SnykCon 2021 – Rückblick #2: Supply-Chain-Sicherheit, die Zukunft der Cybersicherheit, Automatisierung als Wegbereiter und mehr
8. Oktober 2021
0 Min. LesezeitWas für eine Woche! Genauer gesagt: Was für drei Tage! Ich kann immer noch kaum glauben, wie viel Gutes rund um Developer Security wir in die SnykCon 2021 packen konnten. Von den Vorträgen der Expertinnen und Experten über aufschlussreiche Diskussionen bis hin zu interaktiven Workshops – ich finde, wir haben unser Motto wirklich mit Leben gefüllt: Menschen dabei zu helfen, sicher zu entwickeln.
Wenn Sie an der SnykCon teilgenommen haben: Vielen Dank! Wir hoffen, Sie hatten viel Freude daran und fanden die Inhalte so hilfreich und praxisnah wie erhofft. Falls Sie nicht dabei sein konnten: Die Vorträge finden Sie bereits auf unserer SnykCon-Seite und können sie ansehen, wann immer es Ihnen passt.
Wie schon gestern werfen wir einen Blick zurück auf die Ereignisse des Tages!
Snyk Impact-Partner: Career Village und The AI Education Project
Gestern haben wir beim SnykCon-Keynote-Vortrag den Start von Snyk Impact angekündigt. Heute ging Dipti Salopek (Chief of Staff bei Snyk) näher darauf ein, wie Snyk etwas zurückgibt und wie wir mit Fast Forward zusammenarbeiten, um unsere Wirkung zu maximieren. Anschließend übergab sie das Mikrofon an zwei inspirierende Führungskräfte und Fast-Forward-Alumni: Jared Chung, Gründer und Executive Director von Career Village, sowie Ora Tanner, Mitgründerin und Chief Learning Officer der The AI Education Foundation.

Career Village ist eine gemeinnützige Organisation, die Karriere-Mentoring für Jugendliche organisiert, die bislang unterrepräsentiert sind. Die großartige Plattform ermöglicht es ehrenamtlichen Mentorinnen und Mentoren, jungen Menschen Orientierung zu geben – insbesondere denen, die nicht wissen, an wen sie sich mit Fragen zur beruflichen Entwicklung wenden können. „Für viele unserer Schülerinnen und Schüler ist es das erste Mal, dass sie ein ernsthaftes Gespräch mit einer erwachsenen Person über Berufe führen. Das verändert ihr Leben, denn wenn Sie ihre Fragen beantworten, bestätigen Sie sie in ihrem Wert. Sie zeigen ihnen, dass jemand an sie glaubt und ihre Ziele ernst nimmt. Das gibt jungen Menschen enorm viel Selbstvertrauen“, sagte Chung.
The AI Education Foundation (AIEDU) ist eine gemeinnützige Organisation, die gegründet wurde, um „Schülerinnen und Schüler – insbesondere diejenigen, die überproportional von KI und Automatisierung betroffen sind – mit dem konzeptionellen Wissen und den Fähigkeiten auszustatten, die sie benötigen, um als zukünftige Arbeitskräfte, Kreative, Verbraucherinnen und Verbraucher sowie Bürgerinnen und Bürger erfolgreich zu sein“. KI wird den Arbeitsmarkt grundlegend verändern. AIEDU stellt sicher, dass junge Menschen, die von diesen Veränderungen betroffen sind, Zugang zu Lernangeboten erhalten und die Chance haben, den Entwicklungen voraus zu sein. „Wir haben einen digitalen Lehrplan entwickelt, der Schülerinnen und Schülern das Wissen und die Fähigkeiten vermittelt, die erforderlich sind, um in einer Gesellschaft erfolgreich zu sein, in der KI und Automatisierung in immer mehr Branchen zum Alltag gehören“, sagte Tanner.
