Skip to main content

SnykLaunch Okt. 2024: Verbesserte PR-Erfahrung, mehr Transparenz, KI-gestützte Sicherheit, ganzheitliches Risikomanagement

Artikel von
Feature SnykLaunch

8. Oktober 2024

0 Min. Lesezeit

Nach fast einem Jahrzehnt im Geschäft konnten wir beobachten, wie sich die Softwareentwicklungsbranche grundlegend verändert hat. Entwickler arbeiten mit mehr beweglichen Teilen als je zuvor und setzen auf Technologien wie Ressourcen von Drittanbietern und KI-Coding-Assistenten, um anspruchsvolle Software unter engen Zeitvorgaben zu veröffentlichen. Seit zehn Jahren sprechen wir über die Beziehung zwischen Entwicklung und Sicherheit – doch die DevSecOps-Diskussion hat sich stark verändert.

Entwicklungsteams benötigen Lösungen, die sich nahtlos in immer komplexere Umgebungen einfügen. Diese Zugänglichkeit für Entwickler muss über Schulungen zu Plattformen oder benutzerfreundliche Sicherheitsoberflächen hinausgehen. Sie muss ihnen Wege zu mehr Sicherheit bieten, ohne dass sie dafür ihre bestehenden Workflows verlassen müssen.

Sicherheitsteams müssen außerdem berücksichtigen, wie sie neue Technologien wie KI-generierten Code absichern. Die schiere Menge an KI-Code und seine spezifischen Schwachstellen erfordern neue Methoden. Zudem brauchen Sicherheitsteams einen ganzheitlichen Überblick über die Sicherheitslage dieser beweglichen Teile. So können sie Aktivitäten nach ihrem tatsächlichen Geschäftsrisiko priorisieren. Schwachstellen isoliert und anhand allgemeiner Bewertungen wie CVSS zu priorisieren, funktioniert nicht mehr, wenn so viele Faktoren eine Rolle spielen.

Mit den neuesten Produktveröffentlichungen begegnet Snyk diesen Herausforderungen: Sie ermöglichen einen ganzheitlichen Überblick über AppSec, die Priorisierung von Risiken, den Umgang mit KI-Code und die direkte Integration in Entwickler-Workflows. Lesen Sie weiter, um mehr über diese spannenden Neuerungen zu erfahren, und sehen Sie sich die vollständige DevSecCon-Präsentation auf Abruf an.

Developer Experience

Sicherheitslösungen, bei denen Entwickler im Mittelpunkt stehen, sind seit dem ersten Tag ein Grundpfeiler des Snyk-Erlebnisses. Wir sind überzeugt, dass Unternehmen Entwickler mit Tools ausstatten müssen, mit denen sie Sicherheitsprobleme direkt in ihren bestehenden Workflows beheben können. Alles andere führt nur zu zusätzlichem Aufwand und erschwert die Arbeit von Entwicklungs- und Sicherheitsteams. Wir bauen diese zentrale Idee weiter aus und verbessern die Developer Experience mit neuen Funktionen. Zu unseren neuesten Ergänzungen gehören:

Zusammenfassungen von Problemen in Pull-Request-Kommentaren

Pull Requests sind ein wichtiger Kontrollpunkt für sichere Entwicklungspraktiken. Seit einiger Zeit bieten wir Sicherheitstests für Pull Requests an. Mit unseren Verbesserungen in diesem Bereich möchten wir Entwicklern Zeit sparen und Kontextwechsel reduzieren. PRs enthalten direkt in der Pull-Request-Umgebung noch mehr Informationen und konkrete Handlungsmöglichkeiten. Den Anfang macht eine Zusammenfassung von Sicherheitsproblemen nach Schweregrad, die in Ihrer Software-Configuration-Management-Plattform (SCM) angezeigt wird.

Anpassbare PR-Vorlagen

Zusätzlich können Sie jetzt den PR-Titel, die Beschreibung und die Commit-Nachricht anpassen. Wenn Snyk Ihre Open-Source- und Container-Projekte korrigiert oder aktualisiert, erstellt Snyk automatisch Pull Requests für Ihr Repository. Jetzt können Sie diese PRs ganz einfach an die spezifischen Standards und Präferenzen Ihres Teams anpassen.

Was können Sie anpassen?

title

Fügen Sie ein eindeutiges Präfix hinzu, zum Beispiel „SNYK:“

commit_message

Passen Sie das Format der Commit-Nachricht an die Konventionen Ihres Teams an.

description

Fügen Sie zusätzlichen Kontext und Links zur relevanten Dokumentation oder sogar eine Aufgaben-Checkliste hinzu.

