Skip to main content

Cloud-native Anwendungssicherheit ganzheitlich denken

Artikel von
feature iac drift purple

8. Juni 2022

0 Min. Lesezeit

Die Cloud ermöglicht es Unternehmen, Anwendungen schneller als je zuvor zu entwickeln und bereitzustellen. Gleichzeitig ist die Sicherheit komplexer geworden. Durch den Wechsel in die Cloud besteht heute alles aus Code – nicht nur die Anwendungen, sondern auch die Infrastruktur, auf der sie laufen. Sicherheitsprobleme in einer Anwendung oder Cloud-Umgebung können daher ein ganzes System gefährden. Und immer häufiger sind Entwicklungsteams dafür verantwortlich, den gesamten Cloud-native-Anwendungsstack abzusichern.

Das bedeutet, dass Entwicklerinnen und Entwickler heute die Sicherheit ihres proprietären Codes, der verwendeten Open-Source-Abhängigkeiten, der Container und der Infrastructure-as-Code-Konfigurationen (IaC) für die Bereitstellung sowie die laufende Sicherheit der Anwendung und ihrer Laufzeitkonfiguration berücksichtigen müssen.

In diesem Beitrag erfahren Sie, warum Anwendungssicherheit und Cloud-Sicherheit zusammengehören, um Cloud-native Anwendungen besser zu schützen.

Cloud-native Sicherheit während der Entwicklung

Eine wirksame Sicherheit für Cloud-native Anwendungen beginnt damit, während der Entwicklung nach Schwachstellen zu suchen. Werden Schwachstellen bereits beim Schreiben des Codes entdeckt und behoben, erhöht das die Sicherheit der Anwendung selbst. Derselbe Ansatz lässt sich auch auf die Cloud übertragen.

Heutige Cloud-Umgebungen sind im Grunde Anwendungen, denn sie bestehen aus Dockerfiles für Container und IaC-Konfigurationen, die beide codeähnlich sind. Deshalb können diese Dateien während der Entwicklung auf potenzielle Schwachstellen untersucht und diese behoben werden. Da Fehlkonfigurationen zu den häufigsten Arten von Cloud-Schwachstellen gehören, stellen sie für Cloud-native Anwendungen ein erhebliches Risiko dar. Sie sollten daher frühzeitig in diesen Cloud-Dateien erkannt werden.

Eine starke Sicherheit für Cloud-native Anwendungen beginnt damit, Sicherheit nach links zu verlagern und alle Softwarekomponenten automatisch zu scannen – vom proprietären Code und den Open-Source-Abhängigkeiten bis hin zu Containern und IaC-Konfigurationen. Dafür braucht es Tools, die Entwicklerinnen und Entwickler gern nutzen, denn sie tragen die Verantwortung für die Sicherheit.

Umfassende Sicherheit in der Cloud

Die Cloud ist hochdynamisch und kurzlebig: Der Großteil der Cloud-Infrastruktur verändert sich ständig. Deshalb müssen Maßnahmen getroffen werden, um die Cloud-Umgebung abzusichern, in der die Anwendung bereitgestellt wird. Außerdem muss die Laufzeitsicherheit über die ursprünglichen Quelldateien hinaus berücksichtigt werden.

Da sich IaC-Konfigurationsänderungen innerhalb weniger Minuten automatisch umsetzen lassen, wird Konfigurationsdrift zu einem realen Risiko. Sie entsteht, wenn der aktuelle Zustand der Cloud-Infrastruktur nicht mehr ihrer IaC-Definition entspricht. Die IaC-verwaltete Cloud-Infrastruktur kontinuierlich auf Abweichungen zu überwachen, ist entscheidend, um das Risiko von Datenschutzverletzungen, Anwendungsausfällen und fehlgeschlagenen Bereitstellungen zu verringern.

Wirksame Cloud-Sicherheit geht über die Entwicklungsphase hinaus: Sie umfasst auch die Überwachung auf neue Schwachstellen in der Produktionsumgebung und die Abwehr potenzieller Cyberangriffe, sobald die Anwendung in der Cloud läuft.

Cloud-Sicherheit wieder mit dem Code verbinden

Die Überwachung von Sicherheitsbedrohungen im Produktivbetrieb einer Cloud-nativen Anwendung liefert wertvolle Erkenntnisse. Diese müssen jedoch mit dem Quellcode und den Konfigurationsdateien verknüpft werden. Denn dauerhafte Sicherheitspatches müssen im Code selbst umgesetzt werden – nicht in den Live-Umgebungen, die durch Container und IaC-Definitionen entstehen.