Noch viele weitere Sessions
Supply-Chain-Sicherheit für Entwicklerinnen und Entwickler verstehen
Angesichts der Supply-Chain-Angriffe mit großer Aufmerksamkeit in den Medien kam der erste Vortrag des Tages genau zur richtigen Zeit. Justin Cormack, CTO von Docker, sprach über die Software-Supply-Chain und ihre wachsende Bedeutung in Cloud-Native-Umgebungen. Außerdem erläuterte er Sicherheitsrisiken und Möglichkeiten, sich zu schützen.
Die Software-Supply-Chain ist zwar ein zentraler Bestandteil von Cloud-Native-Anwendungen, entwickelt sich aber auch zum verwundbarsten Teil moderner Software. Da Schwachstellen in Abhängigkeiten zu den größten Supply-Chain-Risiken zählen, ist Cormack der Ansicht, dass die Sicherheit von Open-Source-Bibliotheken in der Verantwortung aller liegen sollte – nicht nur der Maintainer des jeweiligen Projekts. „Der Weg von Ihrem Code bis in die Produktion ist zahlreichen Sicherheitsproblemen ausgesetzt“, sagte Cormack. „Wenn Sie Hacker sind, ist es oft einfacher, früher anzugreifen, statt Code in der Produktion anzugreifen.“
Die Zukunft der Cybersicherheit aus der Sicht eines freundlichen Hackers
Keren Elazari, Sicherheitsanalystin und selbsternannte freundliche Hackerin, sprach darüber, wie Cybersicherheit in naher Zukunft aussehen könnte. In ihrem Vortrag ging sie auf einige der großen Hacks und Hacking-Technologien der vergangenen 18 Monate ein, darunter die Ryuk-Ransomware, Jxplorer-Supply-Chain-Angriffe und den SolarWinds-Angriff.
Laut Elazari brauchen wir mehr Hacker-Heldinnen und -Helden als Teil eines „digitalen Immunsystems“, das die Welt schützt. Außerdem ist sie überzeugt, dass der Wechsel zur Arbeit im Homeoffice Mitarbeitende im Außendienst zur ersten Verteidigungslinie gegen Cyberbedrohungen gemacht hat. „Für viele Menschen haben die Sicherheitsentscheidungen, die sie täglich treffen, Auswirkungen auf die Sicherheit der gesamten Organisation“, sagte Elazari. „Oft werden die Menschen auf der anderen Seite als schwächstes Glied in der Sicherheitskette bezeichnet. Wir sollten jedoch von ihnen als erster Verteidigungslinie sprechen.“
Ein AppSec-Programm von Grund auf aufbauen
Als Nächstes folgte eine Podiumsdiskussion über die Herausforderungen beim Aufbau eines AppSec-Programms von Grund auf. Moderiert wurde sie von Lindsey Serrafin, VP of Customer Success bei Snyk. Mit dabei waren Gagan Bhatia, Head of Cybersecurity Delivery bei 10x Banking, Nicholas Vinson,Head of DecSecOps bei Pearson, und Stephan Steglich, Application Security Product Manager bei Sky Betting & Gaming.

Laut Vinson arbeiteten Sicherheit, Risikomanagement und Entwicklung früher stark in Silos, mit nur wenig Zusammenarbeit zwischen den Teams. „Wir haben versucht, Partnerschaften mit diesen Teams aufzubauen, um Anforderungen mit Entwicklerinnen und Entwicklern im Mittelpunkt zu erarbeiten und Lösungen zu finden, die zu unserem Tech-Stack und unseren Engineering-Praktiken passen. Außerdem haben wir mit den Teams daran gearbeitet, Sicherheit als normalen Teil der Entwicklung zu etablieren.“
Bhatia stimmte zu, dass der Abbau von Silos ein klassisches Problem der Branche ist. Seiner Ansicht nach kommt es dabei vor allem auf die richtigen Tools für Entwicklerinnen und Entwickler und eine gute Developer Experience an. „Wir sprechen über die Customer Experience, aber es gibt noch einen anderen Aspekt, den wir immer berücksichtigen müssen: Wie geben Sie Entwicklerinnen und Entwicklern die Tools oder Anleitungen an die Hand, die sie für ihre Arbeit benötigen?“
Abschließend sprach Steglich über die Bedeutung kontinuierlicher, schrittweiser Verbesserungen. „Anhand von Kennzahlen können Sie alles behaupten, was Ihren eigenen Zielen entspricht – wenn Sie sie geschickt darstellen. Überlegen Sie daher genau, welche Kennzahlen Sie veröffentlichen.“
Sicherheit ist wie Kochen lernen. Beim ersten Versuch gelingt Ihnen kein Weltklassegericht, aber Sie sollten einfach anfangen zu kochen.

