Mit den Projektattributen und -Tags von Snyk erfolgreich skalieren
Josefa Riveros
30. September 2020
0 Min. LesezeitWachstum ist ein großartiges Gefühl! Ob Pflanzen im Garten, aufgehender Teig oder immer mehr Entwicklerinnen und Entwickler sowie Teams, die in Ihrem Unternehmen Anwendungen und Services entwickeln – es ist einfach schön, Wachstum zu erleben.
Wenn Sie jedoch ohne die richtigen Tools wachsen, um Ihren steigenden Anforderungen gerecht zu werden, können in Ihrem Unternehmen Sicherheitsrisiken entstehen, die für Schlagzeilen sorgen. Dazu gehören:
Entwicklerinnen und Entwickler können viel Zeit mit der Suche nach den Projekten verlieren, an denen sie arbeiten sollen. Das führt dazu, dass Aufgaben überstürzt erledigt oder Abkürzungen genommen werden, um neue dringende Fristen einzuhalten.
Kritische Schwachstellen können in einer Flut weniger schwerwiegender Probleme untergehen, wenn die Zahl der verwendeten Open-Source-Projekte stark zunimmt.
Wenn Sie verschiedene Arten von Anwendungen schnell bereitstellen und dabei eine immer größere Vielfalt an Projekten nutzen, reicht eine übergeordnete Governance nicht mehr aus und bietet keine ausreichende Sicherheit.
Hohe Produktivität, granulare Governance und eine klare Priorisierung der Arbeit sind unerlässlich, um Sicherheitsbedrohungen zu minimieren. Sie brauchen daher eine Lösung, mit der Sie Ihre Projekte organisieren und zugleich bis ins Detail steuern können.

Projektattribute und -Tags – ergänzt durch Policies
Wir freuen uns sehr, Ihnen Lösungen vorzustellen, mit denen Sie Ihre Projekte in Snyk effektiv skalieren können: Projektattribute und Projekt-Tags.

Sie klingen nicht nur wie das nächste Verbrechensbekämpfer-Duo auf unseren Bildschirmen, sondern helfen Ihnen auch gemeinsam dabei, die Produktivität aufrechtzuerhalten, Governance auf Projektebene zu ermöglichen und Prioritäten zu setzen. Wir zeigen Ihnen kurz, was Projektattribute und -Tags sind, und anschließend, wie Sie Policies auf Projekte anwenden.
Projektattribute sind festgelegt und nicht konfigurierbar. Es handelt sich um gängige „Attribute“, nach denen Projekte in Unternehmen häufig gruppiert werden. Jedes dieser Attribute kann verschiedene Werte haben, mit denen Sie Ihre Projekte effektiv organisieren können:
Die Umgebung, in der sie sich befinden: intern, extern, Frontend, Backend und mehr.
Ihre Geschäftskritikalität: hoch, mittel, niedrig.
Die Phase im Softwareentwicklungszyklus: Produktion, Entwicklung, Sandbox.
Attribute ermöglichen nicht nur eine granulare Governance – dazu gleich mehr –, sondern können auch zum Filtern von Projekten auf der Projektübersichtsseite verwendet werden. So finden Sie mit einfachen Filtern eine kleine Gruppe von Projekten in einem Unternehmen mit Tausenden von Projekten.

Wenn Sie Ihre Arbeit zusätzlich zu den von Snyk bereitgestellten Projektattributen nach unternehmensspezifischen Kriterien organisieren und priorisieren möchten, können Sie Ihren Projekten Projekt-Tags zuweisen. Tags lassen sich vollständig an Ihre Anforderungen anpassen und beliebigen Projekten zuordnen. Häufige Beispiele sind:
Wahrscheinlich arbeiten zahlreiche Teams mit Snyk, die jeweils für eine bestimmte Auswahl an Projekten verantwortlich sind. Warum gruppieren Sie diese Projekte nicht anhand des Teamnamens mit Tags, um die Produktivität Ihrer Teams zu steigern?
Was für ein Unternehmen wichtig ist, muss für ein anderes nicht ebenso wichtig sein. Außerdem hat jedes Unternehmen seine eigene Terminologie zur Beschreibung von Risiken. Nutzen Sie Tags, um Projekte anhand Ihrer eigenen internen Risikokriterien zu gruppieren.
Anwendungen und Services haben mitunter äußerst interessante Namen und können Projekte in einem oder mehreren Repositories verwenden. Wenn Sie Projekte nach der zugehörigen Anwendung oder dem Service gruppieren können, lässt sich die Arbeit Ihrer Teams gezielt priorisieren.
Nachdem Sie Tags erstellt und Ihren Projekten zugewiesen haben, können Sie in Kürze eine weitere Funktion nutzen: das Filtern Ihrer Projekte nach Tags auf der Projektübersichtsseite. So finden Sie die sprichwörtliche Nadel im Heuhaufen. Die Funktion ist schon bald in der Benutzeroberfläche verfügbar – bleiben Sie dran!

