Skip to main content

Wie Spotify Snyk nutzt, um den SDLC abzusichern

Artikel von
Headshot of Brian Piper

Brian Piper

feature customer spotify

13. September 2022

0 Min. Lesezeit

Das Engineering-Team von Spotify hat kürzlich einen Blogbeitrag darüber veröffentlicht, wie das Unternehmen Snyk nutzt, um Sicherheitstests im SDLC aufrechtzuerhalten. Hier folgt eine Zusammenfassung des Beitrags von Engineering Manager Edina Muminovic.

Spotify, ein Unternehmen, das Tausende erstklassige Entwickler beschäftigt, musste seinen Softwareentwicklungszyklus (SDLC) neu gestalten. Die stetig wachsende Angriffsfläche bedeutete, dass Sicherheit nicht länger nachträglich oder erst als letzter wichtiger Schritt berücksichtigt werden konnte – sie musste den gesamten Entwicklungsprozess durchziehen. Deshalb setzte Spotify Snyk ein. Damit konnte das Entwicklungsteam einen neuen SDLC gestalten, der Cyberangriffe besser berücksichtigt und ihnen vorbeugt.

Mit Snyk kann Spotify Sicherheitsscans durchführen, um Schwachstellen zu finden und zu erkennen, bevor Software veröffentlicht wird und Angreifer sie ausnutzen können. Außerdem kann Spotify Snyk in allen Phasen des SDLC einsetzen – vom Design über Entwicklung, Bereitstellung und Wartung bis hin zur Auslieferung des Produkts.

Snyk unterstützt Spotifys Initiative für eine sichere Supply Chain

Heutzutage entsteht ein Großteil der Software, die Unternehmen und Entwickler erstellen, nicht ausschließlich durch originäre Programmierung. Stattdessen werden Komponenten zusammengetragen und kombiniert. Diese Komponenten können groß oder klein, proprietär oder Open Source, einfach oder komplex sein.

Dieser mehrstufige Prozess bildet eine Software-Supply-Chain – ein System, in dem Schwachstellen naturgemäß wahrscheinlich sind. Während Spotify seinen SDLC neu gestaltet und Sicherheit stärker in den Mittelpunkt rückt, muss das Unternehmen auch die Besonderheiten der Software-Supply-Chain berücksichtigen und sicherstellen, dass keine schädliche oder angreifbare Software an Kunden ausgeliefert wird.

Snyk gehört zu einer Kategorie von Tools, die Spotify als „reaktive Kontrollen“ bezeichnet. Das Hauptziel dieser Kontrollen – und zugleich das zentrale Ziel von Spotifys Initiative für eine sichere Supply Chain – ist sicherzustellen, dass die von Spotify verwendete Software weder das Unternehmen noch seine Kunden, Partner oder Nutzer Schwachstellen aussetzt, die Angreifer ausnutzen können.

Spotify nutzt die Vulnerability-Management-Plattform von Snyk als Teil seines allgemeinen Application-Security-Programms, um den Lebenszyklus relevanter Schwachstellen zu verfolgen. So können Asset-Verantwortliche und Betriebsteams Schwachstellen identifizieren, beheben und beseitigen.

Angesichts der Vielzahl von Schwachstellen innerhalb und außerhalb einer bestimmten Codebasis ist deren Behebung eine Frage des Risikomanagements. Spotify stellt Asset-Verantwortlichen und Betriebsteams interne Richtlinien für den Umgang mit Schwachstellen zur Verfügung. So können sie diese nachverfolgen und die schwerwiegendsten Risiken priorisieren.

Doch selbst eine strenge Priorisierung würde für Spotifys Entwickler ein hohes Arbeitspensum bei der Behebung bedeuten. Mit der Automatisierung von Snyk kann Spotify seine Software, Assets und Komponenten jedoch auf dem neuesten Stand halten. Das schafft eine grundlegende Schutzebene gegen einige der häufigsten und zugleich schwerwiegendsten Schwachstellen.

