Skip to main content

Wie Atlassian Tausenden von Entwicklern Snyks Erkenntnisse zu Schwachstellen bereitstellt

Impulsgeber

Will Ratner

Senior Product Security Engineer

Sharada Moorthy

Senior Product Security Engineer

Chris Walz

Senior Security Engineer

Matthew Bass

Product Security Engineer

Branche: Technologie
Standort: Australia

Highlights:

Snyk-Scan-Ergebnisse sichtbar machen für mehr als 3.500 Entwickler

5,5 Millionen SCA-Tests durchführen mit Snyk Open Source

100 % der unternehmensweit bereitgestellten Container mit Snyk Container scannen

65 % weniger Container-Schwachstellen mit hohem Schweregrad innerhalb weniger Monate

Weniger gemeldete False Positives als bei anderen Scan-Lösungen

Compliance sicherstellen mit SOC 2 und anderen regulatorischen Anforderungen

Die Herausforderung: Sicherheitsscans unternehmensweit skalieren

Atlassian ist auf mehr als 200.000 Kunden und über 2,6 Millionen Community-Mitglieder gewachsen. Damit ist die Anwendungssicherheit noch wichtiger geworden, um das Risikopotenzial des Unternehmens zu senken. Im Zuge des Wachstums möchte Atlassian sicherstellen, dass seine Tools sicher sind und Branchenvorschriften entsprechen. Deshalb ging das Unternehmen eine Partnerschaft mit Snyk ein: Snyk hat nachweislich die Fähigkeit, Entwickler dabei zu unterstützen, Verantwortung für Sicherheit zu übernehmen und sie in den gesamten Anwendungsentwicklungsprozess zu integrieren.

„Für unser Trello-Produkt nutzten wir unser bisheriges Tool als Übergangslösung für Container-Scans, aber wir brauchten ein Produkt, das mit uns skalieren konnte“, erklärte Will Ratner, Senior Product Security Engineer bei Atlassian. „Wir wollten ein Produkt, für das wir keine eigene Infrastruktur verwalten müssen und das entwicklerfreundliche Daten für eine einfachere Behebung von Schwachstellen bietet.“

Die Lösung: Snyk für Tausende von Entwicklern bereitstellen

Nach der Prüfung mehrerer Optionen entschied sich Atlassian für Snyk Container, da sich damit Container-Scans über Produkte und Entwicklungsteams hinweg skalieren ließen, ohne eine eigene Infrastruktur verwalten zu müssen. Da 99 % der Dienste bei Atlassian in Containern bereitgestellt werden, kann Snyk dazu beitragen, die Sicherheit der gesamten Software im Unternehmen zu gewährleisten.

„Wir begannen mit der Evaluierung von Snyk vor allem, um einen guten Ersatz für unser bestehendes Container-Scan-Tool zu finden“, erklärte Sharada Moorthy, Senior Product Security Engineer bei Atlassian. „Wir wollten auf eine Plattform umsteigen, die sich auch auf unsere anderen Produkte skalieren lässt.“

Darüber hinaus ermöglicht Snyk Open Source Atlassian, seine Open-Source-Abhängigkeiten auf Schwachstellen zu prüfen. Da Atlassian die einzelnen Repositories in jeder Build-Umgebung scannen wollte, führte Snyk eine neue Funktion für Bulk-Scans ein. Diese Funktion ist inzwischen ein fester Bestandteil des Dependency-Scanning-Workflows von Atlassian.

„Ein großer Vorteil von Snyk ist auch, dass sich die Lösung für Entwickler leichter in ihre Pipelines integrieren lässt“, erklärte Matthew Bass, Product Security Engineer bei Atlassian. „Falls unsere zentralisierten Scans nicht ausreichen, können wir Entwicklern konkrete Schritte an die Hand geben, damit sie SCA-Scans selbst integrieren können.“

Snyk bietet Benutzerfreundlichkeit und umsetzbare Erkenntnisse

Auch die Benutzerfreundlichkeit und Effizienz von Snyk waren entscheidende Gründe für Atlassians Wahl. Statt Snyk in die CI/CD-Pipeline jedes Entwicklungsteams zu integrieren, scannt das Unternehmen Container und Abhängigkeiten automatisch bei Deployments und teilt die Erkenntnisse über Tickets zur Behebung mit Tausenden von Entwicklern.

Nach einem Projektscan erstellt das Sicherheitsteam von Atlassian Tickets für alle Schwachstellen, die Entwickler beheben müssen. Die von Snyk bereitgestellten Metadaten – etwa Schweregrad, Prioritätswert und weitere Angaben – helfen dem Unternehmen, die kritischsten Schwachstellen effizient zuerst zu beheben. So wird vermieden, dass Entwickler Zeit mit Schwachstellen mit geringem Risiko verschwenden, für die möglicherweise noch gar keine Lösung verfügbar ist.

„Neben der Benutzerfreundlichkeit ist die Qualität der Ergebnisse, die wir erhalten, ein großer Vorteil“, erklärte Chris Walz, Senior Security Engineer bei Atlassian. „Im Vergleich zu anderen Scan-Lösungen meldet Snyk weniger False Positives und Probleme, bei denen es sich tatsächlich nicht um Schwachstellen handelt.“

Die Auswirkungen: Deutlicher Rückgang offener Schwachstellen

Früher deckte Atlassian Container-Scans nur für ein Produkt in sehr geringem Umfang ab. Inzwischen erreicht das Unternehmen eine Abdeckung von 100 % in der gesamten Organisation. Noch wichtiger: Innerhalb weniger Monate konnte Atlassian die Zahl offener Container-Schwachstellen mit hohem Schweregrad um 65 % und die mit kritischem Schweregrad um 39 % senken.

„Wir berücksichtigen jetzt alle bereitgestellten Container, um sicherzustellen, dass sie gescannt und Tickets zur Behebung etwaiger Schwachstellen erstellt werden“, erklärte Ratner. „Wir verfolgen diese Kennzahlen auf Führungsebene, um sicherzustellen, dass unsere Container- und SCA-Scan-Funktionen wirksam sind.“

Bis heute hat Atlassian mit Snyk 5,5 Millionen Dependency-Scans durchgeführt und 3,7 Millionen Container gescannt. Nach der erfolgreichen Einführung der Behebung von Container-Schwachstellen und dem starken Rückgang der Schwachstellen innerhalb weniger Monate plant Atlassian als Nächstes, auch für die Ergebnisse von Snyk Open Source Tickets zur Behebung zu erstellen.

„Es ist großartig zu sehen, dass Snyk neue Funktionen hinzufügt und die Dokumentation verbessert, um uns zu unterstützen“, so Ratner abschließend. „Die Implementierung verlief sehr gut, und im Vergleich zu anderen Scan-Tools erzielen wir mit Snyk gute Ergebnisse und erhalten positives Feedback von den Entwicklern.“

Über Snyk Atlassian

Atlassian ist ein führender Anbieter von Software für Teamzusammenarbeit und Produktivität, darunter Jira Software, Confluence, Trello und Bitbucket.