Skip to main content

Fugue willkommen heißen und die Zukunft der Developer-first-Cloud-Sicherheit gestalten

Artikel von
feature snyk fugue

17. Februar 2022

0 Min. Lesezeit

Heute freue ich mich, die Übernahme von Fugue durch Snyk bekannt zu geben und das Team in der Snyk-Familie willkommen zu heißen. Mit Fugue auf der Snyk-Plattform können wir unsere Mission weiter vorantreiben: Entwickler dabei zu unterstützen, Sicherheitsprobleme in den von ihnen erstellten Anwendungen zu finden und zu beheben. Dazu erhalten sie Einblick in die Sicherheit ihrer Anwendungen und der von ihnen genutzten Cloud-Services. Doch es geht um mehr als nur Einblick in die Cloud-Sicherheitslage. Die neuen Einblicke in den Bereitstellungsstatus von Anwendungen in der Cloud ermöglichen uns, Schwachstellen und Konfigurationsprobleme noch besser einzuordnen. Wir können Schwachstellen anhand der Einblicke und des Kontexts aus der Produktionsumgebung priorisieren und sicherstellen, dass Anwendungen und ihre Konfiguration nicht vom vorgesehenen Zustand abweichen.

Vom Code über die Cloud zurück zum Code

Snyk unterstützt Millionen von Entwicklern dabei, ihren Code, ihre Container und Konfigurationen von Beginn des Entwicklungszyklus an – also vor der Bereitstellung – abzusichern. In modernen DevOps-Teams endet die Verantwortung der Entwickler für die Sicherheit einer Anwendung nicht mit ihrer Bereitstellung. Sie sind auch danach für die Sicherheit und Leistung ihres laufenden Codes verantwortlich. Dazu gehört auch die Verwaltung der Cloud-Infrastruktur, die ihre Anwendungen nutzen und die idealerweise als Infrastructure as Code (IaC) verwaltet wird. Eine Cloud-Sicherheitslösung, die beim Code ansetzt, Einblick in die Cloud bietet und dieses Wissen anschließend wieder in den Code zurückfließen lässt, befähigt Entwickler, Verantwortung für die Sicherheit zu übernehmen.

Viele Tools für das Cloud Security Posture Management (CSPM) liefern Informationen zum Zustand der Infrastruktur. Sie wurden jedoch für Security- und Betriebsteams entwickelt. Den meisten fehlt die Verbindung zurück zu IaC und es fehlen Details zu den Anwendungen, die auf der Infrastruktur laufen. Doch die Infrastruktur dient den Anwendungen. Probleme in der Infrastruktur sollten daher behoben werden, ohne diese Anwendungen zu beeinträchtigen – und ohne Abweichungen von den IaC-Infrastrukturdefinitionen zu verursachen, die als „Single Source of Truth“ dienen. Gemeinsam werden Snyk und Fugue diese Probleme lösen.

Viele betrachten die Cloud als Rechenzentrum. In der Praxis ist die Cloud jedoch Software und wird zunehmend durch Code gesteuert. Fugue hat seine Plattform nach dieser Philosophie entwickelt: Cloud-Bereitstellungen werden als Code betrachtet und die Absicherung automatisierter Infrastruktur steht im Mittelpunkt. Fugue verknüpft die Cloud-Sicherheitslage mit dem Konfigurationscode und nutzt einen einheitlichen Satz von Richtlinien, um Sicherheit und Compliance über den gesamten Lebenszyklus hinweg zu verwalten. Diese Feedbackschleife – Code vor der Bereitstellung absichern, die Sicherheit im laufenden Betrieb gewährleisten und Entwicklern Korrekturen im Code bereitstellen, den sie pflegen – ist eine gemeinsame Vision von Snyk und Fugue. Durch den Zusammenschluss können wir diese Pläne deutlich schneller verwirklichen.

Warum Fugue?

Als wir mit dem Team von Fugue ins Gespräch kamen, wurde schnell klar, dass wir dieselben Grundsätze teilen: Infrastruktur sollte als Code definiert sowie von Entwicklern verwaltet und abgesichert werden. Wir waren uns auch einig, dass es heutigen CSPM-Tools an einem wichtigen Element fehlt: Transparenz und Feedback. Bereits 2018 schrieb das Fugue-Team:

Obwohl die meisten [Unternehmen] irgendein Cloud-Monitoring-Tool einsetzen, verlassen sie sich bei der Erkennung und Behebung kritischer Fehlkonfigurationen zu sehr auf manuelle Prozesse … Infrastruktur- und Entwicklungsteams müssen schnell arbeiten können. Security- und Compliance-Teams müssen ihnen dabei helfen.

Snyk und Fugue teilen die Überzeugung und Vision, Entwickler dabei zu unterstützen, Probleme in ihren Anwendungen – einschließlich der Konfiguration und Infrastruktur, auf die diese angewiesen sind – zu finden, zu priorisieren und zu beheben.

Wir teilen auch die Überzeugung, auf offene Cloud-native Technologien wie OPA und dessen Richtliniensprache Rego zu setzen. Die heute mit Fugue verwendeten Richtlinien lassen sich problemlos für die Zusammenarbeit mit Snyk ergänzen. Allgemeiner bedeutet das für Nutzer von Snyk und Fugue: Sie müssen keine spezielle Richtlinien-Engine oder -Sprache erlernen, die nur mit unseren Produkten funktioniert. OPA wird umfassend mit Kubernetes und einer wachsenden Zahl von Cloud-native-Technologien eingesetzt. Das macht Entwickler und Security-Teams letztlich produktiver – und davon profitieren alle.

Unsere Vision für Developer-first-Cloud-Sicherheit

Unser erster Schritt, um Entwickler bei der Absicherung ihrer Cloud-Anwendungen zu unterstützen, ist die Entwicklung einer einheitlichen Richtlinien-Engine für unsere IaC- und Cloud-Sicherheitslösungen. Wir stellen die beste Policy-as-Code-Engine bereit, mit der Entwickler und Cloud-Security-Teams zusammenarbeiten, Fehlkonfigurationen im Code und in der Cloud beheben und Abweichungen zwischen beiden verwalten können.

Neben der Vermeidung von Fehlkonfigurationen erhalten Entwickler Einblick in den Betrieb ihrer Anwendungen. So können wir auch erweiterte Analysen zur Ausnutzbarkeit bereitstellen. Das ist entscheidend: Wer nur Cloud-Definitionen im Code scannt, übersieht wichtige Kontextinformationen, die erst im Gesamtbild einer aktiven Umgebung sichtbar werden. Umgekehrt entgehen bei einem alleinigen Blick auf die aktive Cloud-Umgebung – wie bei herkömmlichen CSPM-Tools – wichtige Details auf Code-Ebene: die Schwachstellen in der Anwendung und ihren Abhängigkeiten, deren Risiko durch die Exposition im Internet steigt. Um beide Probleme zu lösen, braucht es eine Feedbackschleife, die Anwendungscode, Container und Konfiguration umfasst, Einblicke in den aktuellen Laufzeitstatus der Anwendung einbezieht und diese Informationen an den Code und die Tools zurückgibt, mit denen Entwickler Probleme beheben.

Was bedeutet das für aktuelle Fugue-Nutzer und -Kunden?

Wenn Sie derzeit Kunde von Fugue sind, werden wir Sie auch in nächster Zeit weiterhin mit Fugue unterstützen. Wir arbeiten daran, die Funktionen von Fugue in die Snyk-Plattform zu integrieren, und freuen uns darauf, Ihnen dabei unsere Roadmap und Pläne vorzustellen.

Was bedeutet das für aktuelle Snyk IaC-Nutzer und -Kunden?

Für Snyk IaC-Kunden wird das bestehende Snyk IaC-Produkt weiterentwickelt und sein Funktionsumfang ausgebaut – sowohl durch die Zusammenführung mit dem IaC-Produkt von Fugue als auch durch die Beschleunigung unserer bereits geplanten Roadmap. Die Konfigurations- und Cloud-Richtlinien von Fugue und Snyk IaC werden zusammengeführt. Dadurch stehen schon bald neue Regeln zur Verfügung, während wir Snyk IaC weiterentwickeln. Wir arbeiten an den Drift-Erkennungsfunktionen aus unserer Übernahme von CloudSkiff. Wie damals versprochen, werden diese Funktionen Teil von Snyk IaC sein. Darüber hinaus stehen in diesem Jahr weitere spannende IaC-Funktionen auf unserer Roadmap. Der von Fugue bereitgestellte Cloud-Kontext wird es uns ermöglichen, die Developer Experience erheblich zu verbessern – indem wir Cloud-Erkenntnisse während der lokalen Entwicklung nutzen und Sicherheitsprobleme priorisieren.

Sichern Sie Ihre Infrastruktur an der Quelle

Snyk automatisiert die IaC-Sicherheit und Compliance in Workflows und erkennt abweichende sowie fehlende Ressourcen.