Spotify setzt auf umfassende Abdeckung und Flexibilität

Bei der Integration von Sicherheitstests in den SDLC konzentriert sich Spotify auf zwei Faktoren: umfassende Abdeckung und Flexibilität.

Eine umfassende Abdeckung ist wichtig, weil Spotify viele verschiedene Programmiersprachen und Paketmanager verwendet. Ein Application-Security-Scanner, der nur einen Teil davon abdeckt, wäre kaum hilfreich.

Flexibilität ist entscheidend, da Spotify Tools benötigt, die sich in die bestehende CI/CD-Umgebung integrieren lassen. Ohne die passende Integration würde sich Sicherheit nicht wie der unverzichtbare Bestandteil des SDLC anfühlen, den Spotify anstrebt.

Spotify entschied sich unter anderem deshalb für Snyk, weil es diese beiden Anforderungen erfüllte. Snyk unterstützt nahezu alle Programmiersprachen und Paketmanager, die Spotify benötigt, und viele weitere. Spotify konnte Snyk außerdem in seine Build-Pipeline integrieren und dadurch Review-Builds auf Schwachstellen scannen.

Sicherheit als Bereicherung, nicht als Belastung

Entwickler stehen neuen Sicherheitstools und -programmen oft skeptisch gegenüber, denn Sicherheit gilt mitunter als Bremse für den Entwicklungsprozess. Spotify war sich dieser möglichen Bedenken bewusst und verfolgte zwei sich ergänzende Ziele: ein stärkeres Sicherheitsprogramm aufzubauen und Entwicklern zugleich zu ermöglichen, sich weiterhin auf ihre Prioritäten zu konzentrieren und Sicherheit in die Praxis umzusetzen. Snyk hat Spotify dabei geholfen, beides zu erreichen.

Mit Snyk konnte Spotify Sicherheitsscans so einfach und nahtlos wie möglich einführen. Bei einigen Programmiersprachen und Frameworks ließ sich das Schwachstellen-Scanning automatisch in CI/CD-Pipelines integrieren. Bei anderen war eine vollständige Automatisierung nicht möglich. Daher stellte Spotify einfache Anleitungen bereit, mit denen Entwickler Snyk-Scans zu den Build-Schritten ihrer Anwendungen hinzufügen können.

Diese sich ergänzenden Ziele sind bereits erreicht und greifen ineinander: Die Zahl der gescannten Projekte bei Spotify steigt kontinuierlich.

Risiken verantwortungsvoll eingehen

„Risiken verantwortungsvoll eingehen“ lautet das Motto des Sicherheitsteams bei Spotify. Schließlich lassen sich Risiken verringern, aber nicht vollständig ausschließen. Wer das anerkennt, kann Sicherheits- und Risikomanagementprogramme aufbauen, die den komplexen Sicherheitsherausforderungen einer sich ständig wandelnden Software-Supply-Chain gerecht werden.

Mit der Einführung und Integration von Snyk hat Spotify ein deutlich ganzheitlicheres Sicherheitsprogramm aufgebaut, das Sicherheit im gesamten SDLC in den Mittelpunkt stellt.

Angreifer und ihre Angriffsmethoden entwickeln sich rasant weiter. Unternehmen benötigen daher leistungsfähige Sicherheitsprogramme, um Schritt zu halten. Mit Snyk kann Spotify Schwachstellenbehebungen automatisch erstellen und zusammenführen, ohne dass Engineering- oder Sicherheitsteams eingreifen müssen. Darüber hinaus bietet Snyk APIs, mit denen Spotify den Lebenszyklus von Schwachstellen nachverfolgen und Schwachstellendaten direkt in seine Vulnerability-Management-Plattform integrieren kann.

Spotify geht Risiken ein – mit Snyk jedoch verantwortungsvoll und sicher.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.