Skip to main content

Wie der KMU-Kreditgeber New10 mit AWS und Snyk schnell und sicher liefert

Artikel von
Headshot of Hayley Denbraver

Hayley Denbraver

vulnerability database

8. Juli 2019

0 Min. Lesezeit

„Snyk vereinfacht unsere Continuous-Delivery-Pipelines, indem Sicherheit direkt integriert wird. Dadurch sind unsere Pipelines kürzer, und neue Anwendungen und Funktionen gehen schneller in Produktion. So können wir dem Unternehmen letztlich schneller und sicherer Mehrwert bieten.“ – Kirill Kolyaskin, Lead Cloud Engineer bei New10

New10 ist ein Online-Kreditgeber, der die Vorteile modernster Technologie nutzt, um mehr als 1.000 Kundinnen und Kunden einen vollständig digitalen Kreditprozess anzubieten.

Das FinTech-Scale-up ist eng mit der AWS-Cloud verbunden und nutzt AWS für die Kreditverwaltung, Risikodienstleistungen, Kundeninformationsdienste und Analysedienste. New10 entschied sich für Snyk, um Best Practices für Sicherheit direkt in die Entwicklungspipelines zu integrieren. In dieser Fallstudie erfahren Sie, wie New10 AWS und Snyk nutzt, um Kundinnen und Kunden schneller Mehrwert zu bieten und Sicherheit stets in den Mittelpunkt zu stellen.

New10: Der neue Standard für Geschäftskredite

Beantragt ein kleines oder mittelständisches Unternehmen bei einer traditionellen Bank einen Kredit, muss es oft viel Papierkram erledigen und wochenlang auf eine Kreditentscheidung warten. Online-Kreditgeber und Crowdfunding-Angebote verlangen dagegen oft hohe Zinsen, die das Wachstum erschweren. New10 schließt diese Lücke für KMU: mit einem schnellen, einfachen und vollständig digitalen Kreditprozess, niedrigen Zinssätzen und hochwertigem Kundenservice. Dank seiner Innovationen im FinTech-Bereich ist das Unternehmen in nur zwei Jahren von null auf mehr als 1.000 Kundinnen und Kunden gewachsen.

So nutzt New10 AWS

AWS ermöglicht New10, das Geschäft mit einem kleinen DevOps-Team aus sieben Personen zu skalieren. Da das Unternehmen vollständig in der Cloud und zu etwa 80 % serverless arbeitet, kann es schnell und unkompliziert experimentieren. New10 nutzt die neuesten cloudbasierten Technologien, um Kundinnen und Kunden in beeindruckendem Tempo nützliche neue Funktionen bereitzustellen.

New10 nutzt zahlreiche AWS-Services, um seine Ziele zu erreichen, insbesondere in den Bereichen Serverless (Lambda, Step Functions), Datenbanken (Redshift, Aurora und Dynamo), Anwendungsintegration (SQS, SNS und Kinesis), Sicherheit und Audit (GuardDuty, CloudTrail, Secrets Manager) sowie Compliance (Config, SecurityHub).

New10 setzt Lambda ein, um seine Serverless-Infrastruktur in einer stark regulierten Umgebung zu betreiben. Während manche Unternehmen Lambda nur für bestimmte Aufgaben nutzen, setzt New10 vollständig darauf. Kirill Kolyaskin, Lead Cloud Engineer bei New10, erklärt: „Wir nutzen es für alles. Unsere gesamte Produktionslast läuft auf Lambda.“

New10s Innovationsgeist hat es dem Unternehmen ermöglicht, ein einzigartiges und benutzerfreundliches Produkt auf Basis von AWS-Technologie zu entwickeln.

Die Herausforderung: Sicherheit in die Pipeline integrieren

New10 legt großen Wert auf Sicherheit und Compliance und nimmt Datenschutzvorschriften und Best Practices ernst. Dem Unternehmen ist bewusst, dass eine Datenschutzverletzung oder ein anderer Sicherheitsvorfall schwerwiegende Folgen haben kann. New10 muss daher für größtmögliche Sicherheit sorgen.

Mit einem komplexen und hochmodernen Technologie-Stack suchte das Team nach einer Möglichkeit, Sicherheit direkt in die Continuous-Integration- und Delivery-Pipelines (CI/CD) einzubinden – unabhängig von der verwendeten Programmiersprache oder Technologie. Das Unternehmen hatte bereits in Sicherheitstools investiert, doch viele davon waren an bestimmte Programmiersprachen gebunden oder schwierig zu warten. Keines bot eine zentrale Sicherheitslösung, die unternehmensweit zum Standard werden konnte.