Sie können PR-Vorlagen über unsere API oder eine einfache YAML-Datei anpassen. Da Pull Requests im Mittelpunkt der Entwickler-Workflows stehen und ein wichtiger Anlaufpunkt für die Zusammenarbeit mit zahlreichen Teams außerhalb der Entwicklung sind, müssen die geteilten Informationen standardisiert und leicht verständlich sein. Mit den neuen anpassbaren PR-Vorlagen von Snyk entsprechen von Snyk erstellte Pull Requests den spezifischen Standards, Praktiken und Kommunikationspräferenzen Ihres Unternehmens. Sie können Titel und Beschreibung, die zu teilenden Sicherheitsdetails und sogar JIRA-Ticketinformationen festlegen – ganz nach den Erwartungen Ihrer Entwickler an ihre PRs.

Snyk stellt die Developer Experience in den Mittelpunkt

Erfahren Sie, warum die Developer Experience so wichtig ist und wie Snyk sie mit unseren neuesten Funktionen noch reibungsloser gestaltet.

Mehr Transparenz

Auch die Transparenz über die Risikolage eines Unternehmens für Sicherheitsverantwortliche bauen wir weiter aus. Mit der Einführung von Snyk Analytics hat Snyk seine Reporting- und Analysefunktionen erweitert. Snyk Analytics bietet die Datenanalyse-Tools und das Framework, die Sie benötigen, um den Zustand Ihres Anwendungssicherheitsprogramms im gesamten Unternehmen effektiv zu messen und zu verstehen, welche Strategien die Risikolage am stärksten verbessern. Snyk Analytics bietet:

  • Entwickleranalysen, um das Shift-Left-Verhalten teamübergreifend zu verstehen

  • Problemanalysen, um Ihre gesamte Risikoexposition und die Fortschritte bei der Behebung oder Vermeidung von Risiken schnell einzuschätzen – anhand wichtiger Kennzahlen zu kritischen und schwerwiegenden Problemen

  • Anwendungsanalysen, mit Einblicken in Sicherheitstrends wie den Status offener Probleme, die Abdeckung durch Kontrollen, Repository-Metadaten und importierte Assets

Im Rahmen der Einführung von Snyk Analytics stellen wir außerdem eine Integration mit der Snowflake AI Data Cloud vor. Damit können Teams einzigartige Analysen zur Entwicklersicherheit aus Snyk in Business-Intelligence-Dashboards einbinden. Die neue Integration ermöglicht es, analysefertige Snyk-Daten zusammen mit Ihren vorhandenen Sicherheitsdaten aus anderen Quellen in Snowflake anzuzeigen. So erhalten Sie den nötigen Kontext für ganzheitliche, strategische Entscheidungen.

KI überall

KI ist bereits ein fester Bestandteil der heutigen Entwicklungszyklen und wird immer alltäglicher. Entwickler brauchen daher Sicherheitstools, die mit der Geschwindigkeit und dem Umfang Schritt halten, mit denen KI-generierter Code in Repositories gelangt. Wenn Sicherheit sie ausbremst, verfehlt das den eigentlichen Zweck von KI: die Softwareentwicklung zu beschleunigen und wertvolle Zeit zu sparen. Wir verbessern unser Angebot für KI-Sicherheit kontinuierlich. Zu den jüngsten Neuerungen gehören:

Snyk Code: Snyk Agent Fix (jetzt allgemein verfügbar)

Jetzt können alle Snyk-Nutzer KI einsetzen, um KI zu korrigieren. So können Entwickler KI-generierten Code mit höchster Geschwindigkeit absichern. Unsere DeepCode AI-Engine kombiniert mehrere KI-Modelle, die mit sicherheitsspezifischen Daten und menschlichem Input führender Sicherheitsforscher trainiert wurden. So hält sie mit der Geschwindigkeit neuer Technologien Schritt, ohne Abstriche zu machen. Sie erreicht eine Genauigkeit von über 80 % und lässt sich mit nur zwei Klicks in der IDE ausführen.

KI-gestützte Erreichbarkeitsanalyse

Wir nutzen KI auch für eine präzise Erreichbarkeitsanalyse. Snyk analysiert Ihre Codebasis anhand von Datenflüssen und identifiziert die 7 % der Probleme, die von Ihrer Live-Anwendung direkt oder transitiv aufgerufen werden. Indem wir den Fokus auf Schwachstellen in der Produktionsumgebung richten, helfen wir Sicherheitsteams, sich auf die wichtigsten Probleme zu konzentrieren und unnötiges Rauschen zu reduzieren.

Ganzheitliches Risikomanagement für Anwendungen

Anfang dieses Jahres haben wir unseren ganzheitlichen Sicherheitsansatz für das Risikomanagement mit der Einführung von AppRisk Pro weiter ausgebaut. Unser risikobasierter Ansatz ermöglicht eine intelligentere Priorisierung. So konzentrieren sich Teams auf die wichtigsten Korrekturen und reduzieren gleichzeitig unnötiges Rauschen. Statt isolierte Einblicke in Schwachstellen zu bieten, beziehen wir den vollständigen Anwendungskontext ein – einschließlich Architektur, geschäftlicher Kritikalität und Laufzeitumgebung.

