la plateforme pour améliorer l'interface et l'expérience utilisateur.
- Automatisation et requêtes : nous avons mis en place de nouvelles règles d'automatisation pour automatiser les tâches de découverte de la surface d'attaque, la gestion des tickets et celle de l'inventaire.
- Détection Flutter : des avancées significatives dans la détection des vulnérabilités des applications Flutter, de la liste des dépendances à l'extraction précise des stack traces, avec plus de 870 règles de vulnérabilité ajoutées.
- Système de notifications : amélioration de la gestion des notifications et de l'expérience utilisateur.
- Rapports hebdomadaires et audit : introduction de nouveaux rapports hebdomadaires et de fonctionnalités d'audit des actions, avec un suivi des tendances sur les vulnérabilités, la remédiation et la surface d'attaque.
- Intégration de l'IA : utilisation de l'IA pour résumer les rapports et fournir des recommandations de correction personnalisées.
- Authentification et intégrations : ajout de l'authentification sociale avec Google et GitHub, ainsi que de nouvelles intégrations comme AppCenter et CircleCI.
- Scan des SBOM et des lock files : capacités renforcées pour l'analyse des nomenclatures logicielles et des lock files, avec la prise en charge de plus d'une douzaine de formats de fichiers.
- Scan de configurations personnalisées : prise en charge des configurations de scan on-prem et personnalisées, pour scanner n'importe quoi, n'importe où, à tout moment.
- Refonte des sites web : refonte complète du blog et de la documentation d'Ostorlab, et reprise du contenu de toute la documentation en format vidéo.
- Amélioration des logs de scan : meilleure agrégation et analyse des logs de scan pour détecter immédiatement les problèmes et suivre les bugs. Cela améliore à la fois la détection et la robustesse de la plateforme.
- Détection héritée : transition des anciens agents de détection vers de nouveaux agents plus efficaces et plus modulaires. Le nouvel agent offre une expérience développeur nettement plus rapide et plus fluide.
- Analyse dynamique : analyse dynamique améliorée, avec une puissante détection par règles de vulnérabilités et l'extraction de stack en Java, Swift, Dart et C, et l'ajout de plus de 24 000 nouvelles règles de détection grâce à un important travail de génération de règles.
Pour 2024, nous nous concentrons sur l'ajout de capacités de détection encore plus puissantes pour découvrir des vulnérabilités plus complexes et plus critiques.
Ces étapes n'auraient pu être franchies sans le travail acharné, le dévouement et la ténacité de notre équipe. Elles sont aussi le résultat direct des excellents retours que nos utilisateurs nous partagent en continu.
Merci pour une année 2023 enrichissante, et rendez-vous en 2024, en espérant qu'elle soit encore meilleure.
Tags :
ostorlab