Das ideale Tool sollte DevOps-Prozesse nicht verlangsamen, sich nahtlos in die AWS-Tools integrieren und zum entwicklerorientierten Ansatz der Softwareentwicklung passen. New10 suchte konkret nach einer Sicherheitslösung, die sich mit AWS Lambda, AWS ECR und GitLab CI integrieren ließ, um Sicherheit zu einem festen Bestandteil des Entwicklungszyklus zu machen. Snyk lässt sich nativ über IAM in AWS-Services integrieren. Kirill sagt dazu: „Snyk passt in unser Technologie-Ökosystem.“

Warum New10 sich für Snyk entschied

Wenn Unternehmen in der Cloud serverless entwickeln, gibt es keinen Perimeter. Alle APIs und Lambdas sind standardmäßig öffentlich zugänglich. Unternehmen, die Serverless-Lösungen einsetzen, müssen daher alle nötigen Vorkehrungen treffen, um Schwachstellen überall dort zu erkennen und zu beheben, wo sie auftreten können. Snyk machte sich auf die Suche nach einer Lösung für diese Herausforderung.

Viele Sicherheitstools auf dem Markt bieten keine Standardisierung. Für verschiedene Programmiersprachen oder Plattformen müssen daher unterschiedliche Lösungen eingesetzt werden. Zudem lassen sich viele Sicherheitstools nicht umfassend und sofort einsatzbereit in Services wie AWS integrieren. Selbst 2019 waren viele Sicherheitstools noch nicht cloudnativ. Das kam für New10 nicht infrage.

Nach einer Recherche führte New10 mit einem seiner Entwicklungsteams als Testfall einen Proof of Concept mit Snyk durch. Das Team war überrascht, wie schnell Snyk den Proof of Concept umsetzen konnte. Besonders wichtig war die IAM-Integration von Snyk in das AWS-Ökosystem. Das Team konnte Snyk direkt in AWS Lambda integrieren, und Entwicklerinnen und Entwickler können Snyk sogar direkt in ihren Feature-Branches nutzen.

„Snyk ist einer unserer zentralen Bausteine. Entwicklerinnen und Entwickler können es nach ihren Vorstellungen und zum gewünschten Zeitpunkt in ihren Pipelines ausführen. Wir geben ihnen viel Flexibilität und Eigenverantwortung.“ – Kirill Kolyaskin, Lead Cloud Engineer

Integrationen ohne zusätzlichen Aufwand

Das Team entschied sich vor allem wegen der sofort einsatzbereiten Integrationen von Snyk mit AWS, insbesondere mit Lambda. Sie können alle Ihre Lambdas mit wenigen Klicks über die Benutzeroberfläche oder über die gut dokumentierte, entwicklerorientierte API zu Snyk hinzufügen. Jedes Mal, wenn jemand Lambda bereitstellt, werden relevante Schwachstellen sofort sichtbar. Entwicklerinnen und Entwickler erhalten Benachrichtigungen zu diesen Schwachstellen und können nicht vergessen, sie zu beheben. Kirill sieht darin einen der größten Vorteile: „Dank der engen Integration von Snyk mit AWS muss sich unser DevOps-Team nicht mit Konfiguration aufhalten. Stattdessen kann es sich darauf konzentrieren, neue Funktionen schneller bereitzustellen.“ Die umfassenden, sofort einsatzbereiten AWS-Integrationen von Snyk waren für New10 ein entscheidender Vorteil.

Sicherheit nahtlos integrieren

Als DevOps-Team in einem Unternehmen, dessen DNA von Innovation geprägt ist, probieren die Ingenieurinnen und Ingenieure sowie Operations-Fachleute von New10 gerne neue Produkte und Lösungen aus. Gleichzeitig laufen ihre CI/CD-Pipelines wie am Schnürchen. Sie wollten nichts tun, was die Produktivität beeinträchtigt oder die schnelle und effiziente Bereitstellung von Services erschwert. Umso erfreulicher war die Erkenntnis, dass Snyk die Abläufe nicht nur nicht verlangsamte: Die Möglichkeit, Sicherheitsprüfungen direkt in die Pipeline zu integrieren, half dem Team sogar, die Bereitstellung zu beschleunigen.