Wenden Sie Policies auf Projekte an, um auch bei großem Umfang sicher zu bleiben
Wie bereits angedeutet, bietet Ihnen die neue Kombination aus Policies und Attributen die granulare Governance, die Sie für Policies auf Projektebene benötigen.
Projekte unterscheiden sich voneinander, und wahrscheinlich gelten für sie unterschiedliche Standards. Für ein extern zugängliches und geschäftskritisches Projekt gelten vermutlich andere Regeln als für ein internes Backend-Projekt. Wenn Sie eine Sicherheits- oder Lizenz-Policy erstellen, können Sie sie jetzt anhand der zugehörigen Attribute und Werte einer bestimmten Projektgruppe zuweisen.
Sehen wir uns ein kurzes Beispiel an:
Das Rechtsteam meines Unternehmens hat eine Policy festgelegt: Wir dürfen keinesfalls das Risiko eines Lizenzverstoßes eingehen, wenn Kundinnen und Kunden mit der Benutzeroberfläche unserer Anwendung interagieren. Dazu kann es kommen, wenn die Projekte, aus denen die Anwendung besteht, Lizenzen enthalten, die das Rechtsteam als unzulässig eingestuft hat. Außerdem haben wir eine priorisierte Liste von Lizenzverstößen erhalten, geordnet nach Schweregrad. Um Lizenzverstöße zu vermeiden, muss ich eine Policy erstellen, die unzulässige Lizenzen in den Projekten meines Teams erkennt.
Zunächst weise ich meinen Projektattributen die passenden Werte zu, damit ich die kritischen Projekte gruppieren kann. Die ermittelten Werte für diese Projekte lauten:
geschäftskritisch
in Produktion
Frontend
extern

Nachdem ich den passenden Attributen für alle relevanten Projekte die Werte zugewiesen habe, kann ich eine Policy erstellen und auf diese Projekte anwenden.
Im Policy-Tab kann ich auswählen, ob ich eine Lizenz-Policy für Unternehmen oder Attribute erstellen möchte. In diesem Beispiel erstelle ich eine Policy speziell für Attribute.
Nachdem ich den Schweregrad der unzulässigen Lizenzen auf „Hoch“ gesetzt habe, kann ich sie den Attributen der entsprechenden Projekte zuordnen. Sobald ich auf „Senden“ klicke, wird die Policy durchgesetzt. Wenn die Policy aufgeführte Lizenzen in einem der zugehörigen Projekte vorhanden sind, wird mein Team an verschiedenen Stellen benachrichtigt, beispielsweise auf der Seite mit den Projektproblemen und in Berichten. Außerdem kann ich meine PR-Prüfungen so konfigurieren, dass sie bei Lizenzproblemen mit hohem Schweregrad fehlschlagen.

Worauf warten Sie noch?
Wenn Sie Ihre Projekte sicher und in großem Umfang verwalten möchten – ganz gleich, ob Sie hundert oder hunderttausend Projekte haben –, sollten Sie noch heute die Vorteile von Projekt-Tags, Attributen und Policies nutzen.
Projektattribute sind in allen Tarifen von Snyk Open Source und Snyk Container verfügbar, einschließlich des Free-Tarifs. Projekt-Tags sind in den Pro- und Enterprise-Tarifen von Snyk Open Source und Snyk Container verfügbar. Die Funktionen stehen über die API und die Benutzeroberfläche bereit.
Policies sind Funktionen der Pro- und Enterprise-Tarife. Lizenz-Policies sind ab sofort verfügbar. Sicherheitspolicies und die Möglichkeit, Policies auf Projektattribute anzuwenden, befinden sich derzeit in der Beta-Phase. Wenden Sie sich an Ihre Customer-Success-Ansprechperson, wenn Sie teilnehmen möchten!
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.
