Skip to main content

Wie REI eine DevSecOps-Kultur aufgebaut hat und wie Snyk dabei geholfen hat

Artikel von
Headshot of Brian Piper

Brian Piper

feature customer rei

27. Februar 2024

0 Min. Lesezeit

Vor einigen Jahren begann REI mit der digitalen Transformation und der Migration in die Cloud. Dabei wurden lokale Entwicklungsumgebungen zu AWS migriert. Doch als REIs Entwicklungsteams diesen Übergang einleiteten, stellten ihre Sicherheitsteams fest, dass die Anwendungssicherheit nicht Schritt hielt. Daher begann REI eine weitere Reise: das passende Sicherheitstooling und die nötigen kulturellen Veränderungen für den Erfolg von AppSec zu finden. 

Dan Ngo, Lead Security Engineer, Cybersecurity Engineering and Risk Management bei REI, und Clinton Herget, Field CTO bei Snyk, sprachen in einer Session auf der AWS Re:Invent 2023 darüber, wie das REI-Team eine starke Sicherheitskultur in den Entwicklungsteams aufgebaut hat. Lesen Sie weiter, um mehr über ihre Geschichte zu erfahren, und sehen Sie sich das vollständige Video unten an. 

REIs Entscheidung, ein AppSec-Programm einzurichten

Als Dan zu REI kam, befand sich das Unternehmen mitten in einer digitalen Transformation, zu der auch eine Cloud-Migration gehörte. Zu diesem Zeitpunkt war Sicherheit weitgehend von den Entwickler-Workflows getrennt und konzentrierte sich auf andere Bereiche wie Endgeräte oder E-Mail-Sicherheit. Es gab zwar einige Initiativen zur Anwendungssicherheit, doch bestanden diese meist darin, dass verschiedene Entwicklungsteams unterschiedliche Ansätze zum Schutz ihrer Anwendungen verfolgten. Dabei verließen sie sich vor allem auf einige wenige Security Champions, die die Initiative ergriffen. Diese Champions verfügten jedoch über unterschiedlich viel Erfahrung mit Sicherheitspraktiken, was zu einer uneinheitlichen Umsetzung im Unternehmen führte.

Als Dan anfing, fragte er die Entwickler, was sie in Sachen Sicherheit unternahmen. Sie erzählten ihm, dass sie einige Tools zum Erstellen von Sicherheitsberichten verwendeten, sich die Ergebnisse aber kaum ansahen. 

Dan zufolge „gab es einige Engineers und Entwickler mit einem ausgeprägten Sicherheitsbewusstsein, die aus Compliance-Gründen Sicherheitsscans implementierten. Sie hatten jedoch kaum einen Nutzen davon.“

Dan und sein Team mussten eine solide Sicherheitsgrundlage schaffen, die mit den Modernisierungsbemühungen für ihre Anwendungen mitwachsen konnte. Diese Grundlage sollte die richtige Kombination aus Tools, Kultur und Prozessen umfassen. Ihr übergeordnetes Ziel war es, Security nach links zu verlagern und Entwickler sowie Engineers in ihre Sicherheitsinitiativen einzubeziehen, um im gesamten Unternehmen einen DevSecOps-Ansatz zu etablieren. 

So nutzt REI die Snyk-Tools

Im Rahmen ihrer Initiative zum Aufbau enger Beziehungen zu anderen Teams wusste Dans Team, dass es die richtigen Tools zum Finden und Beheben von Schwachstellen auswählen musste. Nach einigen Tests mit verschiedenen Tools fiel die Wahl auf Snyk. Die Entwickler schätzten die Transparenz bei Open-Source-Schwachstellen mit Snyk Open Source und die Vorschläge zur Code-Behebung mit Snyk Code. Auch das Platform-Engineering-Team bevorzugte Snyk, da es sich am besten in REIs vorhandene Tools und die zugrunde liegende AWS-Cloud-Umgebung integrieren ließ. 

REIs Tipps zum Aufbau einer DevSecOps-Kultur

Während Dans Team die Zusammenarbeit zwischen Engineering und Entwicklung förderte, entdeckte es einige erfolgreiche und andere weniger erfolgreiche Taktiken. Letztlich war ein kultureller Wandel nötig, um die gewünschte Unterstützung und die angestrebten Sicherheitsergebnisse zu erreichen. 

Hier sind drei der wichtigsten Erkenntnisse aus Dans Erfahrungen beim Aufbau dieser Kultur mit den Tools von Snyk.

Verstehen Sie die Prioritäten anderer Teams genau und schaffen Sie Vertrauen

Zu Beginn ihres Sicherheitsprozesses versuchte REI, schnell ein neues Produkt für die statische Codeanalyse einzuführen, ohne sich die Zeit zu nehmen, die Perspektive der Entwickler zu verstehen. Diese Einführung kam nicht gut an. Dan zufolge leisteten die Entwickler Widerstand gegen das Tool, weil es sich nicht in ihre bestehenden Pipelines integrieren ließ. Das führte zu erheblichen Spannungen zwischen den beiden Teams.

