Questions-réponses d'Ostorlab avec Safety Detectives
Envie d'en savoir plus sur Ostorlab ? Nous avons répondu aux questions d'Aviva Zack pour Safety Detective sur l'entreprise, sur notre mission de construire la sécurité autonome et un peu sur nous :)
Envie d'en savoir plus sur Ostorlab ? Nous avons répondu aux questions d'Aviva Zack pour Safety Detective sur l'entreprise, sur notre mission de construire la sécurité autonome et un peu sur nous :).
Vous pouvez le lire ici et sur Safety Detective !
Pouvez-vous présenter votre entreprise, comment vous avez démarré et votre mission ?
Ostorlab a été fondée en mars 2020 avec l'ambition de construire une plateforme de sécurité autonome. Notre mission est de favoriser une surveillance continue, avec une détection avancée, et de permettre l'atténuation et la remédiation automatisées des vulnérabilités.
La genèse d'Ostorlab remonte à 2016. En tant que testeurs d'intrusion, nous peinions à mener des audits de sécurité d'applications mobiles. La configuration préliminaire est fragile et fastidieuse, l'intégration des scanners existants est pénible et produisait souvent trop de faux positifs, avec une couverture insuffisante. Comme nous n'étions satisfaits ni du processus ni du résultat, nous avons créé notre propre scanner et nous l'avons mis à la disposition de tous en ligne. Nos principes étaient simples : un outil simple à utiliser, avec une couverture étendue.
Peu après le lancement, l'adoption a été si rapide que nos serveurs sont tombés plusieurs fois à cause de la charge !
Parallèlement, trouver des vulnérabilités est difficile, mais les corriger l'est encore plus. Cela fait appel non seulement à des défis techniques, mais aussi à la gestion des contraintes opérationnelles, organisationnelles et de ressources. Tandis que l'équipe mettait à profit son expérience collective acquise dans des entreprises comme Google, Datadog et Thales, et intégrait les demandes de la communauté, la plateforme est passée de la simple détection à la gestion d'un cycle de gestion des vulnérabilités entièrement automatisé.
Un an et demi après la création d'Ostorlab, elle bénéficie aujourd'hui de la confiance de 4 500 utilisateurs dans environ 40 pays.
Quel est le principal service que propose votre entreprise ?
Ostorlab propose une solution d'analyse de sécurité autonome qui couvre actuellement les applications mobiles, web et API.
Notre plateforme SaaS offre un généreux plan communautaire gratuit, fidèle aux racines d'Ostorlab, une solution portée par la communauté.
Elle gère et surveille vos applications, les analyse à la recherche de problèmes de sécurité et de confidentialité, et liste leurs composants et leurs API. Elle s'appuie sur des capacités d'analyse avancées pour trouver des vulnérabilités dans les dépendances, lister les secrets codés en dur, détecter les schémas de programmation non sécurisés, trouver les fuites de données personnelles et intercepter les communications avec le backend pour identifier les vulnérabilités côté serveur.
Ostorlab fournit aussi des outils pour permettre aux équipes de collaborer et d'accélérer les correctifs, et s'intègre de manière fluide à plusieurs plateformes comme Jira. Nos utilisateurs bénéficient d'une vision en « boîte de verre » de la sécurité de leur organisation.
Ostorlab s'attache à construire une solution qui permet aux professionnels de la sécurité, aux développeurs et aux décideurs de travailler ensemble et de collaborer sur une plateforme unique.
Qu'est-ce qui vous distingue de vos concurrents et vous permet de garder une longueur d'avance ?
L'aspect le plus difficile de la construction d'outils de détection de vulnérabilités robustes est l'énorme volume de classes de vulnérabilités et les différentes façons dont elles peuvent se manifester. Les outils automatisés y répondent en mobilisant des analystes de sécurité qui créent manuellement des règles de détection. Avec cette approche, seuls 5 % des vulnérabilités connues sont couverts et 50 % des résultats sont des faux positifs et des faux négatifs.
L'approche unique d'Ostorlab consiste à utiliser des vulnérabilités connues existantes pour créer des schémas précis, générés par machine, de la façon dont une classe de vulnérabilités donnée peut se manifester.
Cela nous permet de passer notre détection à l'échelle et de traiter avec une approche structurée le problème vieux de dix ans des faux positifs et des faux négatifs.
Ostorlab couvre 10 fois plus de vulnérabilités que n'importe quelle solution existante aujourd'hui, et notre plateforme continue de s'améliorer et d'évoluer automatiquement.
Selon vous, quelles sont les pires cybermenaces aujourd'hui ?
La menace la plus difficile à combattre pour les équipes sécurité aujourd'hui est la complexité.
Les organisations avaient autrefois toute leur infrastructure dans un centre de données derrière un pare-feu, géraient un ensemble d'applications web et déployaient du code une fois par mois ou par trimestre, selon des cycles de livraison prédéfinis.
Aujourd'hui, les livraisons ont lieu des dizaines, voire des milliers de fois par jour ; les entreprises, même petites, ont des dizaines, voire des centaines de services web, mobiles et API internes et externes. Elles sont présentes sur site et en multicloud, et utilisent plusieurs plateformes SaaS qui gèrent la production, la paie, la messagerie ou le stockage.
Portée par un paysage logiciel concurrentiel et fertile, cette complexité et cette agilité remettent en question les pratiques des équipes sécurité. Elles doivent opérer à la même vitesse sans entraver la vélocité de leurs organisations respectives. Les outils doivent suivre le même rythme.
Tags :
Ostorlab