Skip to main content

Wie Datto mit Snyk Developer-First-Sicherheit Realität werden ließ

Artikel von
Headshot of Brian Piper

Brian Piper

feature customer datto

9. November 2021

0 Min. Lesezeit

Als David McCheyne, DevOps Engineer bei Datto, einen Plan vorstellte, wie das Unternehmen mithilfe von Snyk schrittweise auf Developer-First-Sicherheit umsteigen könnte, dachte er, es würde ein Jahr dauern, bis seine Teams das Konzept bewiesen hätten. Als erfahrener DevOps-Profi war David sich des Ausmaßes dieser Veränderung sehr bewusst. Er wollte die Security Champions bei Datto nach und nach mit der Snyk-Plattform vertraut machen und den Prozess nicht erzwingen.

Es war ein großartiger Plan, der sich schnell änderte. Innerhalb weniger Monate hatten alle Entwicklerteams von Datto Snyk angenommen. „Schon wenige Wochen nach dem Start sprachen die Entwickler miteinander darüber, wie sie Dinge verbessern könnten. Dann kamen sie zu mir und fragten, ob ihre Teams [Snyk] auch ausprobieren könnten“, erklärt er. „Ehe ich mich versah, hatte fast zufällig jedes Produktteam bei Datto einen Security Champion, der Snyk eingeführt hatte.“

Sichere Software schnell zu entwickeln ist wichtiger denn je. Dattos nahezu reibungslose Einführung von Developer-First-Sicherheit bietet ein Modell, dem fast jedes Unternehmen folgen kann. Wir haben David gefragt, worauf Teams Priorität legen und was sie vorbereiten sollten. Spoiler: Die schnelle Einführung war nicht Davids einzige Überraschung!

Mit Rückhalt beginnen

Developer-First-Sicherheit braucht Rückhalt – insbesondere von den Entwicklern. David sagt, das sei die größte Herausforderung im gesamten Prozess. „Entwickler wollen das Richtige tun, haben aber viele konkurrierende Interessen“, sagt er. „Es gibt immer neue Features, neue Technologien, Betriebssystem-Upgrades … ständig konkurrieren zwölf verschiedene Dinge um die Aufmerksamkeit der Entwickler. Und Sicherheit ist weder sexy noch aufregend und bringt keinen großen Nutzen – außer wenn sie für Schlagzeilen sorgt.“

Der Trick besteht darin, es den Entwicklern so einfach wie möglich zu machen. „Mit Snyk können sich Entwickler mit Sicherheit befassen, während sie andere Aufgaben erledigen“, sagt er. Da die Software-Engineering-Teams bei Datto mit CI-Pipelines arbeiten, war der Implementierungsaufwand gering: Snyk ließ sich in die bestehenden Prozesse integrieren, ohne den normalen Betrieb zu stören. Dank des zusätzlichen Ampelsignals konnten Entwickler sofort erkennen, welche Abhängigkeiten frühzeitig aktualisiert werden mussten – bevor sie die rote Ampel erreichten. „So fällt es unseren Entwicklern leicht, das Richtige zu tun, ohne dass die Zeit für die Produktentwicklung darunter leidet. Snyk hat dieses Problem für uns hervorragend gelöst.“

Ein zusätzlicher Vorteil: Die technischen Schulden im Abhängigkeitsmanagement gingen drastisch zurück. Die Auflösung von Abhängigkeiten gehört zu den unbeliebtesten Aufgaben von Entwicklern. Die Automatisierung dieses Prozesses war bei Datto jedoch ein echter Gamechanger, sagt David. Die meisten Datto-Projekte haben zwar nur drei bis fünf Abhängigkeiten, bei manchen sind es aber mehr als 2.500. Das ist eine Menge, die man durcharbeiten muss, wenn ein Entwickler nicht die richtige Version verwendet und das erst am Ende des Prozesses bemerkt. „In jeder CI-Pipeline und bei jedem Commit gibt es ein zusätzliches kleines Ampelsignal, das alle sehen können. So können sie frühzeitig das Problem mit der betreffenden Abhängigkeit angehen“, erklärt David. Mit Snyk können Dattos Teams „mehr Zeit für wertvollere Sicherheitsfragen auf Anwendungsebene aufwenden und müssen sich deutlich weniger Gedanken um Abhängigkeiten machen“.

