Wie Axel Springer National Media and Tech mit Snyk kontinuierliche Sicherheit erreicht hat
3. September 2024
0 Min. Lesezeit
Beim diesjährigen AWS Summit in Berlin hatte das Snyk-Team Gelegenheit, mit dem Snyk-Kunden Michael Steiner, CISO bei Axel Springer National Media and Tech, zu sprechen. Im Gespräch ging es um die Partnerschaft mit Steiners Team, darunter die Entscheidung für Snyk nach Log4Shell, die Integration von Snyk Code und Snyk Open Source in bestehende Entwicklungsprozesse und die konkreten Ergebnisse, die das Team heute misst. Erfahren Sie mehr über die Shift-Left-Sicherheitsreise von Axel Springer.
Axel Springer National Media and Tech im Überblick
Axel Springer ist ein führender digitaler Verlag in Europa. Die Geschäftseinheit National Media and Tech bietet technische Dienstleistungen und digitale Produkte für Zeitungen und andere Medienmarken. Über 600 Marken nutzen die digitalen Journalismuslösungen von Axel Springer. Mehr als 3 Millionen einzigartige Nutzerinnen und Nutzer verwenden die digitalen Produkte und Anwendungen des Unternehmens.
Das Team von Axel Springer hat eine flache Organisationsstruktur eingeführt, in der die Entwicklungsteams gemeinsam für Qualitätssicherung, IT und Sicherheit verantwortlich sind. Sie sind überzeugt, dass Entwicklerinnen und Entwickler ihre Produkte am besten kennen und daher wissen, wie sich diese Schritte nahtlos integrieren lassen. Im Rahmen dieses flachen Modells betreiben die Entwicklerinnen und Entwickler von Axel Springer ihre eigene Infrastructure as Code (IaC) vorwiegend auf AWS.
„Wir haben kein großes Sicherheitsteam und kein SOC“, erklärte Steiner. „Wir sind überzeugt, dass Entwicklerinnen und Entwickler diese Aufgabe übernehmen können. Unser Ziel ist es, Tools bereitzustellen, mit denen sie Schwachstellen so früh und effizient wie möglich beheben können und die zugleich automatisierte Prozesse unterstützen.“
Die Herausforderung uneinheitlicher Sicherheitsprozesse und -tools
Vor der Einführung von Snyk gab es bei Axel Springer keinen einheitlichen, unternehmensweiten Prozess, um Schwachstellen im Code zu finden und zu beheben. Das Team nutzte einige Open-Source-AppSec-Tools wie SonarCloud, führte diese jedoch nicht im gesamten Unternehmen ein. Außerdem ermöglichte dieser Ansatz nur einigen Teams eine statische Codeanalyse. Andere wichtige Bereiche der Anwendungsentwicklungsstruktur des Unternehmens, etwa IaC, Open Source und Container, blieben außen vor.
Darüber hinaus fehlte dem Team von Axel Springer die durchgängige Transparenz über seine Anwendungen. Dadurch war es für die Teams schwierig zu erkennen, welche Schwachstellen ihre Repositories enthielten. Außerdem führten die Entwicklungsteams alle Sicherheitsprozesse manuell durch, was viel Zeit und Aufwand kostete. Als Reaktion auf Log4Shell erfassten sie beispielsweise die Datennutzung im gesamten Unternehmen manuell in einer Tabelle und leiteten auf Grundlage ihrer Ergebnisse Maßnahmen zur Behebung ein.
„Wir hatten keinen wirklichen Prozess, zumindest nicht im gesamten Unternehmen … Uns fehlte auch die Transparenz über die Schwachstellen. Nicht einmal die Teams selbst wussten, wie viele Schwachstellen sich in ihren Repositories befanden.“
– Michael Steiner, CISO, Leiter des Competence Center Quality and IT Security, Axel Springer
Sicherheit mit Snyk Code und Snyk Open Source nach links verlagern
Während die meisten Teams bei Axel Springer National Media and Tech manuelle Prozesse nutzten, um Fälle der Log4Shell-Schwachstelle aufzuspüren, führte ein Team mit Snyk einen Proof of Concept (POC) durch. Dieses Team erlebte Snyk direkt im Einsatz: Es identifizierte die Nutzung von Log4Shell in seinen Repositories schnell und ergriff in einem Bruchteil der Zeit Maßnahmen.
