Container-Schwachstellenmanagement für Entwickler
Aner Mazur
28. Juni 2018
0 Min. LesezeitHeute hat Snyk eine Lösung für das Container-Schwachstellenmanagement vorgestellt, mit der Entwickler die Sicherheit ihrer Docker-Anwendungen vollständig selbst in die Hand nehmen können!
Container werden immer mehr zum Standard für die Paketierung und Ausführung von Anwendungen. Damit wächst auch der Bedarf, nicht nur die Anwendung selbst, sondern den gesamten Container vor Open-Source-Schwachstellen zu schützen. Snyk setzt sich dafür ein, Entwickler beim Schutz ihrer Anwendungen vor Open-Source-Schwachstellen zu unterstützen, und erweitert nun mit seinem einzigartigen Developer-first-Ansatz den Support auf Docker-Container. Die Lösung lässt sich nahtlos in verschiedene Entwicklungs- und Laufzeitplattformen über den gesamten SDLC hinweg integrieren. Sie bietet eine umfassende Anwendungsanalyse, automatisierte Behebung von Schwachstellen und Zugriff auf unsere führende Schwachstellendatenbank.
Open-Source-Schwachstellen ganz einfach scannen
Container-Images werden von Entwicklern erstellt und verwaltet. Deshalb hat Snyk ein einfaches CLI entwickelt, mit dem Entwickler Images lokal testen und die Image-Validierung in ihre CI/CD-Prozesse integrieren können. Es ist Teil des regulären CLI von Snyk und für alle Enterprise-Kunden verfügbar. Aktualisieren Sie einfach auf die neueste CLI-Version:
Snyk scannt alle Betriebssystembibliotheken, die über DEB-, APK- oder RPM-Paketmanager installiert wurden, ermittelt ihre exakten Versionen und prüft sie anhand der aktuellsten Version unserer Schwachstellendatenbank. Um ein lokales Docker-Image zu testen, verwenden Sie das docker-Flag und geben Sie den Namen des Images an:
Daraufhin werden alle erkannten Schwachstellen im Betriebssystem angezeigt.
Um ein Projekt über die Snyk-Benutzeroberfläche auf neu bekannt gewordene Schwachstellen zu überwachen, verwenden Sie den Befehl monitor . Sie können sowohl snyk test als auch snyk monitor in Ihren CI-Umgebungen verwenden, um Sicherheit in Ihre Deployment-Pipeline zu integrieren.
Schwachstellen beheben
Snyk zeichnet sich besonders dadurch aus, dass Entwickler nicht nur Schwachstellen finden, sondern sie auch tatsächlich beheben können. Für jede Schwachstelle, die durch ein Upgrade der Bibliothek behoben werden kann, schlagen wir die niedrigste Version vor, auf die Sie aktualisieren sollten.
Im ersten Ergebnis des obigen snyk test-Laufs sehen wir, dass eine Schwachstelle zur Rechteausweitung in libc-bin. gefunden wurde.
Wenn Sie auf den Link zur Schwachstellenseite bei Snyk klicken, sehen Sie, dass ein lokaler Angreifer diese Schwachstelle ausnutzen kann, um beliebigen Code in setuid-Programmen auszuführen und Root-Rechte zu erlangen. Darüber hinaus gibt es mehrere öffentlich verfügbare Exploits für diese Schwachstelle, etwa in Metasploit und der Exploit Database. Daher sollte sie mit höchster Priorität behoben werden.

Den Kontext von Bibliotheken verstehen
Snyk betrachtet Container als eine andere Möglichkeit, Anwendungen zu paketieren, und verfolgt dabei denselben Developer-first-Ansatz wie bisher. Das zeigt sich sowohl in der hervorragenden Developer Experience unseres CLI als auch in der Anwendungsanalyse. Statt lediglich auf eine anfällige Komponente hinzuweisen und Entwickler mit der Frage „Wie ist DIESE Bibliothek überhaupt hier hineingekommen?“ allein zu lassen, verfolgen wir den Einbindungspfad jeder anfälligen Bibliothek – erkennbar an der „from“-Zeile in den CLI-Ergebnissen. So lässt sich die Schwachstelle viel einfacher im Anwendungskontext verstehen. Das ist entscheidend, um die Ausnutzbarkeit einzuschätzen, und noch wichtiger für die Behebung.
Mit der Zeit werden wir weitere Funktionen für die Container-Sicherheit bereitstellen, die Entwicklern helfen, Schwachstellen einfach zu finden und zu beheben – ganz im Sinne von Snyks Engagement für Entwicklerfreundlichkeit und die Behebung von Schwachstellen. Bleiben Sie dran :)
Container-Sicherheit mit Fokus auf Entwickler
Snyk findet und behebt automatisch Schwachstellen in Container-Images und Kubernetes-Workloads.
