Кейсы
- Вы получаете массу срабатываний от инструментария SCA, среди которых присутствуют:
- действительно ложные срабатывания,
- замечания, не подтверждаемые при верификацией,
- действительные объекты внимания, требующие проработки.
При этом разработчики пытаются назвать ложными срабатываниями всё, что не успели исправить. Основано на реальных событиях.
Без нас Ваш AppSec/DevSecOps тратит большую часть времени на верификацию (triaging) и объяснения ("почему это критично").
С нами Мы с вами потратим много меньше времени на много более интересную профильную работу над действительно сложными случаями.
Без нас Преобладает доля работы над ложными срабатываниями, вызванными и особенностями используемого инструментария, и качеством описания уязвимостей в источнике.
С нами Мы объявляем вист: известные уязвимости проверяются, устраняются, смягчаются под нашу ответственность. Вы получаете
SBOM+VEX и лучший SCA-результат.Объективное замечание
Если функция DevSecOps не с вашей стороны, то вы вполне справитесь Без нас.
Но своим содействием мы снизим нагрузку на вас, не ослабляя вашу политику ИБ:
С нами цепочки поставок ПО отвечают и отраслевым стандартам, и локальным требованиям.P.S.