Zu den Neuerungen, mit denen wir ein ganzheitliches Risikomanagement für Anwendungen ermöglichen, gehören:

Risk Score

Die Erreichbarkeit als Risikofaktor einzubeziehen, ist sinnvoll. Eine zu starke Gewichtung der Erreichbarkeit könnte jedoch dazu führen, dass sich Teams auf Probleme konzentrieren, die keine tatsächliche Bedrohung darstellen, oder erhebliche Risiken übersehen. Teams benötigen letztlich einen umfassenderen Anwendungskontext, einschließlich Faktoren wie Architektur, Geschäftswert und Laufzeitstatus. Der Risk Score von Snyk fasst all diese Dimensionen in einem einzigen Wert zusammen und liefert Einblicke in das Risiko – basierend auf der Wahrscheinlichkeit einer Ausnutzung und den möglichen Auswirkungen.

Snyk hat den Risk Score verbessert, damit Unternehmen Risiken für die Anwendungssicherheit umfassender und strategischer verwalten können. Ein wesentlicher Bestandteil dieses Updates ist die Integration der von DeepCode AI unterstützten Erreichbarkeitsanalyse, die mit weiteren Risikofaktoren kombiniert wird, um den Risk Score von Snyk zu ermitteln. Diese Funktion identifiziert anfällige Funktionen in Open-Source-Paketen, die vom Code einer Anwendung ausgenutzt werden könnten – auch wenn sie nur indirekt referenziert werden. Durch die Ausweitung der Erreichbarkeitsabdeckung auf 90 % der schwerwiegenden und kritischen Schwachstellen unterstützt Snyk Unternehmen dabei, potenzielle Sicherheitsbedrohungen proaktiv anzugehen. Durch die Kombination der Erreichbarkeit mit weiteren Risikofaktoren wie EPSS-Bewertungen, der Beliebtheit von Paketen und verschiedenen anderen Faktoren lässt sich leicht ermitteln, welche Probleme das größte Risiko darstellen.

AppRisk Essentials

Wir haben Snyk AppRisk Essentials und seine Funktionen zur Anwendungserkennung und Abdeckungsverwaltung kürzlich erweitert. Sie sind jetzt ohne zusätzliche Kosten für alle Snyk Enterprise-Kunden verfügbar. Mit diesen Tools erhalten Teams einen besseren Überblick über die Assets, die für die Entwicklung ihrer Anwendungen genutzt werden. Außerdem können sie Richtlinien verwenden, um Assets und deren Abdeckung durch Snyk automatisch zu verwalten.

Integrationen im DevSecOps-Ökosystem

Auch die Funktionen unserer Lösung für das Management der Anwendungssicherheitslage (ASPM), Snyk AppRisk, bauen wir deutlich aus. Alle AppRisk Pro-Nutzer haben jetzt Zugriff auf neue Integrationen von Drittanbietern, darunter:

  • SCM-Systeme wie GitHub, Bitbucket, Azure DevOps und GitLab

  • Interne Entwicklerplattformen (IDPs) und Servicekataloge wie Backstage, ServiceNow CMDB, Atlassian Compass, Harness und OpsLevel

  • Observability-Tools wie Dynatrace und Datadog

  • Cloud- und Laufzeitsicherheitslösungen wie Sysdig, Orca, SentinelOne und CrowdStrike.

Raster mit Logos von Technologie- und Sicherheitsplattformen, darunter GitHub, Bitbucket, GitLab, Azure, Datadog, Orca Security, CrowdStrike und weitere.

Diese neuen Partnerschaften ermöglichen es Nutzern, mit einem noch umfassenderen Anwendungskontext zu arbeiten. So können sie Sicherheitsrisiken weiterhin genauer und effizienter verwalten.

Sehen Sie sich die neuesten DevSecCon-Präsentationen an

Das Snyk-Team freut sich über die Erweiterungen bei unserer risikobasierten Priorisierung, der KI-Sicherheit und den entwicklerorientierten Workflows. Wir sind stolz darauf, Teams weiterhin dabei zu unterstützen, schnell und sicher zu entwickeln.

Erfahren Sie mehr über diese Verbesserungen und sehen Sie sich die vollständige DevSecCon-Präsentation auf Abruf an.

Übernehmen Sie die Kontrolle über AI-Security mit Snyk

Erfahren Sie, wie Snyk den von AI generierten Code Ihrer Entwicklungsteams absichert und Ihren Security-Teams zugleich vollständige Transparenz und Kontrolle bietet.