Skip to main content

SnykLaunch April ’23: C/C++-Erweiterung, Cloud- und IaC-Updates, individuelle Container-Sicherheit, neue Integrationen und mehr

Artikel von
feature snyklaunch

4. April 2023

0 Min. Lesezeit

In diesem Monat haben wir unser jüngstes SnykLaunch veranstaltet, um die neuesten und besten Lösungen von Snyk vorzustellen. Wie bei all unseren Releases konzentrieren wir uns weiterhin darauf, Sicherheit an die modernen Entwicklungspraktiken anzupassen. Im Vergleich zu vor wenigen Jahren arbeiten heute mehr unabhängige Entwicklungsteams schneller – und das bei einer deutlich komplexeren Software-Supply-Chain, in der auch die Cloud zum Code gehört.

Da die Entwicklungspraktiken heute ganz anders aussehen, fällt es Sicherheitsteams oft schwer, Schritt zu halten. Entwicklung und DevOps auszubremsen, um veraltete Sicherheitsmaßnahmen umzusetzen, ist keine Option mehr. Deshalb brauchen Unternehmen Entwicklersicherheit, um Anwendungen innovativ und sicher zu entwickeln.

Manoj Nair, Chief Product Officer, und Pat Poels, SVP of Engineering, erläuterten unsere Vision für Entwicklersicherheit, darunter die fünf Prinzipien, auf denen wir die Snyk-Plattform für Entwicklersicherheit aufbauen: 

  • Akzeptanz durch Entwickler, ermöglicht durch die Integration in Workflows, integrierte Schulungen und Automatisierung.

  • Fokus auf Behebung – mit der Möglichkeit, das Auffinden und Beheben von Schwachstellen zu priorisieren, zu validieren, zu korrigieren und zu automatisieren. 

  • Umfang und Tiefe der Sicherheit – mit Abdeckung, Richtlinien und Integrationen in Ihr bestehendes Sicherheitsökosystem. 

  • Abdeckung der gesamten Anwendung – mit einer kontextbezogenen 360-Grad-Sicht vom Code bis zur Cloud.

  • Umsetzung von DevSecOps – mit einer Multi-Cloud-Plattform, die als zentrale Informationsquelle dient.

All diese Prinzipien standen bei der Entwicklung unserer neuen Funktionen im Mittelpunkt. Also, legen wir direkt los: Hier erfahren Sie, worüber unsere Sprecher beim SnykLaunch im April 2023 berichtet haben!

C/C++ für Snyk Code und Open Source

Roy Ram, Senior Product Manager für Snyk Code, und Neha Shenoy, Senior Product Manager für Snyk Open Source, leiteten unsere erste Präsentation. Sie stellten Snyks neueste Sprachunterstützung vor: C/C++ für Snyk Code (unseren Scanner für eigenen Code) und Snyk Open Source (unser Tool zur Absicherung von Drittanbieterkomponenten). 

Wir freuen uns, nun auch ein Ökosystem mit einer fast 40-jährigen Geschichte abdecken zu können. Um C/C++ auf eine Weise abzusichern, die Entwickler effektiv nutzen können, braucht es einen spezialisierten Ansatz. Die Struktur – oder ihr Fehlen – unterscheidet sich deutlich von anderen Programmiersprachen. Es gibt viele Möglichkeiten, Code zu schreiben, der dasselbe bewirkt. Daher lassen sich Sicherheitsprobleme nur schwer mit einfachen Mustererkennungstechniken identifizieren. Und da C/C++ lange vor der weiten Verbreitung zentraler Paketverwaltung entstanden ist, ist es auch eine Herausforderung, verwendete Open-Source-Module und Lizenzen zu identifizieren. 

Dieses komplexe Ökosystem braucht einen neuen Ansatz für eine Sicherheitslösung, die speziell für Entwickler konzipiert ist. Da Entwickler C/C++ jedoch oft gemeinsam mit mehreren anderen Programmiersprachen verwenden, muss die Lösung mehr leisten, als nur diese eine Sprache abzusichern. Was allen Programmiersprachen gemeinsam ist: Wer keine auf Entwickler zugeschnittenen Anwendungssicherheitstools nutzt, muss mit geringerer Produktivität, einem niedrigeren ROI, höheren Risiken und letztlich einem allgemeinen Mangel an Transparenz über den Projektstatus rechnen.