Sicherheit umfassender betrachten

David hatte sich verständlicherweise so sehr auf Abhängigkeiten konzentriert, dass er angenehm überrascht war, als er feststellte, dass Snyk auch einen anderen zeitaufwendigen Prozess übernehmen konnte: das Scannen von Open-Source-Lizenzen. „In vielen Unternehmen ist das Scannen von Open-Source-Lizenzen ein vollständig manueller Prozess, an dem die Rechts- und IT-Abteilungen beteiligt sind“, sagt David. Das galt auch für Datto. Als Snyk in die CI-Pipeline integriert war, erkannte David jedoch, dass er bereits geprüfte Lizenzen übernehmen und die entsprechenden Projekte in Snyk einrichten konnte. Die Rechts- und IT-Abteilungen „arbeiten nicht in denselben CI-Bereichen, weil es völlig unterschiedliche Teams sind. Aber die Zeitersparnis beim Scannen von Lizenzen mit Snyk war ein überraschend wertvoller Bonus, der sich für uns ausgezahlt hat“.

Vielfalt bei Security Champions fördern

Wenn Dattos Entwicklungsteams bei ihrem Wechsel zu Developer-First-Sicherheit eine Geheimwaffe hatten, dann waren es die Security Champions, sagt David. Der interne Hype um Snyk führte dazu, dass sich Mitarbeitende aus allen Unternehmensbereichen meldeten, um die Sicherheitskultur mitzugestalten. Doch ob mit oder ohne Hype: Unternehmen sollten bei ihrem Security-Champions-Programm möglichst viele Menschen einbeziehen, erklärt er. „Machen Sie daraus keinen geheimen Security-Club“, sagt er unmissverständlich. „Das Ziel ist, dass alle einen Beitrag zur Sicherheit leisten. Je mehr Menschen mitmachen und über Sicherheit nachdenken, desto besser.“

David beobachtete, wie Mitarbeitende aus „ungewöhnlichen Bereichen“ von Datto die Rolle als Security Champion übernahmen – viele von ihnen wussten gar nicht genau, was diese Rolle umfasst. Ein Grund dafür ist Dattos Unternehmenskultur: Sie setzt auf das Konzept der „Guilds“ und fördert funktionsübergreifende Teams. „Unsere Security Champions haben einen hohen Stellenwert“, sagt er. Gleichzeitig sei es wichtig, ein Champions-Programm an die bestehende Unternehmenskultur anzupassen. „Es gibt keine Lösung, die für alle passt“, sagt er. „Sie müssen herausfinden, wie sich ein Security-Champions-Programm in Ihr eigenes Puzzle einfügt.“

Eine starke DevOps-Kultur aufbauen

Die Überlastung von Entwicklern ist real und muss berücksichtigt werden, wenn Unternehmen auf Developer-First-Sicherheit umsteigen, sagt David. Eine starke DevOps-Kultur sollte dem jedoch entgegenwirken. Hören Sie auf Ihre DevOps-Teams und geben Sie ihr Feedback an die Verantwortlichen für die Produktentwicklung weiter, schlägt er vor. Das Engagement von DevOps für Entwicklertools und Arbeitsbelastung ist entscheidend für die Gesundheit und den Erfolg des Unternehmens. Ihre Anliegen sollten stärker zur Geltung kommen. DevOps-Teams müssen bereit sein, sich für oder gegen technische Lösungen auszusprechen – insbesondere, wenn diese die Arbeitsbelastung der Entwickler erhöhen könnten. Jedes Unternehmen will effizienter werden. Wenn die Führungsebene jedoch nicht versteht, wie wichtig eine starke DevOps-Kultur für eine überzeugende Developer Experience ist, können Überlastung und Burnout die Folge sein. Teams brauchen Lösungen, mit denen es leicht ist, das Richtige zu tun – wie Snyk, sagt David.

Einfach loslegen!

Davids letzter Ratschlag ist ganz einfach: Haben Sie keine Angst, es auszuprobieren. Bedenken wegen Rückhalt, Unternehmenskultur, Kosten und Support sind berechtigt. Sie müssen jedoch gegen die Bedeutung abgewogen werden, einfach mit der Einbindung in Sicherheitsthemen zu beginnen. „Man macht sich leicht Gedanken darüber, wie schwierig der Aufbau einer Developer-First-Sicherheitspraxis sein könnte und ob sie sich durchsetzen oder auf Zustimmung stoßen würde“, sagt David. Wenn Teams jedoch die passende Technologie auswählen und sie umsichtig einführen, können die Reaktionen nur positiv sein. „Snyk hat ein Produkt geschaffen, das den Alltag von Entwicklern auf kleine, aber bedeutsame Weise verbessert. Dank Snyk haben wir heute einen viel besseren Überblick über unsere Abhängigkeiten.“

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.