Skip to main content

Coveo setzt Snyk schnell und unkompliziert für Open-Source- und Container-Sicherheit ein

Branche: Technologie
Standort: Canada

Highlights:

Einheitliche Lösung für die Bewertung der Container-Sicherheit, die Berichterstattung zu Open-Source-Schwachstellen und das Lizenzmanagement.

Benutzerfreundliche, API-gesteuerte Lösung für bestehende Workflows, die Coveos Entwicklerinnen und Entwickler befähigt, die Sicherheit selbst in die Hand zu nehmen.

Automatisierte und prozessgesteuerte Behebung gibt Coveo Sicherheit im Umgang mit Open-Source- und Container-Image-Schwachstellen

Die Herausforderung: Lizenzverstöße und Sicherheitslücken so früh wie möglich angehen

Als Cloud-First-Unternehmen konzentriert sich das Team von Coveo auf Microservices. Coveo hatte zwar bereits ein DevOps-Modell eingeführt, doch den Entwicklerinnen und Entwicklern fehlten die Tools, um bei Bedarf selbst regelmäßig nach Schwachstellen zu suchen. Coveo erkannte, dass für eine vollständige Umsetzung von DevOps die Möglichkeit entscheidend war, jedes Open-Source-Paket und jedes Container-Image vor dem Produktionseinsatz auf Schwachstellen zu prüfen. Außerdem benötigte Coveo eine neue Lösung für die Lizenz-Compliance, nachdem der bisherige Anbieter das entsprechende Angebot abrupt eingestellt hatte.

Die Lösung: ein Service für Lizenzmanagement sowie Open-Source- und Container-Sicherheit

Coveo wandte sich zunächst wegen des Lizenzmanagements an Snyk. Als es darum ging, ein neues Tool für das Schwachstellenmanagement auszuwählen, zog das Team Snyk in Betracht.

Nach einem Vergleich von Snyk mit anderen Optionen entschied sich Coveo schließlich für Snyk, um Lizenzmanagement und Schwachstellenberichte auf einer Plattform zusammenzuführen. Mit Snyk können die DevOps-Teams Schwachstellen erkennen und sich über die neuesten Sicherheitskorrekturen auf dem Laufenden halten. Das ist heute der wichtigste Vorteil, den Snyk den Coveo-Entwicklerinnen und -Entwicklern bietet.

„Mit Snyk können wir Schwachstellen erkennen, bevor wir etwas in der Produktion veröffentlichen“, sagt Jean-Philippe Lachance, Security-Analyst bei Coveo. „Wenn wir das nicht tun, könnte eine Schwachstelle unser Unternehmen aus dem Geschäft drängen.“

Coveo sieht die Benutzerfreundlichkeit von Snyk als dessen größten technischen Vorteil. Außerdem nutzt Coveo die Snyk API, die die Entwicklerinnen und Entwickler bei bestimmten Anwendungsfällen lieber als Benutzeroberflächen verwenden. Vor Kurzem hat Coveo ein in Slack integriertes Warnsystem eingerichtet, das über den Schweregrad und den Entdeckungszeitpunkt von Schwachstellen informiert. So können die Entwicklerinnen und Entwickler bei Coveo schneller reagieren und Probleme beheben, bevor die Deployment-Pipeline sie blockiert. Andernfalls würde sie ein Deployment aufgrund neuer Schwachstellen verhindern, abhängig von deren Schweregrad oder Dauer des Bestehens.

Schwachstellen in Open-Source-Abhängigkeiten und Containern kontinuierlich beheben

Mit Snyk können die Coveo-Entwicklerinnen und -Entwickler die Sicherheit der von ihnen verwalteten Services selbst verantworten – mit einer Kombination aus Lizenzmanagement und Schwachstellenscans. Als sich die Verwaltung und Aktualisierung der ursprünglichen Lösung für Container-Sicherheit zunehmend schwieriger gestaltete, wandte sich Coveo erneut an Snyk.  Coveo überzeugte der Einsatz eines einzigen, einfachen und entwicklerfreundlichen Tools, das auch Container-Images schützen würde. 

