Container- und IaC-Sicherheit für das Snyk-Plugin für JetBrains
Georgi Mitev
3. März 2022
0 Min. LesezeitWir freuen uns, bekannt zu geben, dass Infrastruktur als Code (IaC) und Container-Sicherheit nun neben Code- und Open-Source-Abhängigkeitssicherheit im kostenlosen Snyk-Plugin für JetBrains-IDEs verfügbar sind.
Ab heute können Entwicklerinnen und Entwickler, die JetBrains-IDEs verwenden, ihre gesamte Anwendung mit einem Klick absichern. Snyk Security for JetBrains erhöht die Codesicherheit und reduziert den Zeitaufwand für manuelle Code-Reviews. So können Entwicklerinnen und Entwickler Probleme direkt in ihren JetBrains-IDEs finden und beheben.
Das ist besonders wichtig für Entwicklungs- und Sicherheitsteams, die Security nach links verlagern und in die Hände der Entwicklerinnen und Entwickler legen möchten. Mit Snyk lassen sich Sicherheitsprobleme frühzeitig in der Entwicklung einfach finden und beheben: Durch die native Integration von Security in JetBrains-IDEs erhalten Entwicklerinnen und Entwickler direkt im Code Hinweise zur Behebung. Das Ergebnis sind sicherere Codes, Container und Konfigurationen – bereits bei ihrer Erstellung.
Wie in unserem vorherigen Artikel Sicheres Programmieren mit dem JetBrains-IDE-Plugin von Snyk beschrieben, unterstützt das Snyk-Plugin alle JetBrains-IDEs dabei, Sicherheitsprobleme in individuellem Code, Open-Source-Abhängigkeiten, Containern und IaC zu erkennen.
Das Snyk-Plugin für JetBrains
Die IDE-Produktfamilie von JetBrains gilt als besonders auf die Produktivität von Entwicklerinnen und Entwicklern ausgerichtet. Für alle Aspekte der Softwareentwicklung gibt es Plugins – von Codequalität und Genauigkeit bis hin zu Tools für Codesicherheit.
Das JetBrains-Plugin von Snyk deckt alle Aspekte der Absicherung Ihrer Anwendung ab, darunter:
Sicherheitslücken in Open-Source-Abhängigkeiten (Snyk Open Source).
Sicherheitslücken und Codequalitätsprobleme in eigenem Code (Snyk Code).
Konfigurationsprobleme in Ihrer Infrastruktur als Code, etwa in Terraform, AWS CloudFormation, Kubernetes und Azure Resource Manager (ARM) (Snyk IaC)
Sicherheitslücken in Ihren Container-Images, die in Kubernetes-Workload-Dateien gefunden werden (Snyk Container)
Zusätzlich zu Sicherheitstests für Open Source, Code, Container und IaC erhalten Sie Zugriff auf Snyk Advisor-Erkenntnisse, mit denen Sie die Codequalität beim Prüfen der Manifestdateien bewerten können.
Der Einstieg ist ganz einfach.
Installieren Sie das Snyk-Plugin für JetBrains
Verbinden Sie Ihr kostenloses Snyk-Konto
Sichern Sie Ihren Code in Ihrer JetBrains-IDE
IaC-Fehlkonfigurationen finden und beheben
Die IaC-Sicherheit im Snyk-Plugin für JetBrains erkennt bei jedem Scan Konfigurationsprobleme in Ihrem Terraform-, Kubernetes-, AWS-CloudFormation- und Azure-Resource-Manager-(ARM)-Code. Der Scan basiert auf der Snyk CLI, ist schnell und für die lokale Entwicklung geeignet. Ihre Privatsphäre bleibt geschützt: Konfigurationsdateien werden niemals an die Snyk-Server gesendet oder dort hochgeladen.
Führen wir einen kurzen Scan durch und sehen uns genauer an, welche Ergebnisse ein IaC-Scan liefert:
Klicken Sie im Ergebnisbaum auf ein beliebiges IaC-Problem, um direkt zur Codezeile mit dem Problem zu gelangen. Damit Sie sich zuerst auf die risikoreichsten Probleme konzentrieren können, wird jedes Problem mit einem Symbol für den Schweregrad – hoch, mittel oder niedrig – gekennzeichnet. So lassen sich Probleme einfach priorisieren.

