Skip to main content

Webinar-Rückblick: Snyk und die neue Ära der Software-Sicherheit

Artikel von

Sarah Wills

blog feature webinar

21. Juli 2022

0 Min. Lesezeit

Frank Fischer, Senior Product Marketing Manager bei Snyk, hat kürzlich ein Webinar über den Nutzen einer Developer-Security-Plattform veranstaltet, mit der sich Code, Abhängigkeiten, Container und Infrastructure as Code (IaC) absichern lassen.

In seinem Vortrag sprach Fischer über den Wandel der Softwaresicherheit im vergangenen Jahrzehnt, darüber, warum Entwickler am Sicherheitsprozess beteiligt sein müssen, und über den Nutzen von Snyk beim Schutz des gesamten Entwicklungslebenszyklus.

In diesem Blogbeitrag stellen wir einige der wichtigsten Erkenntnisse aus der Präsentation vor.

Ein Paradigmenwechsel in der Softwaresicherheit

Vor dem Cloud-Zeitalter waren Betrieb und Entwicklung klar voneinander getrennt. Entwickler arbeiteten am Anwendungscode und fügten hier und da Abhängigkeiten hinzu, bevor sie den Code an das Betriebsteam übergaben, das für die Bereitstellung und Wartung der Software zuständig war.

Das führte zwangsläufig zu einer Kluft zwischen den beiden Bereichen. Entwickler fühlten sich nicht dafür verantwortlich, die Zuverlässigkeit des Produkts sicherzustellen, und das Betriebsteam räumte einer schnellen Bereitstellung keine Priorität ein, sondern konzentrierte sich lieber auf die Integrität der Infrastruktur.

Mit dem Aufkommen von Cloud-First-Architekturen und der breiten Einführung von DevOps führen Unternehmen heute Kompetenzen, Prozesse und Tools aus allen Bereichen von Engineering und IT zusammen – auch aus der Cybersicherheit. Dadurch fallen viele Softwaresicherheitsprobleme, für die früher der Betrieb zuständig war – etwa ungepatchte Betriebssysteme, offene Ports und fehlerhafte Infrastrukturkonfigurationen –, nun in den Verantwortungsbereich der Softwareentwicklung.

Deshalb übernehmen Entwickler, die möglicherweise keine Erfahrung mit Sicherheit haben, zunehmend Verantwortung für Schwachstellen. Gleichzeitig übernimmt der IT-Betrieb Entwicklungsaufgaben. All das wirft die Frage auf: Wo genau sollte Cybersicherheit in den DevOps-Lebenszyklus eingebunden werden?

DevOps erfordert Sicherheit, bei der Entwickler an erster Stelle stehen

Statt Sicherheit in einem eigens dafür vorgesehenen Schritt einzuführen, sollte sie unserer Ansicht nach in jeden Schritt des DevOps-Zyklus integriert werden. Dieses Konzept heißt Developer Security Operations oder DevSecOps. Bei DevSecOps tragen alle Verantwortung für Softwareschwachstellen – mit dem Ziel, Sicherheitsverletzungen und damit verbundene Datenverluste zu verhindern.

Es gibt zwei wesentliche Gründe, warum DevSecOps für die Softwareentwicklung wichtig ist. Erstens: Wenn Sie Cybersicherheit als separaten Schritt an einem bestimmten Punkt im DevOps-Lebenszyklus behandeln, kehren Sie zu einem Wasserfallansatz zurück, der den Ablauf unterbricht und einen Engpass schafft. Tickets stauen sich, Code wartet auf Scans und Probleme werden nur langsam priorisiert. Das ist für alle Beteiligten eine Lose-Lose-Situation.

Ein weiterer wichtiger Grund für DevSecOps: Auf dem heutigen Arbeitsmarkt gibt es mehr Entwickler als Sicherheitsexperten. Laut Cyberseek kommen auf 100 Stellen im Bereich Cybersicherheit nur 68 qualifizierte Arbeitskräfte. In den USA werden jedes Jahr mehr als 600.000 Stellen für Cybersicherheitsexperten ausgeschrieben.