Steiner zufolge war es „mit dem Snyk-[POC] ganz einfach herauszufinden, wo dieses Team von der Schwachstelle betroffen war. Das war unser Anwendungsfall, den wir dem Management zeigen konnten, um zu sagen: ‚Wir brauchen solche Tools, um diese Transparenz zu schaffen – insbesondere, wenn eine Schwachstelle auftritt.‘“
Nach diesem Vorfall führte das Team von Axel Springer Snyk Code und Snyk Open Source ein. So können Entwicklerinnen und Entwickler Schwachstellen so früh wie möglich in der Pipeline finden und beheben.
„Wir nutzen derzeit Snyk Code und Snyk Open Source in über 700 Repositories … und 300 Entwicklerinnen und Entwickler verwenden diese Tools. Wir haben sie in die IDEs und Pipelines integriert, Jira angebunden und vieles automatisiert – all das dank Snyk.“
– Michael Steiner, CISO, Leiter des Competence Center Quality and IT Security, Axel Springer
Das Snyk-Team integrierte Snyk in den gesamten Softwareentwicklungszyklus von Axel Springer. Dabei kamen folgende Schritte zum Einsatz:
Scans direkt in der integrierten Entwicklungsumgebung (IDE) und Bereitstellung von Fixes bei Pull Requests
Scans in der CI/CD-Pipeline mit einem Scanner für die Befehlszeile (CLI)
Synchronisierung aller bestehenden Repositories mit Snyk, um später in der Pipeline Schwachstellen zu erkennen und die zuständigen Teams zu benachrichtigen
Erkennung von Schwachstellen in der Produktionsumgebung (z. B. Zero-Day-Schwachstellen und neue Bedrohungen)
Vollständige Sicherheitstransparenz bei Axel Springer
Heute werden beim Team von Axel Springer National Media and Tech mehr als 90 % der relevanten Repositories auf Sicherheitsprobleme geprüft. Dank dieser hohen Scan-Abdeckung hat das Team nun vollständige Transparenz über Schwachstellen im vorhandenen Code und in Open-Source-Komponenten und kann neue Schwachstellen während des gesamten SDLC kontinuierlich beheben.
Steiner sagte: „Jetzt haben wir diese Transparenz und können die Teams dazu bewegen, Prozesse zur kontinuierlichen Behebung von Schwachstellen einzuführen. Das ist wichtig, denn Schwachstellen nur gelegentlich zu überprüfen, reicht nicht aus. Diese Transparenz hilft uns auch dabei, die Themen im Management anzusprechen. Ich denke, diese Transparenz ist der wichtigste Mehrwert, den wir erleben – und Snyk schafft sie.“
Künftig möchte das Team die Lizenz-Compliance-Funktionen von Snyk Open Source häufiger nutzen. Damit kann es anhand der Lizenzanforderungen potenzieller Kunden entscheiden, welche Produkte oder Repositories es anderen Unternehmen anbieten möchte.
Darüber hinaus will das Team künftig stärker risikobasiert vorgehen. Es plant, Projekte nach ihrer geschäftlichen Kritikalität zu kategorisieren und Schwachstellen zu priorisieren. Grundlage dafür soll ein Risikowert sein, der die potenziellen Auswirkungen auf das Unternehmen zuverlässig einstuft. So kann das Team je nach genauer Position einer Schwachstelle die wichtigsten Fixes priorisieren. Zur Unterstützung dieser Initiativen plant das Team, Snyk AppRisk einzuführen.



