Skip to main content

Schwachstellen Microservices zuordnen – mit Snyk und OpsLevel

Artikel von
Headshot of John Laban

John Laban

21. Oktober 2021

0 Min. Lesezeit

John Laban ist Gründer und CEO von OpsLevel. Dieser Blogbeitrag erschien ursprünglich im OpsLevel-Blog.

Snyk entwickelt sich rasant zum De-facto-Standard für Unternehmen, die kontinuierliche Sicherheit in ihre Softwareentwicklungsprozesse integrieren möchten. Angesichts der erstklassigen Sicherheitsinformationen und der entwicklerorientierten Tools ist das kein Wunder.

Von Open Source und Containern bis hin zu Ihrem Anwendungscode und Ihrer Infrastructure as Code bietet Snyk Lösungen, um Sicherheitslücken in Ihrem gesamten Stack zu finden und zu beheben. Ganz gleich, in welchem Kontext: Die von Snyk gewonnenen Erkenntnisse sind wertvoll – unabhängig davon, ob kritische Sicherheitslücken gefunden werden oder nicht (wir finden die Gewissheit, dass keine Sicherheitslücken erkannt wurden, großartig).

Die Komplexität von Microservices

Eine wiederkehrende Herausforderung im Microservices-Kontext besteht jedoch darin, die Zusammenhänge herzustellen, damit die zuständigen Serviceverantwortlichen die Snyk-Scan-Ergebnisse schnell prüfen und entsprechende Maßnahmen ergreifen können. Hochwertige, sichere Services bereitzustellen, ist immer das Ziel. Bei so vielen betrieblichen Aufgaben können Sicherheitslücken jedoch leicht übersehen werden.

Außerdem fällt es Plattform-, Sicherheits- oder SRE-Teams, die sich auf die Sicherheitslage und Best Practices konzentrieren, oft schwer, den Gesamtzustand ihrer Architektur zu beurteilen. Bei Tausenden von Scans und Hunderten von Services: Wie können sie schnell erkennen, welche Services und Teams die Vorgaben nicht erfüllen und zurückfallen?

Mit Snyk-Scan-Ergebnissen und OpsLevel-Prüfungen lassen sich diese Herausforderungen bewältigen.

Snyk + OpsLevel

Die Kombination dieser beiden Lösungen bietet zahlreiche Vorteile:

  • Sie erkennen auf einen Blick, wenn ein Service nicht wie erwartet gescannt wird

  • Prüfungsersteller (z. B. Plattform- oder SRE-Teams) können Scan-Ergebnisse detailliert bewerten

  • Automatische Berichte zeigen, welche Services und Teams die Vorgaben nicht erfüllen

  • Serviceverantwortliche behalten ihre Scan-Ergebnisse stets im Blick und wissen, wie dringend sie offene Sicherheitslücken beheben müssen

Und dank des umfassenden Kontexts im Servicekatalog von OpsLevel können alle Benutzer Scan-Ergebnisse einfacher und aussagekräftiger prüfen.

Schwachstellen Services zuordnen

Eine Anleitung zur Integration von Snyk und OpsLevel finden Sie hier. Dabei kommt OpsLevels erweiterbares Custom-Event-Check-Framework zum Einsatz, um JSON-Payloads zu empfangen. Zum Senden der JSON-Payloads mit Scan-Ergebnissen empfehlen wir das CLI-Tool von Snyk. Ein Beispielskript finden Sie in der Dokumentation von OpsLevel.

Scan-Ergebnisse werden Services über eine Prüfung zugeordnet. OpsLevel stellt spezielle Vorlagen für Snyk bereit (z. B. Keine kritischen Sicherheitslücken oder Weniger als 5 geringfügige Sicherheitslücken), die Sie als Ausgangspunkt verwenden können.

Sie können auch eigene Prüfungen mit jq schreiben – für das Parsen von Payloads und die Bestehen/Nichtbestehen-Logik – sowie Markdown und Liquid für die Formatierung und Vorlagen der Ergebnismeldungen verwenden.

Wissensvermittlung und Priorisierung

Jede Prüfung in OpsLevel bietet Prüfungserstellern die Möglichkeit, Serviceverantwortlichen genau zu erläutern, welche Schritte zum Bestehen erforderlich sind und warum die jeweilige Prüfung überhaupt wichtig ist.

Durch die Einbindung von Snyk-Scan-Ergebnissen in das Service-Maturity-Modell von OpsLevel wird auch die Priorisierung für Serviceverantwortliche klarer. Neben den Ergebnis- und Notizfeldern einer Prüfung, die den vollständigen Kontext liefern, können Prüfungsersteller Filter und Stufen im Bewertungsraster von OpsLevel nutzen, um Services gezielt und schrittweise sicherer und ausgereifter bereitzustellen.

Sicherheitsprüfung von Snyk für shopping_cart_service fehlgeschlagen. Angezeigt werden Abhängigkeitsschwachstellen mit hohem, mittlerem und niedrigem Schweregrad sowie CVSS-Scores.

Ansicht der Scan-Ergebnisse durch einen Serviceverantwortlichen mit mehr als 3 mittelschweren Sicherheitslücken

So können beispielsweise schwerwiegende Sicherheitslücken in Scan-Ergebnissen bei kundenorientierten Services ein Ausschlusskriterium sein, während sie bei ausschließlich intern genutzten Services weit weniger bedenklich sind. Solche Unterschiede lassen sich in OpsLevel schnell abbilden und anschließend von Serviceverantwortlichen einfach prüfen. So setzen sie ihre Zeit stets für die richtigen betrieblichen oder sicherheitsrelevanten Aufgaben ein.

Automatisierte Berichte

Die Ergebnisse einzelner Prüfungen weisen Serviceverantwortlichen die nächsten Schritte zur Verbesserung und Absicherung ihrer Services. Zusammengefasst liefern sie wichtigen Stakeholdern – etwa Plattformteams oder der technischen Leitung – Einblicke in die aktuelle Sicherheitslage ihrer Organisation.

Fragen wie welcher Teil meiner Anwendung ist am stärksten gefährdet? oder welches Team fällt zurück? lassen sich mit den Prüfungsberichten von OpsLevel leicht beantworten.

OpsLevel-Reports-Dashboard mit den Teamergebnissen der Snyk-Schwachstellenprüfung und einer Liste erfolgreicher und fehlgeschlagener Services.

Übersicht über den Status aller relevanten Services für diese Prüfung: 1 bestanden, 1 nicht bestanden und 1 ohne Scan-Ergebnisse.

OpsLevel + Snyk ausprobieren

Wenn Sie Snyk bereits verwenden, sind Sie auf dem richtigen Weg, um sicherere Services bereitzustellen. Beschleunigen Sie diesen Weg, indem Sie Ihre Scan-Ergebnisse in einen umfassenden Servicekatalog integrieren. Weitere Informationen zu OpsLevel oder eine Demo-Anfrage finden Sie hier. Wenn Sie Snyk noch nicht ausprobiert haben, können Sie kostenlos loslegen.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.