Stephan Steglich
Application Security Product Manager, Sky Betting & Gaming
Was hat es mit dem Signieren eigentlich auf sich?
Rachid Zarouali, Cloud Architect bei sevensphere, sprach über die Bedeutung des Signierens und Scannens von Docker-Images für umfassende Container-Sicherheit. Das Signieren von Images ist ein Verfahren, mit dem sich die Integrität von Images überprüfen und sicherstellen lässt, dass sie nicht manipuliert wurden.
Zarouali erklärte, dass das Signieren von Images zwar entscheidend ist, aber in Kombination mit einem Schwachstellen-Scan deutlich wirksamer wird. Denn auch signierte Images können Schwachstellen enthalten, die Sicherheitsrisiken mit sich bringen. „Das Signieren von Images kann deren Sicherheit verbessern und vor Manipulationen sowie Man-in-the-Middle- und Replay-Angriffen schützen“, sagte Zarouali. „Wie Sie in dieser kurzen Demo gesehen haben, lassen sich Signatur- und Validierungsmechanismen außerdem relativ einfach implementieren.“
Ihre Infrastruktur von außen hacken: npm-Angriffe durch Dependency Confusion ausnutzen
Liran Tal, Director of Developer Advocacy bei Snyk, zeigte, dass Sie die Macht nicht nutzen müssen, um den Todesstern zu Fall zu bringen – Dependency Confusion genügt. Tal erklärte, wie Dependency Confusion funktioniert, warum der Angriff so effektiv ist und wie Sie sich davor schützen können. Ein großartiger Vortrag mit konkreten Tipps, um Dependency-Confusion-Angriffe einzudämmen und Ihre Software davor zu bewahren, auf die dunkle Seite zu geraten!

Open-Source-Lizenzen automatisiert freigeben
Die meisten Entwicklerinnen und Entwickler wissen zwar über Open Source Bescheid, sind sich aber nicht der Lizenz-Compliance-Probleme bewusst, die oft mit der Verwendung des Codes einhergehen. Sam Hodgkinson und Ben Davies, beide Software Engineers bei Citrix, beschrieben, wie sie mit Snyk die Freigabe von Open-Source-Lizenzen von zwei Wochen auf wenige Sekunden verkürzen konnten. Durch die Implementierung der Lizenz-Compliance für Snyk Open Source ließ sich ein automatisierter Prozess einführen, der den rechtlichen Rahmenbedingungen des Unternehmens entspricht und Open-Source-Anfragen während der Entwicklung schnell freigibt.
Um die Verwaltung von Open-Source-Lizenzen für mehr als 10.000 Code-Projekte zu vereinfachen, entwickelte Citrix eine Policy-API, die den rechtlichen Anforderungen des Unternehmens entspricht. Während des CI/CD-Prozesses trifft diese Policy-API anhand der Lizenzdaten von Snyk Open Source automatisch Freigabeentscheidungen. „Mit Snyk und nachdem wir einige technische Hindernisse überwunden hatten, konnten wir diesen Prozess vollständig automatisieren“, erklärte Davies. „Wir haben einen zweiwöchigen Prozess auf wenige Sekunden für die meisten Policy-Entscheidungen verkürzt.“
Die SRE-Mentalität voranbringen: eine Kultur der Zuverlässigkeit und Verantwortungsübernahme schaffen
In ihrem Vortrag sprach Cristina Bustamante, Founding Engineer bei Cortex, über die Rolle von Site Reliability Engineers (SREs) und darüber, wie weniger fehlerhafter Code allen zugutekommt – auch Entwicklungs- und Sicherheitsteams.