Nach dem Einholen von Feedback erkannte Dans Team, dass es mit den bestehenden Workflows der Entwicklungs- und Engineering-Teams zusammenarbeiten musste – nicht gegen sie. Das Team analysierte REIs vorhandene Plattformen und Teams genau und wollte anschließend Tools und Prozesse einführen, die sich in die bestehende Umgebung einfügten. 

Um die Perspektiven dieser Teams wirklich zu verstehen, verbrachte Dan viel Zeit direkt im Site-Reliability-Engineering-Team und machte sich mit dessen bestehenden Prozessen und Prioritäten vertraut.

„Ich habe dazu beigetragen, Code zu schreiben, zu verstehen, wie Microservices funktionieren, und nachzuvollziehen, wie die Infrastruktur-Engineers arbeiten. Darauf aufbauend haben wir Vertrauen geschaffen und ihnen anschließend weitere Sicherheitskonzepte vorgestellt.“

Setzen Sie auf kontinuierliche Weiterentwicklung

Im Laufe des Gesprächs erwähnte Dan mehrere Situationen, in denen sein Team etwas Neues ausprobierte, Fehler machte und daraus lernte. Statt von Anfang an Perfektion zu erwarten, begann sein Team einfach und arbeitete kontinuierlich daran, die Prozesse im Laufe der Zeit zu verbessern.

Als Beispiel für diese Haltung der kontinuierlichen Weiterentwicklung bot sein Team bei der Einführung von Snyk offene Sprechstunden an. Durch diese offenen Gespräche und die Warnmeldungen von Snyk stellte sich heraus, dass die Entwickler viele der Ergebnisse der Sicherheitsscans nicht selbst beheben konnten. Diese Schwachstellen waren nämlich Teil einer Bibliothek namens CRAMPON, die vom Platform-Engineering-Team gepflegt wurde. Einige Entwickler verwendeten veraltete Versionen dieses Frameworks. Dadurch konnte Dans Team Verbesserungen vornehmen.

„Wir haben jetzt eine Richtlinie zur Abkündigung“, sagte Dan. „Wir haben ein SLA. Außerdem arbeiten wir daran, eine Mindestversion des CRAMPON-Frameworks festzulegen und den Entwicklern mitzuteilen, damit sie wissen, dass sie mindestens eine bestimmte Version unserer internen Tools verwenden müssen.“

Legen Sie Verantwortlichkeiten für Behebungen fest

Als Teil seines ganzheitlichen und praxisorientierten AppSec-Ansatzes wollte Dan auch Wege finden, mit Legacy-Code umzugehen. Entscheidend war für das Team, klar festzulegen, welche Teams für die einzelnen Teile der Legacy-Software verantwortlich waren.

Indem das Team den Großteil des Monolithen aufteilte, konnte es die interne Zuständigkeit für den Großteil des Legacy-Codes nachvollziehen. Snyk half dabei, Abhängigkeiten zu identifizieren. Jetzt kann das Sicherheitsteam klar erkennen, wer für welchen Code verantwortlich ist, und die Behebung mit den zuständigen Gruppen angehen. Für die verbleibenden Codebestandteile und Services im Legacy-Monolithen ohne klar geregelte Zuständigkeit kümmert sich das Sicherheitsteam mithilfe von Snyk direkt um die entsprechenden Sicherheitsprobleme. So gewinnt es das Vertrauen der Entwickler und regt sie dazu an, Probleme selbst zu prüfen. 

Erfolge von REI im Bereich Anwendungssicherheit 

Dank der gewählten Prozesse und Tools erleben Dan und sein Team heute eine deutlich engere Zusammenarbeit mit den Entwicklungs- und Platform-Engineering-Teams. Während sie das Programm weiter ausbauen, ist es Dans wichtigstes Ziel, sicherzustellen, dass die Entwickler Schwachstellen in Anwendungen kontextualisieren und verstehen sowie Behebungen innerhalb der von REI festgelegten SLAs priorisieren und umsetzen können – insbesondere mit Blick auf die mittlere Behebungszeit (MTTF). Snyk unterstützt ihn dabei, indem es Schwachstellen früh in der Pipeline findet und den Entwicklern Ressourcen für eine schnelle Behebung bereitstellt. 

„Wenn Entwickler eine Behebung für unsere Anwendung bereitstellen, weil Snyk auf ein Problem hingewiesen hat, ist das ein sehr gutes Zeichen dafür, dass wir auf dem richtigen Weg zu einem robusten Prozess und einem guten Vertrauensverhältnis zwischen Sicherheits- und Entwicklungsteams sind.“ 

Sehen Sie sich unten die Präsentation auf der AWS Re:Invent an, um mehr über unsere Partnerschaft mit REI zu erfahren. Wenn Sie die Security-Plattform von Snyk ausprobieren möchten, die Entwickler in den Mittelpunkt stellt, können Sie sich auch direkt über AWS Marketplace für ein kostenloses Snyk-Konto registrieren oder direkt über die Snyk-App. 

Video: AWS re:Invent 2023 – Wie REI von Anfang an eine DevSecOps-Kultur aufgebaut hat

AWS re:Invent 2023 - How REI built a DevSecOps culture from the start (DOP103)