Entwickler müssen Verantwortung für ihren Teil des Prozesses übernehmen. Dadurch werden IT-Mitarbeitende entlastet und haben mehr Kapazitäten, sich auf komplexe, zeitaufwendige Probleme zu konzentrieren.

Frank Fischer

Deshalb sind wir bei Snyk überzeugt, dass Softwaresicherheit bei den Entwicklern beginnen sollte. Das darf jedoch nicht als zusätzliche Belastung oder Mehrarbeit für Entwickler empfunden werden. Sie sollten befähigt werden, in ihren bestehenden Workflows und Prozessen Änderungen vorzunehmen, die die Sicherheit verbessern und Schwachstellen reduzieren.

Wie Snyk eine sichere und intuitive Entwicklung unterstützt

Unsere cloudnative Anwendungssicherheitsplattform ermöglicht es Entwicklern, die Sicherheit der gesamten Anwendung selbst in die Hand zu nehmen und umzusetzen – vom Code und Open Source bis hin zu Containern und Cloud-Infrastruktur. Snyk funktioniert wie ein Entwicklertool und lässt sich daher nahtlos in die bestehenden Tools, Pipelines und Workflows integrieren – in jeder Phase des Softwareentwicklungslebenszyklus:

  • Snyk Code hilft Ihnen, Schwachstellen in Ihrem Anwendungscode während der Entwicklung in Echtzeit zu finden und zu beheben. Dazu gehört eine KI-gestützte semantische Codeanalyse, die Sicherheitsprobleme zusammen mit Erklärungen und Beispielen aufzeigt.

  • Snyk Open Source hilft Ihnen, Schwachstellen in Ihren Open-Source-Abhängigkeiten automatisch zu erkennen, zu priorisieren und zu beheben. Außerdem lassen sich Korrekturen automatisieren: Ein Pull Request zur Behebung mit einem Klick enthält die erforderlichen Upgrades und Patches.

  • Snyk Container ermöglicht es Ihnen, Schwachstellen in Ihren Containern und Kubernetes-Anwendungen schnell zu finden und zu beheben. Reddit konnte beispielsweise mit Snyk Container die Zahl der Schwachstellen in seinen Images um 94 % senken.

  • Snyk IaC hilft Ihnen, IaC-Probleme in Kubernetes, CloudFormation und Terraform bereits beim Schreiben des Codes und während der Ausführung in Ihren CI/CD-Pipelines zu finden und zu beheben. So erfüllen Sie die Anforderungen des Sicherheitsteams in einem Schritt, indem Sie Fehlkonfigurationen so früh wie möglich erkennen und korrigieren.

Branchenführende Sicherheitsinformationen für alle

Ein entscheidender Vorteil unserer DevSecOps-Technologie sind unsere branchenführenden Sicherheitsinformationen. Unsere umfassende Sicherheitsdatenbank wird von einem engagierten Research-Team gepflegt. Sie vereint öffentliche Quellen, Beiträge aus der Entwickler-Community, eigene Forschung und maschinelles Lernen, um sich kontinuierlich an die sich rasch entwickelnden und neu auftretenden Bedrohungen anzupassen.

Ein weiterer wichtiger Bestandteil unserer Sicherheitsinformationen ist die Kommunikation neuer Erkenntnisse an Snyk-Nutzer. So wissen sie immer, was gerade passiert. Mitglieder unserer Community können dadurch schnell handeln und fundierte Entscheidungen über die nächsten Schritte und die zu priorisierenden Maßnahmen treffen.

Schützen Sie Ihren gesamten Entwicklungslebenszyklus

In der heutigen Geschäfts- und Cybersicherheitslandschaft zählt jede Sekunde. Sie können sich keine Reibungsverluste oder Fehlalarme leisten, die später zu einem schwerwiegenden Sicherheitsvorfall führen könnten. Mit Snyk können Sie Sicherheitskompetenz in jedes Entwicklertoolkit einbringen – unabhängig davon, wie viel Erfahrung die betreffende Person mit DevSecOps-Best Practices hat.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.