Die Herausforderung: ein technologieorientiertes Unternehmen werden
Acuity konzentrierte sich in der Vergangenheit darauf, seinen Kunden Fachexperten (SMEs) bereitzustellen, und tut dies auch weiterhin. Gleichzeitig richtet das Unternehmen seinen Fokus zunehmend darauf, durch Technologie Mehrwert zu schaffen. Im Rahmen dieser Bemühungen entwickelt Acuity proprietäre Technologien und automatisierte Lösungen, darunter die Business-Excellence- und Automatisierungstools BEAT. Auf dem Weg zu einem technologieorientierten Unternehmen erkannte Acuity jedoch, dass Anwendungssicherheit Vorrang haben muss, damit seine Kunden aus dem Finanzdienstleistungssektor mehr Vertrauen in die Technologie des Unternehmens gewinnen.
„Sicherheit – ob für Daten, Plattformen oder Infrastruktur – hat für das Unternehmen höchste Priorität“, erklärte Sameer Goyal, Head of Engineering bei Acuity Knowledge Partners. „Da wir mit Unternehmen aus dem Finanzdienstleistungssektor zusammenarbeiten, müssen wir zahlreiche Compliance- und Audit-Anforderungen berücksichtigen.“
Die Lösung: Snyk in den SDLC integrieren
Als Technologieunternehmen setzt Acuity bei der Entwicklung interner digitaler Produktivitätstools, kundenorientierter Self-Service-Apps und weiterer digitaler Services und Softwarelösungen auf ein globales Team. Die Forschungs- und Entwicklungsabteilung (F&E) des Unternehmens, BEAT, besteht aus mehr als 200 Entwicklern, Testautomatisierungsingenieuren, UX-Designern, Product Ownern und weiteren wichtigen Mitarbeitenden. Nachdem Acuity sein Technologieprogramm in den vergangenen Jahren formalisiert hatte, erkannte das Unternehmen, dass es ein Anwendungssicherheitstool benötigte, das sich in die Entwicklungspipeline des großen und wachsenden F&E-Teams integrieren ließ.
„Es gibt zwei Möglichkeiten, Sicherheit anzugehen“, erklärte Goyal. „Man kann etwas entwickeln und die Probleme später beheben. Besser ist es, Sicherheit von Anfang an in den Entwicklungsprozess einzubauen. Deshalb haben wir uns für Snyk entschieden.“
Der Fokus von Snyk auf Sicherheit, die Entwickler in den Mittelpunkt stellt, verhinderte nicht nur, dass Probleme in die Produktionsumgebung gelangten, sondern erleichterte Entwicklern auch die Einführung des Sicherheitstools. Acuity konnte Snyk in seine Build-Pipeline integrieren, um automatisch nach Schwachstellen zu suchen. Dadurch entfällt manueller Aufwand, und es ist sichergestellt, dass jeder erfolgreiche Build die Sicherheitsanforderungen für die Freigabe erfüllt.
„Mit Snyk hat sich die Zeit für unseren Deployment-Prozess von der Entwicklung bis zur Produktion erheblich verkürzt“, berichtete Goyal. „Wir können schneller liefern, ohne uns Sorgen machen zu müssen, unsere Sicherheitsmaßstäbe zu verfehlen.“
Nahtlose Integration in den Microsoft-Technologie-Stack
Der Technologie-Stack von Acuity basiert auf dem Microsoft-Ökosystem. Daher verwenden die Entwickler hauptsächlich das .NET-Framework und die Visual-Studio-IDE, um Anwendungen zu erstellen. Das IDE-Plugin von Snyk im Visual Studio Marketplace und die Befehlszeilenschnittstelle (CLI) ermöglichten Acuity die unkomplizierte Integration des Scanning-Tools in den bestehenden Build-Prozess. Acuity kann nun mit Snyk Open Source Schwachstellen in .NET-Paketen von Drittanbietern erkennen und beheben.
„Wir arbeiten hauptsächlich mit Microsoft-Technologien, deshalb haben unsere Entwickler täglich Visual Studio zum Schreiben von Code verwendet“, erklärte Goyal. „Einer der Hauptgründe für unsere Entscheidung zugunsten von Snyk war, dass die Visual-Studio-Integration sofort einsatzbereit war. Auch die Sicherheitslösung fügt sich hervorragend in die anderen Technologien unseres Ökosystems ein.“
Acuity nutzt außerdem Snyk Infrastructure as Code, um seine Infrastrukturkonfigurationen abzusichern. Die Entwicklungs- und Produktionsumgebungen des Unternehmens laufen auf Hunderten von Servern, die mit Terraform auf Amazon Web Services (AWS) verwaltet werden. Snyk kann Terraform-Dateien auf Schwachstellen überprüfen und so sicherstellen, dass auch die Umgebungen auf all diesen Servern geschützt sind.
Die Auswirkungen: Sicherheit und Compliance proaktiv verbessern
Dank der Einführung von Snyk kann Acuity nun die Sicherheits- und Compliance-Anforderungen erfüllen, die seine Kunden aus dem Finanzdienstleistungssektor erwarten. Das Sicherheitstool versetzt Entwickler in die Lage, die Sicherheit ihrer Anwendungen proaktiv zu verbessern, ohne die Bereitstellung zu verlangsamen. Da Acuity zunehmend auf containerisierte Deployments setzt, möchte das Unternehmen künftig auch Snyk Container nutzen, um seine Software noch besser abzusichern.
„Die Geschwindigkeit, mit der Snyk seine Schwachstellendatenbank aktualisiert, ist ein klarer Wettbewerbsvorteil“, sagte Goyal. „Ich habe erlebt, dass andere Datenbanken Wochen oder sogar Monate brauchen, um neu entdeckte Schwachstellen aufzunehmen. Snyk hilft uns dagegen, Sicherheitsprobleme automatisch im Blick zu behalten.“