„Snyk bietet einen benutzerfreundlichen SaaS-Service“, sagt Jean-Philippe. „Wir brauchten eine zuverlässige Lösung, um Container-Images vor dem Produktionseinsatz zu überprüfen. Mit Snyk gelingt uns das ganz einfach.“

Die Wirkung: mehr Transparenz und bessere Sicherheit 

Mit Snyk hat Coveo eine Plattform gefunden, die sowohl das Lizenz- als auch das Schwachstellenmanagement abdeckt.

Snyk gibt Coveo und seinen Kunden die Sicherheit, dass Open-Source-Schwachstellen bekannt sind und ihre Behebung priorisiert wird – und dass Urheberrechtsverletzungen vermieden werden. Coveo kann seinen Kunden zeigen, dass das Unternehmen Sicherheit ernst nimmt und somit ein vertrauenswürdiger Technologiepartner ist.

 „Mit Snyk konnten wir einfacher einem Prozess folgen und Schwachstellen sowie Scan-Ergebnisse prüfen. Das war für uns ein großer kultureller Wandel, hat Coveo aber sehr geholfen“, sagt Jean-Philippe.

Da Snyk direkt in die CI/CD-Pipeline integriert ist, können die Coveo-Entwicklerinnen und -Entwickler geeignete Sicherheitsprozesse einhalten. Dank des Open-Source-Charakters von Snyk können sie das Tool außerdem an ihre individuellen Anforderungen anpassen, Fehler beheben und insgesamt sehr eigenständig damit arbeiten.

Entwicklerinnen und Entwickler befähigen, die Sicherheit selbst in die Hand zu nehmen

Mit Snyk können die Mitglieder des DevOps-Teams Schwachstellen deutlich eigenständiger und effizienter verwalten. Die Security Champions der einzelnen Teams können Schwachstellen überwachen und selbst entscheiden, wie und in welchem Zeitraum sie behoben werden.

Die DevOps-Teams von Coveo werden beaufsichtigt, erhalten insgesamt aber die Verantwortung und Befugnis, ihre Sicherheitsmaßnahmen zu priorisieren. Dass Snyk den Ansatz „Vertrauen ist gut, Kontrolle ist besser“ unterstützt, hat die Einführung im gesamten Unternehmen erheblich erleichtert.

„Die von Snyk gehosteten Services lassen sich bei Coveo ganz einfach verwalten. Jetzt können unsere Entwicklerinnen und Entwickler das Schwachstellen- und Lizenzmanagement selbst übernehmen“, sagt Jean-Philippe.

Coveo erlebt auch das Kundenzufriedenheitsteam von Snyk als äußerst reaktionsschnell. Es hilft dem Unternehmen, das Produkt an seine Anwendungsfälle und sich wandelnden Anforderungen anzupassen. Coveos Rat an andere Sicherheitsteams: Machen Sie Sicherheit zu einem festen Bestandteil Ihrer Arbeit und setzen Sie Snyk möglichst früh in der Entwicklung ein.

Über Snyk Coveo

Coveo nutzt Technologien der künstlichen Intelligenz, um Millionen digitaler Erlebnisse zu personalisieren. Die Insight Engine liefert Unternehmen wertvolle Einblicke, mit denen sie ihren Mitarbeitenden, Kunden, Händlern und Partnern relevantere Inhalte bereitstellen können. Als stetig wachsendes Unternehmen ist Coveo in hohem Maße auf Cloud-Services angewiesen und setzt Container-Technologien ein. Coveo entschied sich für Snyk, um Best Practices für Sicherheit direkt in die DevOps-Workflows zu integrieren. Mit Snyk können die DevOps-Teams von Coveo selbst Verantwortung für die Sicherheit übernehmen und so die Lizenz-Compliance sicherstellen sowie alle Open-Source-Abhängigkeiten und Container-Images scannen, bevor sie in die Produktion gelangen.