Fehler und Sicherheitslücken im Code verursachen technische Schulden, die sich auf die Zuverlässigkeit und Sicherheit einer Anwendung auswirken können. Mit einer SRE-Mentalität können Entwicklungsteams jedoch saubereren Code ausliefern und so die langfristige Resilienz einer Anwendung verbessern. „Schätzungsweise 85 Milliarden Dollar pro Jahr geben wir dafür aus, dass Entwicklerinnen und Entwickler sich mit fehlerhaftem Code beschäftigen“, sagte Bustamante. „Das ist viel Zeit und Geld, das stattdessen in die Entwicklung neuer Funktionen für Ihre Kundinnen und Kunden fließen könnte.“

Workshops, Produktvorträge und Demos
Wenn Sie den Blog von gestern gelesen haben, haben Sie wahrscheinlich schon den ganzen Tag auf diesen Abschnitt gewartet. Hier ist er also … die Liste der großartigen Demos, die wir in den vergangenen zwei Tagen gezeigt haben:
Snyk erfolgreich im Unternehmen einführen
Sie haben einen Team-Plan gekauft – und jetzt?
Wie finden Sie heraus, was Sie beheben sollten, wenn Sie nicht alles beheben können?
Snyk + AWS: Zusammen noch besser
Snyk effektiv mit GitHub einsetzen
Snyk effektiv mit GitLab einsetzen
So entwickeln Sie sicheren JavaScript-/Node.js-Code
So entwickeln Sie sicheren Python-Code
So entwickeln Sie sicheren Java-Code
So entwickeln Sie sicheren Go-Code
Die .snyk-Datei: Richtlinien auf Desktop- und CI-Ebene festlegen
CI/CD-Best-Practices und fortgeschrittene Tipps
Compliance sicherstellen: Snyk-Lizenzverwaltungsfunktionen während der Entwicklung nutzen
Container ganz einfach mit Base-Image-Management schützen
Ihre Terraform-Deployments absichern
Probleme mit Pods: Eine verwundbare Kubernetes-Anwendung mit Snyk absichern
Benutzerdefinierte Regeln für Snyk Infrastructure as Code erstellen
Ihren Code in 15 Minuten mit Snyk Code absichern
Das Warten hat sich gelohnt, oder? Neben diesen großartigen Produktdemos gab es auch spannende Produktvorträge über Container-Sicherheit, ML-gestützte Code-Analyse, den sinnvollen Schutz von Open-Source-Abhängigkeiten und vieles mehr. Und natürlich zwei weitere praxisnahe Workshops: Lassen Sie sich nicht hacken! Die OWASP Top 10 verstehen, präsentiert von Grant Ongers (CTO bei Secure Delivery und Mitglied des Global Board of Directors der OWASP Foundation), sowie Kubernetes-IaC-Sicherheit spielerisch erleben, präsentiert von Kim Schlesinger (Developer Advocate bei DigitalOcean).
Wussten Sie schon? Schlesinger war die einzige Person außerhalb von Snyk mit mehreren Sessions. Sie hielt außerdem den Lightning Talk 3 Dinge, die Sie (wahrscheinlich) noch nicht über SSH wissen. Großartige Arbeit, Kim!
Vielen Dank, dass Sie bei der SnykCon 2021 dabei waren
Damit geht die SnykCon 2021 zu Ende! Branchenexpertinnen und -experten hielten spannende und inspirierende Vorträge, die unser Verständnis von Application Security weiter vorangebracht haben. Wir hoffen, Sie konnten neue Erkenntnisse gewinnen, die Sie für Ihre eigenen Projekte nutzen können. Falls Sie Vorträge verpasst haben oder sie noch einmal ansehen möchten, finden Sie sie auf Abruf auf der SnykCon-Seite.
Sicher entwickeln!
