Die Herausforderung
Francois Allard leitet diese Mission als Director of Engineering. Sein Team für Developer Experience hat die doppelte Aufgabe, Engineering-Teams dabei zu unterstützen, skalierbare, sichere und robuste Apps mit hoher Geschwindigkeit zu entwickeln und zu betreiben, und zugleich Kundenteams in der Entwicklung zu befähigen, ihre Systeme nahtlos per Self-Service in unsere Plattform zu integrieren. Diese branchenführenden Ziele erfordern modernste Tools, die einen entwicklerorientierten Sicherheitsansatz unterstützen – und machen Snyk und StackHawk zu den idealen Partnern.
Datenschutz und Compliance
Als Unternehmen der Versicherungsbranche muss sich Breathe Life täglich mit hochsensiblen Daten und strengen Vorschriften befassen. Wenn Sicherheit entscheidend ist, hat ein robustes Programm für das Schwachstellenmanagement höchste Priorität. Deshalb müssen wir in die besten verfügbaren Tools investieren.
„Wir brauchen Tools, die mit unserem Tempo mithalten können: Wir wissen, wie wertvoll schnelle, kleine Iterationen auf unserer Plattform sind, und dürfen uns nicht durch langwierige Prozesse oder umständliche Tools ausbremsen lassen“, sagte Francois Allard.
Datenschutzgesetze waren zwar ein wichtiger Beweggrund für die Suche nach einer Sicherheitslösung, doch das Team „hat diese Lösungen nicht eingeführt, um lediglich die Compliance-Anforderungen abzuhaken. Wir verstehen den Mehrwert, den sie uns bieten, und hätten [sie] auch ohne Compliance-Anforderungen eingeführt“ (Allard).
Die Anforderungen moderner Entwicklung
Wie viele Web-Teams nutzt Breathe Life Open-Source-Komponenten als Grundlage für seine Anwendungen, die auf Google Kubernetes Engine (GKE) laufen. Die zahllosen Abhängigkeiten selbst zu überwachen, ist unmöglich. Das Team brauchte daher eine Plattform, die für mehr Transparenz in der Software sorgt und Open-Source-Abhängigkeiten sowie Container umfassend scannt.
Die Lösung: entwicklerorientierte Tools
Da Allard ein entwicklerorientiertes Team leitet, war die Wahl einer Lösung, die von und für Entwickler entwickelt wurde, der logische nächste Schritt. Viele Sicherheitstools richten sich an zentralisierte Sicherheitsteams großer Unternehmen – ein Ansatz, der Breathe Lifes Ziel widersprach, alle Engineering-Teams in die Sicherheit unserer Software einzubeziehen.
Breathe Life nutzte bereits die kostenlose Version von Snyk Open Source, daher lag es nahe, den kostenpflichtigen Plan zu prüfen. Die Kombination aus Snyk Open Source und Snyk Code ermöglichte es, ganz einfach die Mindestversion zu ermitteln, auf die ein Upgrade erforderlich war, um Sicherheitslücken zu beheben. Außerdem konnte das Team sehen, welche konkrete transitive Abhängigkeit die Sicherheitslücke einführte und ob sich diese Abhängigkeiten durch Entfernen der Versionsfixierung aktualisieren ließen – so war die jeweils aktuellste Version verfügbar, während die SemVer-Vorgaben der übergeordneten Pakete eingehalten wurden.
Nachdem Allard und sein Team StackHawk auf einer DevOps-Konferenz im Einsatz erlebt hatten, wollten sie herausfinden, ob die Lösung zu ihnen passte. Dass StackHawk und Snyk bereits Partner waren, machte das Angebot noch attraktiver und zeigte, wie gut sich unsere Tools ergänzen. StackHawk kann mithilfe der OpenAPI-Spezifikation alle relevanten APIs einer Anwendung für Scans identifizieren. Dadurch ließ sich die Lösung einfach in den CI/CD-Stack von Breathe Life integrieren und die Ergebnisse konnten auf der Plattform verwaltet werden.
Die Wirkung: mit Zuversicht und Sicherheit wachsen
Die zusätzliche Transparenz durch Snyk und StackHawk hat sich für das Team von Breathe Life als äußerst wertvoll erwiesen. Die Scans von Snyk Open Source lieferten Entwicklern weitere Details, sodass sich Korrekturen effizienter umsetzen ließen und alle transitiven Abhängigkeiten sicher waren. Tatsächlich konnte das Team die Transparenz über seinen Sicherheitsstatus in den letzten drei Monaten um 41 % steigern. StackHawk konnte die offene API nutzen, um die echte Anwendung zu scannen und die wichtigsten Bereiche zu testen – ohne die Einschränkungen anderer Produkte.
Allard und sein Team arbeiten zwar noch an einigen Problemen bei der Automatisierung, konnten aber bereits einen großen Teil der transitiven Pakete mit Sicherheitslücken beheben.
„Snyk Code und Stackhawk haben uns gezeigt, dass unsere Plattform aus Sicht automatisierter Scans solide ist und keine offensichtlichen, schwerwiegenden Sicherheitslücken aufweist“, erklärte Allard. „Wenn wir wachsen, werden uns diese Tools die Sicherheit geben, dass das so bleibt.“
Ganz gleich, ob Sie ein junges Unternehmen sind, das gerade erst beginnt, Sicherheit zu integrieren, oder eine etablierte Organisation, die den Wandel hin zur Dezentralisierung bewältigt: Snyk und StackHawk können Sie unterstützen. Erleben Sie modernes dynamisches Anwendungssicherheitstesten mit einem kostenlosen StackHawk-Konto und lassen Sie sich von Snyk dabei helfen, Sicherheitslücken über den gesamten Entwicklungslebenszyklus hinweg zu finden und zu beheben – mit einer kostenlosen Testversion.