Die meisten Sicherheitstools geben Laufzeiterkenntnisse jedoch nicht an die Entwicklerinnen und Entwickler weiter, die die Probleme tatsächlich beheben. Dadurch lässt sich die Ursache einer in der Produktionsumgebung entdeckten Schwachstelle nur schwer ermitteln – und die gesamte Cloud-native Anwendung bleibt gefährdet.

Die umfassendste Sicherheit für Cloud-native Anwendungen erfordert daher sowohl das Scannen nach Schwachstellen als auch umsetzbare Erkenntnisse – vom Code in die Cloud und wieder zurück zum Code.

Sicherheits-Silos mit Snyk aufbrechen

Heutige Cloud-native Anwendungen müssen während ihres gesamten Lebenszyklus umfassend und in allen Komponenten geschützt werden. Deshalb vereint Snyk Anwendungssicherheit, Konfigurationssicherheit und Cloud-Sicherheit auf einer Plattform, mit der Engineering-Teams die Sicherheitslage ihrer Cloud-nativen Anwendungen verbessern können.

Mit der Übernahme von Fugue durch Snyk wird Cloud Security Posture Management in den DevSecOps-Workflow integriert und der Laufzeitkontext der Cloud mit den Entwicklungsteams verknüpft. So lässt sich Konfigurationsdrift bei IaC-Ressourcen verhindern, und Teams erhalten konkrete Hinweise, um in der Cloud erkannte Probleme zu beheben.

Auch die Integration von Snyk mit Sysdig stellt Entwicklerinnen und Entwicklern Laufzeitkontext bereit, insbesondere bei Kubernetes-Bereitstellungen. Sysdig überwacht Container, die mit Kubernetes bereitgestellt werden, und erstellt in Echtzeit Profile aller Prozesse in den einzelnen Containern. Diese Informationen werden mit der Schwachstellenliste von Snyk verknüpft. So können Entwicklerinnen und Entwickler die Behebung nach dem potenziellen Risiko priorisieren.

Neben der Zusammenführung von Cloud-Sicherheit und Konfigurationssicherheit scannt Snyk auch alle Komponenten des Cloud-native-Anwendungsstacks: den Anwendungscode, Open-Source-Abhängigkeiten, Container-Images und Cloud-Konfigurationen. Kurz gesagt: Werden alle Komponenten von der Entwicklung bis zur Produktion gescannt und Laufzeiterkenntnisse an die Entwicklungsteams zurückgespielt, schließt sich der Kreis der Sicherheit für Cloud-native Anwendungen.

Möchten Sie mehr über Cloud-Sicherheit erfahren, bei der Entwicklerinnen und Entwickler im Mittelpunkt stehen? Laden Sie unser aktuelles Whitepaper herunter: Cloud-Anwendungen vom Code bis in die Cloud (und zurück zum Code) absichern

IaC-Sicherheit für Entwickler

Snyk schützt Ihre Infrastructure as Code vom SDLC bis zur Laufzeit in der Cloud mit einer einheitlichen Policy-as-Code-Engine, damit jedes Team sicher entwickeln, bereitstellen und betreiben kann.

Weiterlesen

Blog

Frontier-Modelle fanden die Schwachstellen. Nur der Angreifer fand die Angriffsketten.

Die statische Analyse fand die Schwachstellen, doch erst Live-Angriffstests bewiesen, wie sie sich zu Angriffen verketten lassen. Ein Vergleich von Evo COS, Claude Security und Claude Code Security.

feature insights context
Blog

Autonome Angriffe sind bereits Realität. Die Verteidigung muss Schritt halten.

Autonome Angreifer verkürzen das Zeitfenster für die Verteidigung. Erfahren Sie, wie kontinuierliches Erkennen, Beheben, Validieren und Verhindern Sicherheitsteams helfen kann, Schritt zu halten.

Blog

Warum KI-Coding-Agenten immer wieder fehlerhafte Zugriffskontrollen schreiben

KI-Coding-Agenten können Autorisierungslogik erzeugen, die kompiliert und die Prüfung besteht, dabei aber die Daten eines Mandanten für einen anderen offenlegt. Erfahren Sie, warum fehlerhafte Zugriffskontrollen schwer zu erkennen sind und wie Sie sie verhindern.