Skip to main content

Wie CoinSwitch mit der gesamten Snyk-Plattform umfassendes Schwachstellen-Scanning eingeführt hat

Standort: Bangalore, India

Highlights:

Die wichtigsten Punkte

  • Die gesamte Snyk-Plattform eingeführt, um Schwachstellen umfassend zu erkennen und zu beheben

  • Snyk nahtlos integriert in Bitbucket und andere CI/CD-Tools

  • Sofortigen Einblick erhalten in neu bekannt gewordene Schwachstellen wie Log4Shell

  • 8-mal mehr Nutzung gemessen an den in den letzten 3 Monaten hinzugefügten Projekten

  • 60 % weniger kritische Schwachstellen in den letzten 3 Monaten

Die Herausforderung: Ein vertrauenswürdiges Investment-Ökosystem aufbauen

Das Unternehmen begann mit einer Plattform zur Aggregation von Kryptowährungsbörsen, die mehr als 275 Coins und über 45.000 Währungspaare unterstützte. Inzwischen hat es eine eigene Börse entwickelt und plant, künftig weitere Fintech-Produkte auf den Markt zu bringen. In den vergangenen Jahren erkannte das Unternehmen, dass Anwendungssicherheit das Vertrauen der Verbraucher stärkt, und begann mit dem Aufbau eines internen Sicherheitsteams, um die Sicherheitslage seiner Software zu verbessern.

_„Eine der wichtigsten Initiativen war, sicherzustellen, dass wir eigene SAST-Tools [statische Quellcodeanalyse für Anwendungen] und SCA-Tools [Analyse der Softwarezusammensetzung] einsatzbereit haben“,_ erklärte Akshit Sharma, Senior Software Security Engineer bei CoinSwitch Kuber.

Die Lösung: Die vollständige Schwachstellen-Scanning-Plattform von Snyk einführen

Bei CoinSwitch arbeiteten mehr als 50 Entwickler, die die Plattform in den vorangegangenen Jahren aufgebaut hatten. Dem Unternehmen fehlte jedoch ein besserer Einblick in die Sicherheitslage seiner Anwendungen. Deshalb entschied sich das Sicherheitsteam für die Einführung von Snyk Code, Open Source, Container und Infrastructure as Code, um Anwendungscode, Open-Source-Abhängigkeiten, Container und Terraform-Konfigurationen für Infrastructure as Code zu scannen.

„Die Idee war, zunächst herauszufinden und zu quantifizieren, wo genau wir standen“,_ erklärte Akshit. „Dann würden wir wissen, welche offenen Aufgaben sich angesammelt hatten und welche nächsten Schritte nötig waren.“_

Akshit hatte bereits Erfahrungen mit anderen Tools zum Schwachstellen-Scanning gesammelt und kannte deren Herausforderungen, insbesondere bei Geschwindigkeit und falsch positiven Ergebnissen (der Identifizierung potenzieller Probleme, die keine tatsächlichen Schwachstellen sind). Die Wahl fiel auf Snyk, weil das Tool deutlich schneller scannt und viel weniger falsch positive Ergebnisse liefert. Dadurch wird die Integration in Entwickler-Workflows reibungsloser.

„Das Onboarding verlief sehr reibungslos“,_ erklärte Sasikumar Thirugnanam, Partnerships Manager bei CoinSwitch Kuber. „Der gesamte Prozess war hervorragend, und das Snyk-Team ist leicht zu erreichen.“_

Sicherheit mit Snyk nach links verlagern

Die Einführung von Snyk hat CoinSwitch dabei geholfen, seine Anwendungsentwicklungsprozesse zu verbessern. CoinSwitch konnte Snyk problemlos in Bitbucket Cloud, Jenkins, AWS CodeBuild und weitere Tools in der CI/CD-Pipeline integrieren. Das war entscheidend, damit das Unternehmen Sicherheit früher im Softwareentwicklungslebenszyklus (SDLC) berücksichtigen und die durchschnittliche Behebungszeit neuer Probleme verkürzen konnte. Auch die kostenlose native Integration von Snyk in Bitbucket Cloud spart den CoinSwitch-Entwicklern Zeit: Sie können sichere Software schneller entwickeln, testen und veröffentlichen – ohne Bitbucket Cloud zu verlassen.

„Um Sicherheit nach links zu verlagern, müssen wir eine Umgebung schaffen, in der sie von Anfang an in den SDLC integriert ist“,_ erklärte Akshit. „Wir möchten Snyk-Prüfungen an jeder einzelnen Stelle einbinden und alle Integrationen nutzen, die Snyk bereitstellt.“_

Darüber hinaus hat CoinSwitch Snyk so konfiguriert, dass Builds bei kritischen Problemen während der Entwicklung fehlschlagen. So wird verhindert, dass künftig neue Schwachstellen eingeführt werden. Akshit zufolge ist Sicherheit dadurch „integriert“ statt „nachträglich hinzugefügt“. Indem CoinSwitch den Zustrom neuer Schwachstellen stoppte, konnte sich das Unternehmen darauf konzentrieren, die Anzahl der Sicherheitsprobleme im Backlog zu verringern.

Die Wirkung: Anwendungssicherheit deutlich verbessern

Innerhalb weniger Monate konnte CoinSwitch nicht nur Einblick in die Sicherheitslage seiner Anwendungen gewinnen, sondern auch damit beginnen, entdeckte kritische und schwerwiegende Probleme zu beheben. Seit der Einführung von Snyk hat das Unternehmen bereits mehr als 95 % der kritischen Sicherheitslücken in seiner Software behoben – 60 % davon in den vergangenen 3 Monaten.

Mit den richtigen Tools hat CoinSwitch den ersten Schritt zur Verbesserung der Anwendungssicherheit und zum Verständnis der mit seiner Software verbundenen Risiken getan. Wird beispielsweise eine neue Schwachstelle wie Log4Shell öffentlich bekannt, kann Akshit problemlos analysieren, ob die eigene Software betroffen ist. CoinSwitch möchte Entwickler künftig noch umfassender über Anwendungssicherheit aufklären und Sicherheit im Entwicklungsprozess weiter nach links verlagern.

„Es braucht festgelegte Prozesse und ein Sicherheitsbewusstsein im gesamten Unternehmen“,_ fasste Akshit zusammen. „Das braucht Zeit, aber es beginnt damit, Schritt für Schritt dem Ziel näherzukommen, die Sicherheit im Griff zu haben.“_

Über Snyk CoinSwitch

CoinSwitch Kuber ist Indiens größte App für Kryptowährungsinvestitionen. Sie ermöglicht über 18 Millionen Nutzerinnen und Nutzern, Bitcoin und andere Kryptowährungen sofort zu kaufen und zu verkaufen. CoinSwitch hat es sich zur Aufgabe gemacht, ein einfaches und für alle zugängliches Ökosystem für Investitionen zu schaffen – und Vertrauen ist dabei ein entscheidender Faktor.