Kirill berichtet: „Wie bei jedem neuen Tool war das DevOps-Team zunächst etwas besorgt darüber, wie sich die Integration umsetzen ließe. Es war sehr erfreut, dass der Übergang reibungslos verlief und die Integration das Team überhaupt nicht verlangsamte.“

Da sie weniger Zeit für Sicherheit aufwenden mussten, konnten sie sich außerdem schnell wieder der Entwicklung innovativer FinTech-Lösungen widmen.

Ein natürlicher Teil des Workflows

Als dynamisches FinTech-Unternehmen schreibt bei New10 praktisch jeder Code – sogar die Produktmanagerinnen und Produktmanager. Für New10 war es wichtig, ein einfach zu bedienendes Sicherheitstool zu finden, unabhängig davon, wer es nutzt und wie vertraut die Person mit Sicherheit ist oder welchen Hintergrund sie hat. Seit der Einführung von Snyk nutzen alle das Tool ganz selbstverständlich täglich – von Entwicklerinnen und Entwicklern über Cloud Engineers bis hin zu Data Scientists. Durch die Integration von Snyk in Tools wie Slack und GitLab.com sowie in das gesamte AWS-Ökosystem ist Sicherheit zu einem natürlichen Bestandteil der täglichen Workflows bei New10 geworden – statt sie zu unterbrechen.

Transparenz für die Sicherheitsverantwortlichen

Aus Sicht der Sicherheitsbeauftragten von New10 besteht der größte Vorteil von Snyk darin, dass Entwicklerinnen und Entwickler Schwachstellen kaum übersehen oder vergessen können. Snyk bietet außerdem einen Überblick über alle Schwachstellen auf hoher Ebene. So können die Sicherheitsverantwortlichen nachvollziehen, was behoben werden muss und wer dafür zuständig ist. Snyk hilft dem Team, den Rückstand schneller abzubauen. Sicherheitsverantwortliche erhalten zudem einen Überblick über Trends, die zeigen, wie das Entwicklungsteam im Laufe der Zeit mit Schwachstellen umgeht. Das sorgt für bessere Governance und Kontrolle und unterstützt die Einhaltung geltender Vorschriften und Regelungen.

Über die Produktion hinaus

Eine weitere Besonderheit von New10 ist das interne Data-Science-Team. Dieses Team schreibt häufig Code, der nicht für die Produktion bestimmt ist. Da dieser interne Code auf einer Serverless-Infrastruktur ausgeführt wird, kann New10 dafür ebenfalls Snyk einsetzen. So kann das Team sicher sein, dass die gesamte Umgebung geschützt ist – unabhängig davon, ob der Code direkt mit Kundinnen und Kunden in Kontakt kommt.

New10 + AWS + Snyk = eine einfachere Pipeline

Als junges Unternehmen mit nativer AWS-Architektur und überwiegend serverless arbeitete New10 schon immer an der Spitze der technologischen Entwicklung. Durch die Einführung von Snyk mit seinen engen AWS-Integrationen kann das Team die Vorteile modernster Serverless-Technologien in die traditionsbewusste Finanzwelt bringen. Snyk verkürzt Entwicklungszyklen – mit sofort einsatzbereiten AWS-Integrationen und einem DevOps-freundlichen Sicherheitsansatz.

Dank der Partnerschaft mit Snyk konnte New10 den Zeitaufwand für das Scannen auf Schwachstellen um 35 % reduzieren und die Pipeline-Geschwindigkeit deutlich steigern.

Heute kann New10 Sicherheit nahtlos in seine CI/CD-Pipelines integrieren, ohne das Team auszubremsen. Neue Funktionen und Features lassen sich schneller als je zuvor bereitstellen – mit der Gewissheit, dass Sicherheit von Anfang an fest integriert ist.

Dank der AWS-Integrationen von Snyk können Kunden bereitgestellten Code auf bekannte Schwachstellen in Anwendungsabhängigkeiten überwachen und die Häufigkeit der Tests selbst festlegen. Bei jedem Test kommuniziert Snyk direkt mit AWS, um genau zu ermitteln, welcher Code aktuell bereitgestellt ist und welche Abhängigkeiten verwendet werden. Anschließend wird jede Abhängigkeit mit der umfassenden Datenbank von Snyk auf bekannte Schwachstellen geprüft. Snyk ist ein Advanced AWS Technology Partner.

Werden Sie Snyk Tech Alliance Partner

TAPP ermöglicht Softwareunternehmen, Snyk-Sicherheitslösungen zu entwickeln, zu integrieren und auf den Markt zu bringen.

Gepostet in: