Skip to main content

SnykCon 2021 im Rückblick #1: Snyk Learn, Snyk Apps, Developer-Security, People Hacking, Security Champions und mehr

Artikel von

7. Oktober 2021

0 Min. Lesezeit

Wow! Was für eine großartige SnykCon bisher! So viele Ankündigungen, so viele Expertinnen und Experten als Speaker, so viele Möglichkeiten, Anwendungen sicher zu entwickeln. Und was sagen Sie zur Dance-Party mit DJ Sam Aaron, der sie live für uns auf Sonic Pi programmiert hat? Ein fantastischer Start in den Tag!

Live-Coding-Oberfläche von Sonic Pi überlagert mit einem farbenfrohen Performer an elektronischen Musikinstrumenten, mit SnykCon-2021-Branding

Wenn Sie heute dabei waren: Vielen Dank! Wir hoffen, dass es Ihnen gefallen hat und die Inhalte so hilfreich und praxisnah waren, wie wir es uns erhofft hatten. Falls Sie nicht teilnehmen konnten, finden Sie die Talks nach der Veranstaltung auf unserer SnykCon-Seite und können sie sich ansehen, wann immer es Ihnen passt.

In diesem Beitrag fassen wir alle spannenden Neuigkeiten zusammen, die während der Veranstaltung angekündigt wurden, und geben einen Einblick in die Sessions.

Snyk Product Updates

Die SnykCon ist immer eine großartige Gelegenheit, mehr über die Roadmap von Snyk zu erfahren. So haben wir beispielsweise im letzten Jahr Snyk Code angekündigt – ein Produkt, das die Welt des statischen Application-Security-Tests revolutioniert. Dieses Jahr gab es zahlreiche Produkt-Updates. Ich kann Ihnen nur empfehlen, sich die Keynote anzusehen, sobald sie nach der SnykCon on demand verfügbar ist. Hier eine Zusammenfassung:

  • Snyk Code: Neben Java, Javascript und Python werden jetzt auch C#, Ruby, PHP und Go unterstützt. So können Entwicklerinnen und Entwickler Sicherheitsprobleme in ihrem Code finden und beheben.

  • Snyk Open Source: Neue Sprachunterstützung für Elixir und Unterstützung für die Package-Manager Yarn 2 und Poetry; native Integrationen mit Atlassian BitBucket und AWS CodePipeline; Integration der C++-Scanning-Unterstützung von FossID, einschließlich nicht verwalteter Open-Source-Komponenten, Binärerkennung und branchenführender Code-Snippet-Analyse.

  • Snyk Container: Erweiterte Unterstützung für Container-Registries wie Quay, Github Container Registry, GitLab, Google Artifact Registry, Harbor und weitere. Neue Unterstützung für das Open-Source-Container-Scanning-Tool Trivy in Verbindung mit der Snyk-Schwachstellendatenbank.

  • Snyk Infrastructure as Code: Neue Unterstützung für die Erkennung von Konfigurationsproblemen in Kubernetes-Manifesten und Terraform-Code, kompatibel mit AWS, Azure und GCP.

  • Snyk API v3: Snyks API basiert auf der neuesten OpenAPI-Version. Version 3 ist dreimal schneller und 20-mal leistungsfähiger. Außerdem sind neue Issues, Projekte und Endpunkte verfügbar.

Snyk Learn: Entwicklerinnen und Entwickler mit Security-Schulungen stärken

Eine wichtige Ankündigung in der Keynote betraf Snyk Learn, unser kostenloses Produkt für Security-Schulungen für Entwicklerinnen und Entwickler. Wer heute Anwendungen programmiert und erstellt, braucht Lernangebote genau dann, wenn sie benötigt werden. Snyk Learn hilft Entwicklerinnen und Entwicklern, die mit Snyk gefundenen Schwachstellen zu verstehen und zu beheben. Außerdem bietet es kompakte Security-Lektionen in der Programmiersprache oder im Ökosystem ihrer Wahl. Mit Snyk Learn gestalten Entwicklerinnen und Entwickler ihre Security-Weiterbildung selbst.

Snyk Learn umfasst:

  • Modulare Lerninhalte zu wichtigen Security-Themen wie SQL-Injection, Directory Traversal, Prototype Pollution und Cross-Site-Scripting. Weitere Inhalte folgen im vierten Quartal 2021.

  • Praxisnahe Schritt-für-Schritt-Anleitungen und codebasierte Lernbeispiele.

  • Detaillierte Tipps zur Prävention und Abwehr von Angriffen.

  • Integration in die Snyk Developer Security Platform sowie in Snyk Advisor. 

In unserem Blogbeitrag zur Ankündigung von Snyk Learn erfahren Sie mehr. Oder sehen Sie sich dieses kurze Video an:

Introducing Snyk Learn

Snyk Apps: Erstellen Sie Ihre eigenen Apps

Eine weitere wichtige Ankündigung waren Snyk Apps – unsere neuen Erweiterungspunkte, mit denen Sie die Snyk-Plattform erweitern und ganz einfach in Ihre spezifischen Workflows integrieren können. Ganz richtig: Jetzt können Sie eigene Apps erstellen, um die Funktionen von Snyk zu erweitern und zu automatisieren und sie an Ihre individuelle Umgebung und Ihre Workflows anzupassen. Sie können beispielsweise eine App erstellen, die die Ergebnisse der Snyk-Sicherheitstests in ein Incident-Management-Tool überträgt.

Mit Snyk Apps werden Integrationen zu einem zentralen Bestandteil der Snyk-Plattform. Sie zeichnen sich durch folgende Eigenschaften aus:

  • Snyk Apps lassen sich einfach erstellen und nutzen. Sie bieten sowohl den Autorinnen und Autoren als auch den Endnutzerinnen und Endnutzern, die sie bereitstellen, eine hervorragende UX.

  • Snyk Apps basieren auf der Snyk API. Dadurch sind Integrationen von Haus aus stabiler und sicherer als zuvor. Eine Snyk App funktioniert zum Beispiel weiterhin, wenn eine Benutzerin oder ein Benutzer versehentlich den persönlichen API-Schlüssel löscht!

  • Snyk Apps sind sicherer. Sie nutzen OAuth 2.0 und bieten granular definierbare Berechtigungen. So erhalten sie nur Zugriff auf das, was sie benötigen.

Weitere Informationen finden Sie in unserem Blogbeitrag zur Ankündigung von Snyk Apps.

Snyk Impact: Programm für soziale und ökologische Wirkung

Außerdem haben wir Snyk Impact angekündigt, ein Programm für soziale und ökologische Wirkung. Es soll für mehr Sicherheit, Inklusion und Nachhaltigkeit in der Softwareentwicklung und im Bereich Social Impact sorgen. Das Programm orientiert sich an Ansätzen aus den Bereichen Umwelt, Soziales und Unternehmensführung (ESG) und ist fest in Snyks Strategie, operativen Maßnahmen und Governance-Strukturen verankert.

Zum Auftakt des Programms spendet Snyk sämtliche Sponsoring-Erlöse der SnykCon und verdoppelt außerdem Spenden, die über das Snyk Community Impact Center während der SnykCon gesammelt werden – bis zu einer Höhe von 100.000 $. Die Mittel kommen Snyks erster Gruppe gemeinnütziger Technologiepartner zugute. Sie alle setzen sich für mehr Vielfalt in der Technologiebranche ein: AIEDU, CareerVillage, DevelopforGood, FastForward, LearningEquality und UPchieve.

In den kommenden Monaten werden konkrete Unternehmenszusagen vorgestellt, um:

  • Vielfalt, Gleichberechtigung, Inklusion und Zugehörigkeit in der Developer-Security-Community zu fördern.

  • DevSecOps und die digitalen Kompetenzen im globalen Social-Impact-Technologiesektor weiter voranzubringen, insbesondere bei gemeinnützigen Organisationen und zertifizierten B Corps.

  • Nach der CarbonNeutral-Zertifizierung im Jahr 2020 weiterhin Nachhaltigkeitspraktiken in Snyks Planung, Entscheidungsfindung, Geschäftspraktiken und Partnerschaften im gesamten Unternehmen zu verankern.

Drei Karten zeigen Möglichkeiten, etwas zu bewirken: Spenden, Code spenden und mitmachen. Jede Karte enthält eine Schaltfläche zum Handeln.

In unserem Blogbeitrag zur Ankündigung von Snyk Impact erfahren Sie mehr über Snyks bisheriges Engagement und die zukünftigen Pläne.

Fetch the Flag CTF

Dieses Jahr veranstalteten wir mit Fetch the Flag unser erstes eigenes CTF. Wir wussten nicht, wie viele Teams teilnehmen würden, und waren überwältigt, als wir bei 1.305 Teams – fast 2.700 Teilnehmenden – die Anmeldung schließen mussten.

Pixel-Art-Hund mit rotem Superheldenumhang, umgeben von Wolken und dem Text „FETCH THE FLAG SNYKCON 2021.“

Der Security-Forscher John Hammond entwickelte gemeinsam mit dem Snyk-Security-Team 24 Challenges, darunter not-hot-dog, Disco Dancer und magician. Die Aufgaben deckten verschiedene Kategorien ab: Web, Pwn, Crypto und mehr. Nach zehn Stunden praktischer Hacking-Arbeit gingen drei Teams als Sieger hervor. Applaus für …

1. Platz: WreckTheLine

2. Platz: Shisho

3. Platz: idek

Liniendiagramm mit dem Titel „Top 10 Teams“, das den Anstieg der Team-Punktzahlen im Zeitverlauf zeigt. Eine farbcodierte Legende befindet sich am unteren Rand.

Wir hatten großen Spaß bei diesem CTF und freuen uns darauf, künftig weitere zu veranstalten. Aber wir sind natürlich nicht objektiv – hören wir also, was einige Teilnehmende zu sagen hatten:

Bleiben Sie dran: In John Hammonds kommendem CTF-Lösungsvideo erfahren Sie, wie sich die Challenges lösen lassen.

Kundenauszeichnungen

Bei den SnykCon Customer Awards wurden Kundinnen und Kunden ausgezeichnet, die einen modernen Ansatz zur Absicherung der Anwendungsentwicklung und des sich wandelnden Cloud-Native-Tech-Stacks verfolgen. Sie stehen beispielhaft für den Wandel der Branche und die zunehmende Verbreitung von Developer Security. Zu diesen inspirierenden Kundinnen und Kunden gehören:

Innovator Award: Führungskräfte, die sich für einen wegweisenden Security-Ansatz starkgemacht haben

  • Lendi: Luiz Glingani, Platform Team Lead

  • Unity: Simo Punnonen, Senior Security Software Engineer

Influencer Award: Führungskräfte, die wertvolle Erfahrungen mit der Community teilen

DevSecOps Award: Führungskräfte, deren wegweisende Ansätze Entwicklung, Security und Betrieb zusammengeführt haben

  • Datto: Dave McCheyne, DevOps Engineer

  • Guild Education: Javier Perez, DevOps Engineering und Dejan Rajkovic, Engineer II, Devops

Security Champion Award: Führungskräfte, die konsequent einen Developer-First-Ansatz für Security verfolgen

  • CVS Health: Amanda Alvarez, Technical Security Product Owner

  • Keybank: Kathy Peters, Senior Consultant für Informationssicherheit, Bob Olander, Senior-Analyst für IT-Qualität, Ron Matthews, Consultant für Informationssicherheit, Nacole Beverly, Consultant für IT-Sicherheit, Eric Johnson, Consultant für Anwendungssicherheit, Durasia Anderson, Analystin für Cybersicherheit

Patch Award: Führungskräfte, die Snyks Mission einer sicheren Entwicklung teilen

Social Impact Award: Führungskräfte, die soziale oder ökologische Wirkung erzielen

SnykCon-2021-Grafik zur Gratulation der Gewinner der Kundenpreise mit mehreren runden Porträtfotos sowie ihren Namen und beruflichen Funktionen.

Partner Day

Dieses Jahr starteten wir die SnykCon mit dem Partner Day. Dabei machten wir Hunderte unserer Channel- und GSI-Partner mit den Partnerschaften und Integrationen vertraut, die Snyk mit branchenführenden Technologieanbietern wie Atlassian, AWS, Datadog und Docker unterhält.

Auf der SnykCon freuten wir uns, neue Partnerschaften mit DigitalOcean und HashiCorp anzukündigen, um das Developer-Security-Ökosystem weiter auszubauen. Gemeinsam mit DigitalOcean unterstützen wir Entwicklerinnen und Entwickler dabei, containerisierte Anwendungen während der Entwicklung abzusichern und sie anschließend mit Zuversicht bereitzustellen. Unsere Integration mit HashiCorp Terraform Cloud löst Konfigurations-Security-Herausforderungen, die bei der Bereitstellung von Infrastructure as Code entstehen. So können Entwicklerinnen und Entwickler Probleme beheben, bevor sie in Produktionsumgebungen ausgerollt werden.

Snyks Partnerschaften und nativen Integrationen sorgen dafür, dass unsere gemeinsamen Kundinnen und Kunden unsere Security-Tools problemlos in bestehende Workflows und Prozesse einbinden können. Diese Interoperabilität ermöglicht eine nahtlose Einführung und hilft Unternehmen, moderne Anwendungen sicher zu entwickeln, ohne Abstriche bei Agilität oder Time-to-Market zu machen.

So viele großartige Sessions zu Developer Security

Werfen wir einen Blick auf einige der großartigen Sessions auf der Hauptbühne und in den Breakout-Tracks.

Der menschliche Faktor bei Security: So werden Sie zum People Hacker

Jenny Radcliffe, Social Engineer und People Hacker, hielt einen großartigen Vortrag über den menschlichen Faktor bei Security. Bei Security-Systemen sind Menschen oft das schwächste Glied. Radcliffe zufolge gehen tatsächlich 95 % der Sicherheitsvorfälle auf menschliche Fehler oder Manipulation zurück. Deshalb hat Radcliffe ihre Karriere damit verbracht, durch Einbrüche in reale Gebäude Schwachstellen aufzudecken und Penetrationstests in der physischen Welt durchzuführen.

Radcliffe zufolge geht es beim Social Engineering darum, Menschen so zu manipulieren, dass sie tun, was man möchte, um sich in böswilliger Absicht unbefugten Zugriff auf Ressourcen zu verschaffen. Durch lebenslanges Lernen über den „menschlichen Faktor“ bei Security hat Radcliffe gelernt, soziale Signale zu lesen, Lügen zu erkennen, Verhandlungstaktiken anzuwenden und vieles mehr. Dieselben Konzepte gelten auch für Hacker und für die Entwicklerinnen und Entwickler, die sie abwehren wollen. „Wenn jemand eine Mauer baut, baut jemand anderes eine Leiter“, sagte Radcliffe. „Denken Sie daran: Wenn Sie mit Menschen interagieren, können Menschen gehackt werden.“

Präsentation auf der SnykCon 2021 mit Jenny Radcliffe und dem Zitat: „Wenn jemand eine Mauer baut, arbeitet jemand anderes an der Leiter.“

Als Cloud-Architekt bei Lunar und CNCF Ambassador verfügt Kasper Nisson über wertvolle Einblicke, wie Agilität und Sicherheit zugleich gewährleistet werden können. In seinem Vortrag berichtete Nisson von Lunars Wandel: vom Fintech-Startup zur vollwertigen Bank mit eigener Banklizenz. Dabei erläuterte er, warum Security für diesen Übergang von grundlegender Bedeutung war.

Laut Nisson beginnt Sicherheit bereits beim Onboarding von Entwicklern. Mit den richtigen Tools konnte Lunar seine Entwickler in die Lage versetzen, selbst die richtigen Sicherheitsentscheidungen zu treffen. Nachdem Lunar Snyk eingeführt hatte, konnten Entwickler beispielsweise von Anfang an sichere Software entwickeln. Durch Konfigurationsscans und weitere Sicherheitsmaßnahmen, die in bestehende Workflows integriert sind, sind die Microservices von Lunar standardmäßig sicher. „Unsere Entwickler sind für die Schwachstellen in ihren Services und den verwendeten Abhängigkeiten verantwortlich“, erklärte Nissen. „Wir müssen ihnen helfen, dieser Verantwortung gerecht zu werden. Deshalb bieten wir konkrete Empfehlungen und Automatisierung und versuchen, uns in alle Monitoring-Tools zu integrieren, die sie im Arbeitsalltag nutzen.“

Ihre persönliche Marke sagt mehr als Ihr Lebenslauf!

Farah Hawa, Application Security Engineer bei Bugcrowd, hielt einen großartigen Vortrag darüber, wie Technologieexperten eine Online-Marke aufbauen können, die ihnen Türen öffnet, die ihnen ihr Lebenslauf allein nicht öffnen kann. Während sich die meisten Einstellungsverfahren auf Ausbildung und Berufserfahrung konzentrieren, sind in der InfoSec-Community viele Menschen auf nicht traditionellen Wegen in die Branche gekommen.

Eine Online-Marke aufzubauen, eröffnet Ihnen relevante Networking-Möglichkeiten in der Tech-Branche. Hawa lebt vor, wovon sie spricht, und baut ihre eigene persönliche Marke aktiv mit informativen YouTube-Videos über Application Security auf. „Wenn Sie Ihre Marke aufbauen und Ihre Fähigkeiten auf einer breiten Plattform präsentieren, können Sie diesen Prozess umgehen“, erklärte Hawa. „Ihre Marke ermöglicht es Ihnen, potenziellen Arbeitgebern Ihr Wissen, Ihre Leidenschaft und Ihre Fähigkeiten direkt zu zeigen.“

Präsentationsfolie von SnykCon 2021 mit dem Titel „Warum brauchen Sie eine persönliche Marke?“ und Farah Hawa in einem Videofenster

Security Champions aufbauen

Tanya Janca, CEO und Gründerin von We Hack Purple, zeigte, wie Sie Ihr Security-Team mithilfe eines Security-Champions-Programms ergänzen und so skalieren können. Janca zufolge besteht die Hauptaufgabe eines Security Champions darin, die Kommunikation zwischen Security-Teams und Entwicklern zu fördern und sich gleichzeitig innerhalb der Entwicklungsteams für Sicherheit einzusetzen.

Janca zufolge braucht ein erfolgreiches Security-Champions-Programm sechs wesentliche Zutaten: Recruiting, Engagement, Schulungen, Anerkennung, Belohnungen und Durchhaltevermögen. „Wenn Entwickler einen sicheren SDLC umsetzen sollen, müssen wir sie dabei unterstützen“, sagte Janca. „Und wenn Security Champions sich für Sicherheit starkmachen sollen, müssen wir diese Werte stärken und sie coachen, damit sie zu unseren Botschaftern und Fürsprechern werden.“

Entwicklerabsichten mit eBPF durchsetzen

eBPF ist eine Technologie, die die Durchsetzung von Richtlinien zur Laufzeit revolutioniert. In ihrem Vortrag untersuchte Liz Rice, Chief Open Source Officer bei Isovalent, wie eBPF die Absichten von Entwicklern im Bereich Application Security durchsetzen kann. Rice erläuterte, warum die Durchsetzung von Richtlinien zur Laufzeit oder im Netzwerk entscheidend ist, damit Anwendungen tatsächlich das tun, was sie sollen – und den Absichten der Entwickler entsprechen.

Sie erklärte, wie eBPF den Kernel programmierbar macht, sodass Entwickler eigene Programme schreiben und im Kernel ausführen können, ohne ein Kernelmodul schreiben zu müssen. Anschließend zeigte sie, wie moderne Tools auf Basis von eBPF, etwa Falco, Tracee in Rego und Kubernetes Network Policies, Entwicklern mithilfe von Abstraktionen auf höherer Ebene das Schreiben eigener Richtlinienprüfungen erleichtern. „eBPF ermöglicht die Entwicklung leistungsstarker Tools, die weltweit Lösungen für Netzwerke, Observability und Konnektivität in Cloud-Native-Umgebungen erschließen“, fasste Rice zusammen.

Spuk im Web: Chromes Vision für die Webentwicklung nach Spectre

Maud Nalpas, Developer Relations Engineer bei Google, sprach über Spectre, eine Schwachstelle, die es Angreifern ermöglicht, Isolationen zu überwinden und auf Daten anderer Websites oder Anwendungen zuzugreifen. Nalpas vergleicht Spectre mit einem Spukhaus: Die Schwachstelle ist auf den meisten Geräten allgegenwärtig und wird uns wahrscheinlich noch lange erhalten bleiben.

Spectre ist zwar eine neuere Schwachstelle, doch Isolationsprobleme wie Cross-Site Request Forgery (CSRF), Cross-Site Script Inclusion (XSSI) und Clickjacking gibt es schon seit Langem. Deshalb empfiehlt Nalpas Entwicklern allgemeine Best Practices für die Sicherheit: Ressourcen, Fenster und Frames isolieren sowie API-Änderungen und Abkündigungen im Blick behalten. „Webentwickler sollten Spectre nicht bis ins Detail verstehen müssen, um unsere Anwendungen zu schützen“, erklärte Nalpas. „Zum Glück gibt es Sicherheitsfunktionen, die wir in unseren Webanwendungen einsetzen können, um unsere Nutzer sowohl vor herkömmlichen Isolationsproblemen als auch vor Spectre zu schützen.“

Präsentationsfolie von SnykCon 2021 mit Python-Code zum Zulassen von Anfragen und der rechts abgebildeten Sprecherin Maud Nalpas

Mein npm-Paket macht Ihnen den Garaus

Zbyszek „Zb“ Tenerowicz, Principal Engineer und Technical Lead für das Ökosystem bei Egnyte, hat im Laufe seiner Karriere viele Pakete mit dem Node Package Manager (npm) installiert – darunter auch solche, die Schwachstellen enthielten. Tenerowicz sagte: „Nicht jedes npm-Paket muss nett sein.“ Angreifer können Schwachstellen überraschend einfach nicht nur in direkten Abhängigkeiten, sondern viel tiefer im Abhängigkeitsbaum verstecken – etwa mithilfe eines Postinstall-Skripts.

In seinem Vortrag zeigte Tenerowicz anhand einfacher Demos, wie Supply-Chain-Angriffe mit npm funktionieren. „Sie müssten alle Ihre Node-Module durchgehen und herausfinden, welche Pakete Postinstall-Skripts enthalten. Aber keine Sorge, dafür gibt es eine App“, erklärte Tenerowicz. „Mit ‚can-i-ignore-scripts‘ können Sie die Skriptliste Ihrer Abhängigkeiten mit einer Liste bekannter Skripts vergleichen und Hinweise erhalten.“

Workshops, Produktvorträge und Demos

Der Tag bot außerdem zwei praxisorientierte Workshops, fünf Vorträge des Snyk-Produktteams und mehr als 20 kurze Demos. Die interaktiven Workshops waren Den Developer-Ansatz auf einen vollständig automatisierten Sicherheitslebenszyklus anwenden (Oliver Crawford, Skyscanner) und Erste Schritte mit Snyk (Waleed Arshad, Snyk). Beide machten eindrücklich deutlich, wie wichtig es ist, Entwicklern die Verantwortung für Sicherheit zu übertragen.

Im Produkt-Track erfuhren wir mehr über:

  • die neu veröffentlichte Snyk API v3

  • wie Snyk Code SAST neuen Schwung verleiht

  • wie Sie Ihre Container-Workflows automatisch absichern

  • wie Sie Ihr .NET-Ökosystem mit Snyk absichern

  • wie Sie vom Code bis zur Cloud sicher bleiben

Und alle Demos werden morgen erneut gezeigt, deshalb führen wir sie hier noch nicht alle auf. Falls es Ihr Zeitplan nicht zulässt, an der SnykCon teilzunehmen, machen Sie sich keine Sorgen. Alle Sessions werden nach der Veranstaltung auf der SnykCon-Seite veröffentlicht.

Seien Sie am letzten Tag der SnykCon 2021 dabei

Wie Sie sehen, boten unsere Experten einen enormen Einblick in den sich ständig wandelnden Bereich der Application Security. Vergessen Sie nicht, morgen zum letzten Tag der SnykCon 2021 wieder dabei zu sein. Es erwarten Sie zahlreiche inspirierende Vorträge über Supply-Chain-Sicherheit, die Zukunft der Cybersicherheit und vieles mehr.

Und noch eine letzte Erinnerung: Nach der Veranstaltung finden Sie die Sessions auf der SnykCon-Seite.