Deshalb freuen wir uns, die offene Beta von C/C++ für Snyk Code sowie die erweiterte Paketabdeckung und Lizenzunterstützung für C/C++ in Snyk Open Source anzukündigen. Nutzer erhalten dieselben SAST- und SCA-Tools, die Snyk auch für andere Ökosysteme bereitstellt – mit bis zu 100-mal kürzeren Scan-Zeiten als bei anderen Tools, nahtloser Integration in die Entwickler-Tools vom IDE an, hoher Genauigkeit und umsetzbaren Ergebnissen. Und das alles ist speziell auf das C/C++-Ökosystem abgestimmt. 

In der Präsentation zeigte Neha, wie Entwickler Schwachstellen in C/C++ direkt in ihrem eigenen Code und in Drittanbieterkomponenten finden und beheben können – und zwar direkt in ihren nativen IDEs. Außerdem erklärte sie, wie Sicherheitsteams alle Schwachstellen in der Snyk-Benutzeroberfläche anzeigen können.

Snyk Cloud: Cloud-Probleme in IaC beheben

In der nächsten Präsentation stellten Agata Krajewska, Senior Software Engineer, und Anthony Larkin, Director of Product Marketing, eine neue Funktion unseres Tools Snyk Cloud vor: die Möglichkeit, Cloud-Probleme in IaC zu finden und zu beheben. 

Oft sind Cloud-Architektur und Sicherheit auf getrennte Teams verteilt, was die Zusammenarbeit erschwert. Bei einem Problem müssen Sicherheitsteams manuell ermitteln, welche Entwickler für eine Cloud-Bereitstellung verantwortlich sind. Anschließend müssen die Engineering-Teams jede Cloud-Sicherheitswarnung manuell bis zu ihrer tatsächlichen Ursache zurückverfolgen – eine Verschwendung von Zeit und Ressourcen. Dauert dieser Prozess zu lange, greifen viele Teams zu „ClickOps“: Sie beheben Cloud-Probleme direkt in der Produktionsumgebung und verursachen damit noch größere Probleme, etwa eine Konfigurationsabweichung.

Mit der neuen Funktion von Snyk Cloud können Teams Cloud-Probleme direkt an der Quelle beheben. Statt Prüfergebnisse zu präsentieren, konzentrieren wir uns auf konkrete Lösungen. Mit dieser neuen Funktion sehen Sicherheitsteams und Cloud-Architekten sofort, wo sie Cloud-Probleme im IaC-Quellcode beheben können. So lassen sich Cloud-Probleme korrigieren, sobald der Code geschrieben wird. 

Wie die neue Funktion „Probleme in IaC beheben“ in der Praxis aussieht, sehen Sie in Agatas Demo in unserer vollständigen SnykLaunch-Präsentation. 

Kuratierte Workflows für Container-Sicherheit in Ihrer Software-Supply-Chain

Im nächsten Teil des SnykLaunch stellten Jamie Smith, Product Marketing Director, und Hadar Mutai, Senior Product Manager, die aktualisierten Workflow-Optionen von Snyk Container vor.

Heutige Anwendungen werden eher zusammengesetzt als von Grund auf neu entwickelt. Container-Nutzern ist dieses Konzept bestens vertraut: Sie erstellen neue Container auf Basis vorgefertigter Basis-Images, statt sie von Grund auf neu zu erstellen. Docker ist der bekannteste und beliebteste Ausgangspunkt für die Suche nach geeigneten Images. Viele Unternehmen härten und individualisieren Images intern weiter, um sie an ihre Anforderungen anzupassen, und bauen ihre Anwendungen anschließend auf diesen internen „Golden Images“ auf. Für solche kuratierten Image-Workflows gibt es verschiedene Ansätze. Seit April 2023 bietet Snyk Container als erste Lösung Unterstützung für diese komplexeren, mehrschichtigen Container-Workflows. 

