Povzetek letnega poročila F5 o stanju aplikacij z vidika informacijske varnosti 2024 State of Application Strategy Report
Vodilni svetovni proizvajalec rešitev za informacijsko varnost aplikacij F5 (www.f5.com) je objavil izsledke svoje raziskave, ki ponuja vpogled v razvijajoče se trende, izzive in strategije, povezane z razvojem, uvajanjem, upravljanjem in varnostjo aplikacij.
Poročilo je povzetek vsakoletne obsežne ankete, ki vključuje podatke, zbrane iz širokega spektra organizacij iz različnih panog in regij širom po svetu. Pri zadnji izdaji, objavljeni oktobra 2024, ki je sicer že deseta po vrsti, je v raziskavi sodelovalo skoraj tisoč vodilnih IT-delavcev, razvijalcev aplikacij in varnostnih strokovnjakov iz različnih industrijskih panog, kot so finance, tehnologija, trgovina, telekomunikacije in javni sektor. V nadaljevanju navajam ključni ugotovitvi poročila.
Ključna ugotovitev #1: Rast programskih vmesnikov API
Poročilo ugotavlja, da digitalno okolje organizacij postaja čedalje kompleksnejše, vedno bolj razdrobljeno in povezano hkrati. Eksplozivna rast števila uporabljenih programskih vmesnikov (API) predstavlja hrbtenico tega trenda. Uporabnost in popularnost orodij umetne inteligence to rast še pospešujeta.
Navkljub temu očitnemu trendu se trenutne varnostne prakse še vedno večinoma osredotočajo predvsem na vhodni (inbound) podatkovni promet. Tako ostaja izhodni (outbound) promet nezavarovan. Tako vhodni kot izhodni klici API morajo uporabljati šifrirano komunikacijo za preprečitev napadov s posrednikom (MITM – Man in the middle). Čeprav danes več kot 90 odstotkov komunikacije s spletnimi stranmi poteka šifrirano, poročilo ugotavlja, da je promet skoraj tretjine API-jev še vedno nešifriran, kar pomeni neposredno informacijsko tveganje.
Poročilo navaja tudi hitro večanje števila sodobnih aplikacij, zgrajenih na tehnologiji mikrostoritev in kontejnerjev, in ugotovitev, da bo ob tem trendu razmerje sodobnih aplikacij v primerjavi s tradicionalnimi, monolitnimi doseglo že 85 odstotkov do konca desetletja.
Modernizacija prinaša tudi konsolidacijo aplikacijskih portfeljev, kjer organizacije nekatere nenadomestljive tradicionalne aplikacije vsaj delno posodobijo z modernejšimi vmesniki. Ti so često nameščeni v okolju oblaka (cloud) ali obrobja (edge), kar dodatno prispeva h kompleksnosti izzivov na področju njihove informacijske varnosti.
Matjaž Savnik
BDM, F5
ALEF Distribucija SI, d.o.o.
Brnčičeva 15B | 1231 Ljubljana-Črnuče | SI
e-mail: matjaz.savnik@alef.com
Ključna ugotovitev #2: Hibridna večoblačna okolja postajajo nekaj običajnega
Skoraj 90 odstotkov organizacij poroča, da že uporabljajo hibridno, večoblačno okolje. Več kot tretjina vprašanih (38 odstotkov) odgovarja, da imajo svoje aplikacijske rešitve v kar šestih različnih namestitvenih modelih. To je v skladu z naraščajočim deležem modernih, kontejneriziranih aplikacij, ki jih lažje namestimo na več lokacijah in modelih. Aplikacije so torej nameščene bolj distribuirano kot kadarkoli doslej, kar prinaša koristi zaradi možnosti njihove fleksibilnosti, obenem pa spet povečuje operativno kompleksnost in varnostne izzive.
Organizacije so torej naklonjene uporabi oblačnih postavitev (cloud-first), vendar to še zdaleč ne pomeni, da bi se omejevale samo na take postavitve (cloud-only). 56 odstotkov se jih o tem odloča na podlagi posamezne aplikacije (app-by-app deployment decisions). To spet vodi v naraščajočo kompleksnost posameznih IT-domen in povzroča težave pri zagotavljanju konsistentne aplikacijske varnostne politike, avtomatizacije in konsolidacije IT-dobaviteljev. Te izzive navaja kar 94 odstotkov udeležencev.
Kljub temu organizacije sprejemajo hibridno, večoblačno arhitekturo, ker njene koristi prevladajo nad težavami. Kot glavni razlog in motiv večina navaja stroškovno fleksibilnost in optimizacijo.
Zaključek
Letno poročilo F5 State of Application Strategy navaja še nekaj ugotovitev, kot sta »Digitalna transformacija hitro napreduje v poslovanje ob pomoči umetne inteligence« ali »Uporaba namenske tehnologije za dostavo in varnost aplikacij je v izjemni rasti«. Te in vse druge ugotovitve lahko zainteresirani bralec preuči samostojno z neposrednim dostopom do poročila, ki je dosegljivo na spletni strani podjetja F5.
Poročilo je zanimivo, ker ne samo ugotavlja, temveč tudi ponuja priporočila za izboljšanje zmogljivosti, varnosti in agilnosti aplikacij. Vodjem IT in drugim določevalcem lahko služi kot vodilo za primerjavo in prilagoditev strategij najnovejšim, aktualnim tehnološkim trendom.