Skip to main content

Wie Okta Entwickler dabei unterstützt, Sicherheitsprobleme mit Snyk zu finden und zu beheben

Artikel von
feature customer okta

25. August 2023

0 Min. Lesezeit

Vielen Unternehmen fällt es schwer, Schwachstellen in ihren Containern zu finden und zu beheben. Dem Team von Okta war jedoch klar, dass es unerlässlich war, die Container abzusichern, auf denen Auth0 (ihre Plattform für Identity and Access Management) läuft. Ebenso war dem Team bewusst, dass die Sicherheitsprozesse entwicklerfreundlich sein mussten: Schwachstellen in Containern sollten sich so einfach wie möglich finden und beheben lassen.

Jim Armstrong, Senior Director of Product Marketing bei Snyk, und Zaher Jarjoura, Staff Cloud Security Engineer bei Okta, sprachen in einer Session von Snyk auf der AWS re:Inforce 2023 über Oktas Prozess zur Einführung von Container-Sicherheit.

Lesen Sie die Zusammenfassung ihres Gesprächs. Darin erfahren Sie:

  • Was ist Auth0 und wie sieht die Architektur aus?

  • Wie vereinfacht Okta die Arbeit für Auth0-Entwickler – auch im Hinblick auf die Sicherheitskomplexität?

  • Wie sieht die Entwickler- und Container-Sicherheit des Auth0-Teams heute aus?

  • Wie will Okta die Container-Sicherheit von Auth0 vereinfachen?

Was ist Auth0 by Okta?

Auth0 ist eine SaaS-Plattform, mit der Kunden ihre Identity-and-Access-Management-Initiativen (IAM) über eine zentrale Oberfläche verwalten können. Kunden können Auth0 als standardisierte Umgebung mit mehreren Mandanten in einer Public Cloud oder als Private-Cloud-Deployment bereitstellen.

Nutzer entscheiden sich häufig für die Private-Cloud-Option, weil sie mehr Cloud- und Regionsoptionen, besseren Datenschutz, eine höhere Leistung und eine isolierte Infrastruktur bietet, die auf ihre Anwendungsfälle zugeschnitten ist.

Oktas Ziel: weniger Komplexität in der Entwicklung

Diese umfassende Private-Cloud-Funktionalität erforderte von Okta, im Hintergrund die passende Architektur einzurichten. Dazu containerisierte das Unternehmen alle Komponenten der Auth0-App. Dem Okta-Team war bewusst, dass diese leistungsstarke Plattform für Entwickler komplex werden könnte. Daher hatte es sich zum Ziel gesetzt, die Komplexität im Backend zu reduzieren. So entwickelte das Team beispielsweise eine Control Plane, die Docker-Dateien, die Kubernetes-Orchestrierung, YAML-Konfigurationen, Terraform-Konfigurationen und weitere Deployment-Details automatisch verwaltet.

Während Okta daran arbeitete, die Architektur für Entwickler reibungslos nutzbar zu machen, war dem Team klar, dass auch die Sicherheitsmaßnahmen mit dieser gut geölten Automatisierungsmaschine harmonieren mussten, statt sie auszubremsen. Die bestehenden Sicherheitsprozesse konnten jedoch mit der übrigen Infrastrukturautomatisierung nicht Schritt halten.

Zaher Jarjoura sagte: „Ein Großteil der Arbeit war manuell und blieb beim Security-Team hängen. Wir gingen die Scan-Ergebnisse durch, um herauszufinden, ob der Container noch in der Produktion lief. Wir bewerteten die Schwachstellen und stuften ihren Schweregrad ein. Waren sie kritisch oder schwerwiegend und lief der Container noch in der Produktion, erstellten wir Tickets für die Entwickler, damit sie das Problem beheben konnten. Für die Entwickler und natürlich auch für uns im Security-Team waren weiterhin viel manuelle Recherche und Aufwand nötig.“

Diese manuelle Arbeit bremste nicht nur die Entwicklung, sondern erschwerte auch die Erstellung von Sicherheitsberichten. In der Session von Snyk auf der AWS re:Inforce 2023 beschrieb Zaher den Prozess als „manuelle Tabellen und Screenshots. Das kostete viel Zeit, die sich besser für wichtigere Aufgaben einsetzen ließ.“

