Splunk unifie sécurité et observabilité pour protéger les applications
Observability SplunkRéunissez les équipes d’application et de sécurité autour d’une application qui assure la détection et la prise en charge des menaces d’un bout à l’autre, au cœur de Splunk.
Le contexte applicatif, chaînon manquant de la sécurité
Les menaces ciblent de plus en plus la couche applicative, obligeant les organisations à les détecter et à y répondre plus rapidement. Mais sans contexte, elles avancent à tâtons.
Une récente étude souligne l’urgence et la complexité des défis que pose aujourd’hui la sécurité des applications. 68 % des entreprises laissent des vulnérabilités critiques non résolues pendant plus de 24 heures1. Plus inquiétant encore, 35 % d’entre elles estiment que ce manque de contexte entrave directement leur capacité à corriger efficacement les vulnérabilités. Pendant ce temps, le paysage des menaces gagne en intensité : on observe une augmentation de 742 % des attaques ciblant des vulnérabilités open source2 par rapport à l’année dernière. Les conséquences sont lourdes : le coût moyen pour contenir une faille aux États-Unis a atteint 9,44 millions de dollars3, et il faut en moyenne 277 jours pour clore complètement un incident4. Il faut également savoir que 60 % des failles impliquent une exfiltration de données dans un délai d’une seule journée4.
Il ne suffit plus de détecter les vulnérabilités ; il faut savoir ce qui a été exploité, où et comment, en temps réel.
Découvrez Secure Application et Splunk Security
Pour combler cette lacune, nous lançons une nouvelle intégration entre le segment Secure Application du portefeuille d’observabilité Splunk via AppDynamics, et Splunk Enterprise Security.
Cette intégration permet de détecter les attaques d’applications en temps réel dans les environnements hybrides et locaux à l’aide des agents Splunk AppDynamics (les applications basées sur microservices seront prochainement prises en charge via Splunk Observability Cloud et OpenTelemetry). Les analystes de sécurité et les équipes d’observabilité peuvent ainsi s’appuyer sur une source de vérité commune pour comprendre les menaces en cours d’exécution, dans le contexte des applications de production et de préproduction.
Pourquoi c’est important
Pour les équipes de sécurité :
Obtenez les données de l’observabilité qui vous manquent ; suivez les tentatives d’exploitation réelles, identifiez les services affectés et corrélez directement les attaques aux indicateurs de compromission dans Splunk Security.
Pour les équipes d’observabilité :
Donnez une nouvelle dimension à votre rôle de sécurité : vos données de télémétrie deviennent une source d’information essentielle pour protéger l’entreprise en signalant et en corrigeant les problèmes avant qu’ils ne deviennent des failles.
Fonctionnement
Secure Application supervise le comportement des applications en cours d’exécution pour détecter les tentatives d’exploitation au moment précis où elles se produisent. Lorsqu’une attaque est détectée, l’outil capture des informations de contexte détaillées et pertinentes : invocations de méthodes, services vulnérables, charges utiles d’entrée et métadonnées d’exploitation. Il envoie immédiatement ces données à Splunk via le collecteur d’événements HTTP (HEC), une interface standard et sécurisée pour la transmission des données d’événement.
Une fois dans Splunk, la télémétrie alimente de nombreuses fonctionnalités :
- une détection basée sur les observations dans Splunk Enterprise Security,
- des alertes basées sur le risque et une hiérarchisation à l’aide des règles de corrélation Splunk,
- un enrichissement avec le contexte de menace de Secure Application pour l’optimisation du tri.
Les équipes de sécurité utilisent ces informations pour collaborer avec les équipes d’application et déployer les workflows de remédiation de Splunk Enterprise Security et Splunk SOAR.
De la détection à l’investigation, sans perte de contexte
Secure Application ne se contente pas de détecter la présence d’une menace : les équipes de sécurité et d’observabilité reçoivent une description détaillée de la menace en termes d’application. Une fois importées, les alertes apparaissent directement dans Splunk Enterprise Security, dans les recherches de corrélation et dans les workflows d’investigation.
Les équipes de sécurité accèdent immédiatement à des informations sur l’exécution :
- nom du service de l’application,
- métadonnées de l’événement d’attaque,
- vulnérabilités et CVE associées,
- scores d’exploitabilité Cisco,
- traces de pile et méthodes invoquées,
- IP sources et caractéristiques de la charge utile.
Ce contexte détaillé permet aux analystes d’analyser directement les attaques ciblant les applications avec toutes les informations nécessaires pour identifier l’incident, mais aussi comprendre comment, où et pourquoi.
Le threat hunting sensible aux applications est là
Avec Secure Application, les équipes peuvent retracer le parcours d’exécution de chaque événement d’attaque, comprendre son impact potentiel et le corréler avec d’autres signaux relatifs à l’infrastructure, aux identités ou au réseau, déjà présents dans Splunk.
Toutes ces informations sont accessibles sans changer d’outils : les équipes de sécurité et d’observabilité disposent d’un moyen parfaitement fluide de détecter et de corriger les menaces en temps réel, plus rapidement que jamais.
Vue d’attaque Log4j dans Secure Application montrant les détails de l’attaque en temps réel, la trace, l’impact sur les services et la méthode vulnérable
Splunk et Cisco : l’union fait la force
Cette intégration illustre une fois de plus la force de l’écosystème de sécurité Cisco et Splunk. Les vulnérabilités détectées au moment de l’exécution par Secure Application sont automatiquement enrichies par les données d’exploitabilité de Cisco Vulnerability Management (anciennement Kenna.VM) pour aider les équipes à déterminer plus rapidement, et en toute connaissance de cause, quels problèmes traiter en priorité.
Ensemble, Splunk et Cisco repoussent les limites des alertes et des scans statiques pour offrir une approche de sécurité des applications sensible au risque et active en temps réel.
Unification de la sécurité et de l’observabilité : une nouvelle ère pour la résilience numérique
Avec cette intégration, Splunk confie la sécurité des applications en cours d’exécution aux analystes du SOC autant qu’aux équipes d’observabilité. L’objectif : les aider à collaborer pour détecter les anomalies, investiguer, contenir les menaces et renforcer la résilience numérique.
En unifiant la télémétrie des applications avec l’analyse de sécurité, nous donnons aux entreprises la possibilité de :
- détecter en temps réel les attaques ciblant les applications hybrides/locales en cours d’exécution,
- hiérarchiser l’investigation des anomalies en fonction de leur facilité d’exploitation et de leur impact sur les applications,
- accélérer la collaboration des équipes pour contenir plus rapidement les menaces.
Pour savoir comment cette intégration peut renforcer votre position de sécurité :
- contactez votre responsable commercial Splunk Observability ou Splunk Security pour planifier une démonstration,
- découvrez tous les détails de l’intégration technique dans le Guide d’intégration,
- assistez à des sessions de Cisco Live 2025 ou de .conf25, ou regardez-les en replay .
Ensemble, arrêtons les menaces en cours d’exécution.
2 - Sonatype’s 8th Annual State of the Software Supply Chain Report.
3 -Ponemon Institute and IBM report, 2024.
4 - Cisco Security, 2020
Articles similaires

L’observabilité : ce n’est pas ce que vous croyez

Splunk AppDynamics 24.10 Accelerates Deployment And MTTR