Damit Sie das zugrunde liegende Problem schnell verstehen und beheben können, zeigt Ihnen das Snyk-Plugin Folgendes:
Beschreibung: worin die Fehlkonfiguration besteht
Auswirkungen: wie die Fehlkonfiguration potenziell ausgenutzt werden könnte
Pfad: an welcher Stelle im Baum das Problem auftritt.
Behebung: wie Sie das Problem beheben können.
Referenzen: wo Sie sich anhand verschiedener Quellen weiter informieren können.
Ignorieren: Falls ein Problem ignoriert werden muss, ist auch dafür gesorgt – oben rechts finden Sie eine entsprechende Schaltfläche.
Millionen Probleme wurden bereits mithilfe der Behebungsempfehlungen von Snyk schnell und präzise behoben. Wenn Ihnen etwas unklar ist, können Sie sich gern an uns wenden. Wir helfen Ihnen gerne weiter.
Nachdem wir die IaC-Fehlkonfigurationen behoben haben, sehen wir uns nun die Sicherheitslücken in den Container-Images an.
Container-Images finden und absichern
Die Container-Sicherheit im Plugin scannt Kubernetes-Konfigurationsdateien und sucht nach Container-Images. Mithilfe der extrahierten Container-Images und eines Abgleichs mit den neuesten Informationen aus der Snyk Intel Vulnerability Database werden Sicherheitslücken schnell gefunden.
Das Ergebnis ist ein Bericht mit einer Liste der Sicherheitslücken in den Images, die Sie in Ihren Clustern ausführen möchten, sowie gegebenenfalls Upgrade-Empfehlungen für Basis-Images:

Sie können alle Sicherheitslücken prüfen, für die Ihr Image anfällig sein könnte. Außerdem möchte ich Ihre Aufmerksamkeit auf einige wichtige Funktionen lenken:
Beachten Sie die farbige Vergleichstabelle oben mit den verschiedenen Schweregraden (kritisch, hoch usw.). Sie ist übersichtlich nach Schweregrad sortiert und zeigt den Unterschied bei den Sicherheitslücken zwischen dem aktuellen Image und dem von Snyk empfohlenen Image mit denselben Merkmalen. So können Sie entscheiden, ob Sie Ihr Image auf die empfohlene Version aktualisieren möchten, und Ihr Vertrauen in das Image stärken, das Sie in der Produktion ausführen.
Wenn Sie das Image aktualisieren möchten, ist auch das möglich – ganz im JetBrains-Stil mit der Quick-Fix-Funktion:
Darüber hinaus werden IaC- und Container-Probleme durch eine tiefere Integration in den Annotationsmechanismus von JetBrains im Tab „Probleme“ angezeigt. Das verbessert Sichtbarkeit und Benutzererlebnis.
Installieren Sie das Snyk-Plugin in JetBrains
Öffnen Sie zunächst JetBrains und navigieren Sie in Ihrer IDE zu Einstellungen > Plugins.

Suchen Sie im JetBrains Marketplace nach „Snyk“ und klicken Sie auf Installieren. Nach wenigen Sekunden sollte das Fenster des Snyk-Plugins in der Seitenleiste erscheinen.

Das Plugin ist installiert, sobald Sie das freundliche Gesicht von Patch the dog sehen!
Verbinden Sie die JetBrains-IDE mit Snyk
Im nächsten Schritt authentifizieren Sie sich und verbinden Snyk mit Ihrer IDE.
Klicken Sie auf die Schaltfläche Code jetzt testen. Sie werden zur Webanwendung von Snyk weitergeleitet und aufgefordert, sich zu authentifizieren und bei Ihrem kostenlosen Snyk-Konto anzumelden. Sie können hier ein Snyk-Konto erstellen oder sich in diesem Fenster bei einem bestehenden Konto anmelden.
Kehren Sie nach der Authentifizierung zur IDE zurück. Der Scan wird automatisch gestartet:

Wie es mit dem Snyk-IDE-Plugin für JetBrains weitergeht
Mit der Ergänzung von Snyk IaC und Snyk Container ermöglichen wir Ihnen, die gesamte Leistung von Snyk mit nur einem Klick zu nutzen! Sie können Open-Source-Abhängigkeiten, eigenen Code, Container-Images in der Produktionsumgebung und die Infrastruktur als Code scannen, mit der Sie die Images in der Produktion ausführen.
Snyk ist ein Unternehmen für Developer Security. IDEs sind eine Möglichkeit, Security nach links zu verlagern. 2021 haben wir eine solide Grundlage geschaffen, damit Sie Snyk in Ihrer bevorzugten IDE nutzen können. 2022 stellen wir Ihnen die volle Leistung von Snyk zur Verfügung, damit Sie Ihre Anwendung direkt in der IDE auf die entwicklerfreundlichste Weise absichern können. Bleiben Sie dran – bis bald!
Sichern Sie Ihre Infrastruktur an der Quelle
Snyk automatisiert die IaC-Sicherheit und Compliance in Workflows und erkennt abweichende sowie fehlende Ressourcen.