Der aktuelle Stand der Container-Sicherheit bei Auth0

Um die Container-Sicherheit von Auth0 an das Tempo der Entwicklung anzupassen, entschied sich das Okta-Team für die Zusammenarbeit mit Snyk. Okta nutzt die entwicklerorientierten Tools von Snyk, um Images zu scannen, Schwachstellen aufzudecken und die Ergebnisse in einem zentralen Asset-Management-System zusammenzuführen. Anschließend reichert das Team jedes Scan-Ergebnis mit Metadaten an, etwa mit den Speicherorten laufender Images und den Quell-URLs der Images.

Zaher betrachtet die Anreicherung der Image-Daten als wichtigen Teil der Lösung, denn sie „ermöglicht einen einfachen Überblick über alle unsere Images, ihre möglichen Schwachstellen, die möglicherweise betroffenen Umgebungen und die zuständigen Verantwortlichen. Anschließend werden Tickets für die Schwachstellen erstellt. Mithilfe der Verantwortlichen des GitHub-Repositorys des jeweiligen Images wird die richtige Person zugewiesen. Das zuständige Team behebt dann die ihm zugewiesenen Schwachstellen.“

So bleibt das Release-Manifest mit allen Schwachstellenbehebungen auf dem neuesten Stand, ohne den Entwicklern zusätzliche Aufgaben aufzubürden.

Die Zukunft der Container-Sicherheit bei Auth0

Das Okta-Team wird seinen Ansatz für Container-Sicherheit in den nächsten Jahren weiterentwickeln und dabei zwei wichtige Ziele verfolgen: Sicherheitsmaßnahmen früher im Entwicklungsprozess zu verankern und stärker zu automatisieren.

Container-Sicherheit früher im Entwicklungsprozess verankern

Okta möchte Sicherheitsmaßnahmen für Container früher im Entwicklungsprozess verankern, unter anderem durch Empfehlungen für benutzerdefinierte Basis-Images. Diese automatisierten Richtlinien würden verhindern, dass anfällige Images überhaupt in die Entwicklungspipeline gelangen. Außerdem könnte das Platform-Security-Team eine Auswahl bevorzugter Basis-Images zusammenstellen, auf die das Entwicklungsteam problemlos zugreifen und die es verwenden kann.

Wie Jim Armstrong in der Session von Snyk auf der AWS re:Inforce 2023 erklärte: „Bei diesem Modell erhält das App-Team im Grunde einen Bericht mit der Aussage: ‚Solange Sie die neueste Version des internen Basis-Images verwenden, ist alles in Ordnung. Falls nicht, stellen wir Ihnen einen Fix-PR bereit, damit Sie auf die neueste Version unseres internen Basis-Images aktualisieren können.‘“

Mehr Automatisierung einführen

Darüber hinaus möchte das Okta-Team weitere Abläufe automatisieren, etwa die Behebung von Schwachstellen über mehrere Versionen desselben Images hinweg. Da das Team bereits einen Satz freigegebener Basis-Images pflegt, haben viele der laufenden Images gemeinsame Ebenen. Es würde Zeit sparen, alle Vorkommen derselben Schwachstelle auf einmal zu beheben, statt sie einzeln zu korrigieren.

Okta möchte außerdem die Erstellung von Fix-PRs automatisieren. So können Entwickler einen automatisch erstellten PR prüfen, die Änderungen testen und ihn anschließend mergen, statt das Problem manuell zu beheben.

Die Developer-Security-Plattform von Snyk – für Container und mehr

Snyk unterstützt Unternehmen wie Okta dabei, ihre Entwicklungsprozesse mit einer zentralen Plattform abzusichern, die weit über Container-Sicherheit hinausgeht. Mit unserer Funktion Snyk Insights können Entwickler Sicherheitsprobleme in ihrem Code, Open-Source-Komponenten, Containern und IaC über eine einzige Plattform finden und beheben.

Sehen Sie sich den vollständigen Vortrag an, um mehr zu erfahren:

AWS re:Inforce 2023 - How Okta empowers devs to find & fix security issues with Snyk (APS206-S)