Skip to main content

Snyk für Serverless: Jetzt verfügbar

Artikel von

26. April 2017

0 Min. Lesezeit

Heute freuen wir uns, die neue Lösung von Snyk zum Schutz Ihrer Serverless-Funktionen vorzustellen. Sie lässt sich einfach integrieren und schützt Anwendungen auf Serverless-Basis! Zum Start bieten wir eine enge Integration mit AWS Lambda und Heroku. Außerdem arbeiten wir eng mit Google, Red Hat und weiteren Anbietern zusammen, um in den kommenden Monaten direkte Integrationen in ihre Plattformen zu ermöglichen.

Integrationsseite von Snyk mit Karten für GitHub, AWS Lambda, Heroku, Cloud Foundry, Slack, GitLab und weitere Plattformen.

Was macht die Absicherung von Serverless so besonders?

Serverless- (FaaS) und PaaS-Ansätze steigern die Produktivität von Entwicklern erheblich. Wenn sich spezialisierte Teams um die Infrastruktur kümmern, können Entwickler mehr Zeit in Code investieren, der direkt zum Kernprodukt beiträgt. Dadurch werden viele Sicherheitsfragen rund um die Infrastruktur auf die Plattform verlagert, was Risiken wie ungepatchte oder kompromittierte Server deutlich mindert.

Indem Serverless diese Angriffsvektoren ausschaltet, lenkt es Angreifer jedoch auf den nächstliegenden Angriffsweg: verwundbare Anwendungsabhängigkeiten. Diese Open-Source-Pakete aus Repositories wie npm, Maven, PyPI und anderen sind genauso weit verbreitet und anfällig wie die Binärdateien, die wir regelmäßig patchen. FaaS- und PaaS-Plattformen verwalten und sichern die Server-Abhängigkeiten, aber nicht die anfälligen Pakete, die Ihre Anwendung einbindet.

Snyk schließt diese Lücke und überwacht kontinuierlich die in Ihren Funktionen und Apps verborgenen Abhängigkeiten auf Schwachstellen (und bald auch auf Lizenzprobleme!).

Wenn Sie sich für Serverless-Praktiken und -Tools interessieren, sollten Sie sich unbedingt diesen Spickzettel ansehen: 10 Best Practices für Serverless-Sicherheit.

Absicherung Ihrer Serverless-Anwendungen

Mit der neuen Serverless-Unterstützung können Sie den Code, den Sie auf AWS Lambda oder Heroku bereitgestellt haben, auf bekannte anfällige Abhängigkeiten überwachen – weitere Plattformen folgen in Kürze. Nachdem Sie die jeweiligen API-Schlüssel eingegeben haben, können Sie für jede Plattform die Funktionen und Anwendungen auswählen, die kontinuierlich überwacht werden sollen.

Snyk kommuniziert dann über die API direkt mit der Plattform, um die aktuell für jede Funktion oder App bereitgestellten Abhängigkeiten zu ermitteln und sie anhand unserer Schwachstellendatenbank auf bekannte Schwachstellen zu prüfen. Sie erhalten einen detaillierten Bericht zu allen Schwachstellen sowie Empfehlungen zu ihrer Behebung.

Außerdem können Sie festlegen, wie häufig Snyk jede Funktion auf neu veröffentlichte Schwachstellen prüfen soll, die sie betreffen. Wird eine Schwachstelle gefunden, benachrichtigen wir Sie per E-Mail und Slack, damit Sie sofort handeln können.

Geöffnetes Häufigkeitsmenü mit den Optionen „Nie testen“ und „Täglich testen“ sowie „Wöchentlich testen“ als ausgewählter Option; der Status lautet „Vor 8 Stunden getestet.“

Reicht es nicht aus, den Quellcode zu überwachen?

Natürlich war bereitgestellter Code zuvor Quellcode. Wenn Sie anfällige Abhängigkeiten bereits während der Entwicklung angehen, verringern Sie daher effektiv das Risiko, überhaupt eine Schwachstelle bereitzustellen. Außerdem lassen sich Probleme, die während der Entwicklung entdeckt werden, viel leichter beheben.

Doch den Quellcode abzusichern, reicht nicht aus. Der Weg vom Quellcode bis zur Bereitstellung verläuft nicht immer geradlinig. Deshalb ist oft schwer zu erkennen, welche Funktionen oder Apps von einer Schwachstelle im Quellcode betroffen sind. Außerdem ist der bereitgestellte Code stets älter als der Quellcode und verwendet oft noch alte (und möglicherweise anfällige) Abhängigkeiten, lange nachdem diese im gerade entwickelten Code aktualisiert oder gepatcht wurden.

Wenn Sie Schwachstellen im bereitgestellten Code nachverfolgen, können Sie Ihre Risiken am besten verstehen und verwalten. Indem Sie diese Schwachstellen in Ihrem Entwicklungsprozess beheben, können Sie sie schnell beseitigen und von vornherein verhindern. Mit Snyk sichern Sie Ihren Code jetzt während des gesamten Lebenszyklus ab – wir empfehlen Ihnen, diese Möglichkeit zu nutzen.

Weitere Serverless-Plattformen folgen

Serverless steigert die Produktivität von Entwicklern erheblich – doch Ihr Sicherheitsansatz muss sich daran anpassen. Mit der Unterstützung von Serverless-Anwendungen durch Snyk können Sie jetzt noch einfacher für Sicherheit sorgen. Sichern Sie Ihre Lambda- und Heroku-Apps noch heute!

Wir freuen uns sehr, AWS Lambda und Heroku zum Start zu unterstützen. Und das ist erst der Anfang. Wie bereits erwähnt, arbeiten wir eng mit Google, Red Hat und weiteren Anbietern zusammen, um in den kommenden Monaten direkte Integrationen in ihre Plattformen zu ermöglichen. So können Sie Ihren bereitgestellten Code überall kontinuierlich und mühelos überwachen.

Wenn Sie eine Plattform nutzen, die beim Start noch nicht unterstützt wird, lassen Sie es uns wissen. Wir halten Sie über unsere Pläne auf dem Laufenden und nehmen Sie auf Wunsch in passende Beta-Programme auf.

Von Entwicklern geschätzt. Von der Security vertraut.

Die Developer-first-Tools von Snyk bieten integrierte und automatisierte Security, die Ihren Governance- und Compliance-Anforderungen gerecht wird.