Skip to main content

Krogers Ansatz für die Sicherheit der Supply Chain

Artikel von
Headshot of Brian Piper

Brian Piper

feature customer kroger

2. Januar 2024

0 Min. Lesezeit

Vor Kurzem veranstaltete Snyk eine Weinprobe mit Kundengespräch und David Imhoff, Product Security Leader bei Kroger. Im Mittelpunkt standen die Herausforderungen bei der Absicherung digitaler Supply Chains.

Kroger ist ein Einzelhandelsriese mit 2.700 Filialen und 400.000 Mitarbeitenden. Aufgrund dieser enormen Größe steht das Unternehmen vor besonderen Herausforderungen: Sie erhöhen die Komplexität seiner Software-Supply-Chain und der damit verbundenen Sicherheitsanforderungen.

Die Weinprobe wurde von Purple Cork mit Weinen des Weinguts Bibi Graetz ausgerichtet. Das Weingut liegt eingebettet in den Hügeln rund um Florenz und befindet sich in einem umgebauten, alten Hotel. Mit Leidenschaft widmet es sich alten, vernachlässigten Reben und Trauben aus Höhenlagen, deren Geschmack die Reinheit des Bodens und der Region widerspiegelt.

Um die Herausforderungen bei der Absicherung seiner digitalen Supply Chain zu bewältigen, hat Kroger im Rahmen seiner Sicherheitsstrategie einen Shift-Left-Ansatz eingeführt und setzt dabei auf die gesamte Snyk-Plattform.

Beim Shift-Left-Ansatz werden Sicherheitspraktiken frühzeitig in den Softwareentwicklungszyklus integriert und nahtlos in den DevOps-Workflow eingebunden. So ist Sicherheit kein losgelöstes Element, sondern ein fester Bestandteil des Entwicklungs- und Bereitstellungsprozesses.

Auf diese Weise möchte Kroger die Komplexität seines vielfältigen Technologie-Stacks effizient bewältigen und Risiken proaktiv statt reaktiv minimieren.

Effizient arbeiten mit Snyk

Bei Kroger liegt neben dem Shift-Left-Ansatz ein besonderer Schwerpunkt darauf, es Entwicklerinnen und Entwicklern leicht zu machen, „das Richtige zu tun“.

Angesichts der enormen Größe von Kroger wäre es nicht praktikabel, Hunderte von Fachkräften für Anwendungssicherheit einzustellen. Stattdessen setzt das Unternehmen auf Tools wie Snyk, um die Effizienz zu maximieren. Kroger verwendet Snyk Code, um teamübergreifend Einblick in Probleme zu erhalten und die Sicherheit proaktiv anzugehen.

Dave erklärte: „Es gibt jede Menge Code und sehr viele Entwicklerinnen und Entwickler. Außerdem gibt es viele wirklich komplexe Technologien, über die man ständig auf dem Laufenden bleiben muss.“

Herausforderungen bei der Sicherheit der Software-Supply-Chain mit Snyk meistern

Zu den größten Herausforderungen für die Sicherheit der Software-Supply-Chain (SSCS) zählen Open-Source-Abhängigkeiten, auf die rund 90 % der gesamten Software entfallen. Diese Abhängigkeiten erstrecken sich über verschiedene Programmiersprachen, Frameworks und Repositories.

Die zugrunde liegenden Risiken in diesem Umfeld zu verstehen, ist schwierig: Schwachstellen mit kritischem Schweregrad in Open-Source-Code machen 60–70 % aller erkannten Schwachstellen aus. Das unterstreicht, wie wichtig eine schnelle Erkennung ist.

Aufgrund seiner Größe und der begrenzten Zahl an Sicherheitsexpertinnen und -experten steht Kroger bei der Behebung von Schwachstellen vor komplexen Herausforderungen. Jedes von Entwicklerinnen und Entwicklern freigegebene Paket manuell zu überprüfen, ist nicht praktikabel. Die jüngsten Anstiege bei der Zahl der Schwachstellen zeigen jedoch, wie wichtig es ist, diese Probleme frühzeitig, schnell und proaktiv anzugehen.

