Die Herausforderung: Lizenzverstöße und Sicherheitslücken so früh wie möglich angehen
Als Cloud-First-Unternehmen konzentriert sich das Team von Coveo auf Microservices. Coveo hatte zwar bereits ein DevOps-Modell eingeführt, doch den Entwicklerinnen und Entwicklern fehlten die Tools, um bei Bedarf selbst regelmäßig nach Schwachstellen zu suchen. Coveo erkannte, dass für eine vollständige Umsetzung von DevOps die Möglichkeit entscheidend war, jedes Open-Source-Paket und jedes Container-Image vor dem Produktionseinsatz auf Schwachstellen zu prüfen. Außerdem benötigte Coveo eine neue Lösung für die Lizenz-Compliance, nachdem der bisherige Anbieter das entsprechende Angebot abrupt eingestellt hatte.
Die Lösung: ein Service für Lizenzmanagement sowie Open-Source- und Container-Sicherheit
Coveo wandte sich zunächst wegen des Lizenzmanagements an Snyk. Als es darum ging, ein neues Tool für das Schwachstellenmanagement auszuwählen, zog das Team Snyk in Betracht.
Nach einem Vergleich von Snyk mit anderen Optionen entschied sich Coveo schließlich für Snyk, um Lizenzmanagement und Schwachstellenberichte auf einer Plattform zusammenzuführen. Mit Snyk können die DevOps-Teams Schwachstellen erkennen und sich über die neuesten Sicherheitskorrekturen auf dem Laufenden halten. Das ist heute der wichtigste Vorteil, den Snyk den Coveo-Entwicklerinnen und -Entwicklern bietet.
„Mit Snyk können wir Schwachstellen erkennen, bevor wir etwas in der Produktion veröffentlichen“, sagt Jean-Philippe Lachance, Security-Analyst bei Coveo. „Wenn wir das nicht tun, könnte eine Schwachstelle unser Unternehmen aus dem Geschäft drängen.“
Coveo sieht die Benutzerfreundlichkeit von Snyk als dessen größten technischen Vorteil. Außerdem nutzt Coveo die Snyk API, die die Entwicklerinnen und Entwickler bei bestimmten Anwendungsfällen lieber als Benutzeroberflächen verwenden. Vor Kurzem hat Coveo ein in Slack integriertes Warnsystem eingerichtet, das über den Schweregrad und den Entdeckungszeitpunkt von Schwachstellen informiert. So können die Entwicklerinnen und Entwickler bei Coveo schneller reagieren und Probleme beheben, bevor die Deployment-Pipeline sie blockiert. Andernfalls würde sie ein Deployment aufgrund neuer Schwachstellen verhindern, abhängig von deren Schweregrad oder Dauer des Bestehens.
Schwachstellen in Open-Source-Abhängigkeiten und Containern kontinuierlich beheben
Mit Snyk können die Coveo-Entwicklerinnen und -Entwickler die Sicherheit der von ihnen verwalteten Services selbst verantworten – mit einer Kombination aus Lizenzmanagement und Schwachstellenscans. Als sich die Verwaltung und Aktualisierung der ursprünglichen Lösung für Container-Sicherheit zunehmend schwieriger gestaltete, wandte sich Coveo erneut an Snyk. Coveo überzeugte der Einsatz eines einzigen, einfachen und entwicklerfreundlichen Tools, das auch Container-Images schützen würde.
„Snyk bietet einen benutzerfreundlichen SaaS-Service“, sagt Jean-Philippe. „Wir brauchten eine zuverlässige Lösung, um Container-Images vor dem Produktionseinsatz zu überprüfen. Mit Snyk gelingt uns das ganz einfach.“
Die Wirkung: mehr Transparenz und bessere Sicherheit
Mit Snyk hat Coveo eine Plattform gefunden, die sowohl das Lizenz- als auch das Schwachstellenmanagement abdeckt.
Snyk gibt Coveo und seinen Kunden die Sicherheit, dass Open-Source-Schwachstellen bekannt sind und ihre Behebung priorisiert wird – und dass Urheberrechtsverletzungen vermieden werden. Coveo kann seinen Kunden zeigen, dass das Unternehmen Sicherheit ernst nimmt und somit ein vertrauenswürdiger Technologiepartner ist.
„Mit Snyk konnten wir einfacher einem Prozess folgen und Schwachstellen sowie Scan-Ergebnisse prüfen. Das war für uns ein großer kultureller Wandel, hat Coveo aber sehr geholfen“, sagt Jean-Philippe.
Da Snyk direkt in die CI/CD-Pipeline integriert ist, können die Coveo-Entwicklerinnen und -Entwickler geeignete Sicherheitsprozesse einhalten. Dank des Open-Source-Charakters von Snyk können sie das Tool außerdem an ihre individuellen Anforderungen anpassen, Fehler beheben und insgesamt sehr eigenständig damit arbeiten.
Entwicklerinnen und Entwickler befähigen, die Sicherheit selbst in die Hand zu nehmen
Mit Snyk können die Mitglieder des DevOps-Teams Schwachstellen deutlich eigenständiger und effizienter verwalten. Die Security Champions der einzelnen Teams können Schwachstellen überwachen und selbst entscheiden, wie und in welchem Zeitraum sie behoben werden.
Die DevOps-Teams von Coveo werden beaufsichtigt, erhalten insgesamt aber die Verantwortung und Befugnis, ihre Sicherheitsmaßnahmen zu priorisieren. Dass Snyk den Ansatz „Vertrauen ist gut, Kontrolle ist besser“ unterstützt, hat die Einführung im gesamten Unternehmen erheblich erleichtert.
„Die von Snyk gehosteten Services lassen sich bei Coveo ganz einfach verwalten. Jetzt können unsere Entwicklerinnen und Entwickler das Schwachstellen- und Lizenzmanagement selbst übernehmen“, sagt Jean-Philippe.
Coveo erlebt auch das Kundenzufriedenheitsteam von Snyk als äußerst reaktionsschnell. Es hilft dem Unternehmen, das Produkt an seine Anwendungsfälle und sich wandelnden Anforderungen anzupassen. Coveos Rat an andere Sicherheitsteams: Machen Sie Sicherheit zu einem festen Bestandteil Ihrer Arbeit und setzen Sie Snyk möglichst früh in der Entwicklung ein.