Wir unterstützen diese unterschiedlichen Workflows mit einer erweiterten Logik für Empfehlungen zu individuellen Basis-Images. Damit kann ein Plattformteam ein Image von Docker (oder Red Hat oder einer anderen Quelle) übernehmen, es für die Anforderungen des Unternehmens härten und anpassen und anschließend jedes von Snyk überwachte Container-Image als individuelles Basis-Image kennzeichnen. Bei diesem Workflow erhalten Entwickler keine Warnungen mehr zu Schwachstellen, die möglicherweise im bereitgestellten „Golden Image“ enthalten sind. Stattdessen müssen sie lediglich die Empfehlungen von Snyk befolgen, um auf dem neuesten Stand zu bleiben und Schwachstellen zu beheben, die sie möglicherweise zu ihrer Anwendung hinzufügen.

Um die erforderliche Skalierbarkeit und Automatisierung in der Container-Build-Chain zu ermöglichen, umfassen unsere neuen Container-Funktionen auch Unterstützung für komplexere Enterprise-Workflows, darunter:

  • API-Unterstützung zur Automatisierung und Anpassung von Build-Workflows

  • Ein individuelles Schema für die Versionierung interner Basis-Images

  • Automatische Generierung von Pull Requests, damit auf Ihren internen Images basierende Apps automatisch auf die aktuellsten bevorzugten internen Basis-Images aktualisiert werden

Das Ziel: Entwickler sollen sich keine Gedanken mehr über Schwachstellen in Basis-Images machen müssen, auf die sie keinen Einfluss haben. Jamie demonstrierte diese neue Unterstützung für Workflows zur Empfehlung von Basis-Images beim SnykLaunch.

Transparenz über die Software-Supply-Chain in unternehmensweiten Tools 

Die abschließende Präsentation des diesmonatigen SnykLaunch wurde von Marco Morales, Senior Partner Solutions Architect, und Akhila Managoli, Senior Partner Solutions Architect bei ServiceNow, geleitet. Im Mittelpunkt standen neue Snyk-Integrationen, die für mehr Transparenz in unternehmensweiten Prozessen für sichere Entwicklung sorgen. 

Snyk ist das Enterprise-Tool für Entwicklersicherheit und lässt sich in die Tools integrieren, die Entwickler täglich verwenden. Doch Teams für Unternehmenssicherheit und Schwachstellenmanagement nutzen andere Tools. Operations- und Plattformteams wiederum verwenden noch einmal andere. Für echte Zusammenarbeit und Prozesse im Sinne von DevSecOps müssen all diese Tools zusammenarbeiten, Transparenz schaffen und Enterprise-Workflows unterstützen. Gleichzeitig darf dieser Prozess die Entwicklung nicht verlangsamen, sondern muss mit ihr Schritt halten.

Vor Kurzem haben wir Integrationen mit führenden Anbietern von Enterprise-Lösungen wie ServiceNow angekündigt, um durchgängige Transparenz für das Service- und Schwachstellenmanagement zu schaffen. Unsere SnykLaunch-Präsentation enthielt eine ausführliche Demo der Snyk - ServiceNow integration, die Akhila von ServiceNow vorstellte. 

Vor Kurzem haben wir auch eine Integration mit Dynatrace angekündigt, die der bevorzugten Lösung für App-Monitoring in Plattform- und Operations-Teams neue Einblicke in die Anwendungssicherheit ermöglicht. Snyk lässt sich jetzt auch für die zentrale Auditierung in AWS CloudTrail Lake integrieren. Außerdem haben wir eine bevorstehende Integration mit Atlassian Jira angekündigt, die Anwendungssicherheit zu einem zentralen Bestandteil von Jira macht und Entwicklern die Arbeit erleichtert. Schließlich haben wir auch unser Snyk Partner Solutions Directory eingeführt, in dem Nutzer herausfinden können, welche Lösungen mit der Snyk-Plattform zusammenarbeiten.

Der Weg zu einer entwicklerzentrierten Sicherheitserfahrung

Das Snyk-Team freut sich über diese neuen Funktionen unserer entwicklerorientierten Sicherheitsplattform: C/C++-Unterstützung, die Funktion „Cloud-Probleme in IaC beheben“ von Snyk Cloud, Unterstützung für kuratierte Container-Sicherheits-Workflows und neue Integrationen für Enterprise-Workflows. Wir sind gespannt auf die Erfahrungen unserer Nutzer! 

Wenn dieser Rückblick Ihr Interesse geweckt hat, sollten Sie sich die vollständige Präsentation nicht entgehen lassen! In unserer Aufzeichnung auf Abruf finden Sie ausführliche Demos und Details zu jedem Release.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.