Kroger sucht den idealen Mittelweg: Entwicklerinnen und Entwickler sollen mit neuen Paketen experimentieren können, während die Codebasis zugleich absolut sicher bleibt. Der Ansatz von Kroger bringt Sicherheitsmaßnahmen und die Autonomie der Entwicklerinnen und Entwickler in Einklang – deshalb ist Snyk eine ausgezeichnete Lösung für das Unternehmen.

Am schwierigsten scheint die Verwaltung und Pflege all der Abhängigkeiten zu sein, die Sie einbinden. Meist erkennt Snyk, wenn ein Paket ungewöhnlich ist. Wenn wir dann entsprechende Downloads feststellen, erhalten wir einen Alarm.

– David Imhoff, Product Security Leader bei Kroger

Wenn Entwicklerinnen und Entwickler bei Kroger einen Pull Request erstellen, prüft Snyk sorgfältig, ob die vorgeschlagenen Codeänderungen Unregelmäßigkeiten oder potenzielle Sicherheitsrisiken aufweisen. Werden verdächtige Download-Aktivitäten bei Open-Source-Paketen erkannt, lösen sie Warnmeldungen aus – wie eine interne Sicherheitstruppe, die die Integrität des Codes schützt.

David berichtete, dass Kroger kürzlich eine schwerwiegende OpenSSL-Schwachstelle entdeckt hat. Eine Ausnutzung konnte jedoch verhindert werden, weil die frühzeitige Benachrichtigung vorbeugende Maßnahmen ermöglichte. Dieses System lässt Entwicklerinnen und Entwickler ohne unnötige Einschränkungen programmieren. Kontinuierliche Verbesserungen und Updates sorgen zugleich für robuste Sicherheit, ohne ihre kreative Arbeitsweise zu behindern.

Entscheidend ist: Engineering-, Sicherheits- und Produktteams müssen eng zusammenarbeiten, um Sicherheit zu gewährleisten. Sie sollten Risiken bewerten und einen risikobasierten Ansatz verfolgen, um Schwachstellen abhängig von Umfang und Kritikalität der jeweiligen Bedrohung zu beheben. So lässt sich proaktiv und zugleich pragmatisch auf neue Sicherheitsherausforderungen reagieren.

Ausblick: Snyk, SBOMs und KI

Kroger hat die Erstellung von SBOMs erfolgreich automatisiert und nutzt die Snyk API, um SBOMs in einem Format zu exportieren, das die neuen Compliance-Anforderungen von PCI DSS 4.0 erfüllt.

Kroger nutzt die SBOM als Abhängigkeitsgraph und untersucht ihre praktischen Anwendungsmöglichkeiten über die Identifizierung von Schwachstellen hinaus. Darüber hinaus befasst sich das Unternehmen mit SLSA und anderen Richtlinien zur Absicherung des Build-Systems. Gleichzeitig arbeitet es an Herausforderungen wie KI-Governance und der Einhaltung von Verordnungen, um in der sich ständig wandelnden Landschaft der Software-Supply-Chain-Sicherheit proaktiv zu bleiben.

Verschiedene Teams setzen auf Sicherheitsprozesse und Tools, die zu ihren jeweiligen Workflows passen. Das erschwert die Sicherstellung der Compliance. Snyk vereinfacht die Compliance mit einer einheitlichen Developer-Security-Plattform.

– David Imhoff, Product Security Leader bei Kroger

Zum Abschluss der Veranstaltung gab es Fragen zu KI, insbesondere angesichts der jüngsten Verordnung, die die Offenlegung von KI-Aktivitäten vorschreibt. Beide Vortragenden waren sich einig, dass KI, die sich wandelnde Bedrohungslandschaft und die Sicherheit der Software-Supply-Chain sie auch in den kommenden Jahren auf Trab halten werden. Den Abschluss bildete eine Live-Demo von Snyk – hier können Sie sie ansehen.

Erfahren Sie, warum Snyk die bevorzugte Sicherheitslösung für Entwicklerinnen und Entwickler sowie Sicherheitsteams ist – und was die Plattform für Ihr Team leisten kann: Vereinbaren Sie noch heute eine Live-Demo!

Starten Sie mit Capture-the-Flag

Erfahren Sie, wie Sie Capture-the-Flag-Herausforderungen lösen – mit unserem jederzeit verfügbaren virtuellen 101-Workshop.