Skip to main content

Depop führt mit Snyk ein automatisiertes Programm für Schwachstellenmanagement ein

Branche: Einzelhandel
Standort: United Kingdom

Highlights:

Highlights

  • Automatisierung des Schwachstellenmanagements über zahlreiche Scala-Microservices hinweg

  • Skalierung der Sicherheitsscans auf fast 100 Softwareentwickler:innen und Prüfung von 100 % der Codebasis

  • Verwaltung des gesamten Abhängigkeitslebenszyklus mit Snyk Open Source

  • Absicherung von Containern und Images mit Snyk Container

  • Mehr Sicherheit bei Deployments mit Snyk Infrastructure as Code

  • Schwachstellen nahezu ohne Zeitverzug mit der Snyk Intel Vulnerability Database erkennen

  • Die mittlere Zeit bis zur Behebung wurde um 43 Tage verkürzt

Die Herausforderung: Schwachstellenmanagement in großem Maßstab automatisieren

Die App des Unternehmens basiert auf einer Microservices-Architektur, die größtenteils mit Scala umgesetzt wurde. Daher gibt es zahlreiche separate Code-Repositories für die einzelnen Services, die unterschiedlich aktiv weiterentwickelt werden. Das Unternehmen verwaltete Abhängigkeiten und behob neue Sicherheitslücken in diesen Repositories bisher nach keinem einheitlichen Konzept. Dem Team von Depop war klar, dass es ein automatisiertes Programm für das Schwachstellenmanagement brauchte, das Open-Source-Abhängigkeiten, Container und Infrastructure as Code (IaC) abdeckt.

„Es gab eigentlich nichts, womit wir den gesamten Lebenszyklus unserer Abhängigkeiten verwalten konnten“, erklärte Charlie Stocker, Security Engineer bei Depop. „Wir gingen außerdem ungeplant vor: Jemand erfuhr von einer neuen CVE oder einem kritischen Problem, und dann behoben wir es. Das war nicht skalierbar. Wir brauchten also eine automatisierte Lösung, mit der Entwickler:innen diesen Workflow selbst verwalten können.“

Die Lösung: Einen sicheren Entwicklungsprozess schaffen

Bei der Suche nach einem Tool für das Schwachstellenmanagement benötigte Depop eine Lösung, die alle eingesetzten Technologien abdeckte, darunter auch Scala. Da sich Snyk von Anfang an nahtlos in die bestehenden Entwicklungsprozesse von Depop integrieren ließ, konnten Entwickler:innen ohne großen Aufwand Verantwortung für die Anwendungssicherheit übernehmen.

Durch automatisierte Sicherheitsscans erhielten Entwickler:innen aktuelle Informationen zu Schwachstellen aus der Snyk Intel Vulnerability Database, ohne selbst danach suchen zu müssen. Tatsächlich brachte die Datenbank von Snyk Depop der Erkennung von Zero-Day-Schwachstellen deutlich näher, während die vorherige Lösung des Unternehmens manche Probleme erst Monate nach ihrer Entdeckung aufdeckte.

„Uns war klar, dass wir nicht darauf vertrauen konnten, dass Entwickler:innen sich für Sicherheit interessieren“, erklärte Pedro Borracha, Head of Information Security bei Depop. „Wir brauchten einen durchgängigen Workflow, in dem alles automatisiert ist und wir den Überblick über Schwachstellen behalten.“

Snyk war auch deshalb eine naheliegende Wahl für Depop, weil das InfoSec-Team wusste, wie wichtig es war, die Entwicklungsarbeit während des schnellen Unternehmenswachstums nicht zu verzögern. Ein entwicklerfreundliches Tool wie Snyk, das keine Hürden bei der Softwarebereitstellung schafft, war entscheidend dafür, dass Entwickler:innen es annehmen würden. Im Gegensatz zu anderen Sicherheitstools war Snyk aus Sicht von Depop wirklich für Entwickler:innen gemacht und bot eine komfortablere Benutzererfahrung.

„Mit Sicherheit können Sie schnell vorankommen, aber dafür müssen Sie die richtigen Tools und Prozesse finden“, sagte Stocker. „Wir konnten nicht all diese Hürden und Hindernisse einführen, die die Softwareentwicklung erschweren – denn dann würden Entwickler:innen das Tool einfach nicht nutzen. Das war ein entscheidender Grund für die Wahl von Snyk.“

Snyk in den gesamten Entwicklungslebenszyklus integrieren

Depop wollte nicht nur sämtliche Abhängigkeiten, Container und Infrastruktur abdecken, sondern Scans auch in den gesamten Softwareentwicklungslebenszyklus (SDLC) integrieren. Mit der Snyk CLI konnte Depop problemlos in jeder Phase der Softwarebereitstellung Sicherheitsmaßnahmen umsetzen. Innerhalb eines Monats importierte das Unternehmen alle Projekte, sodass Snyk 100 % der Codebasis scannte. Dadurch gewann Depop mehr Vertrauen in die Sicherheitslage seiner Marketplace-Plattform.

„Unsere gesamte Infrastruktur ist als Code umgesetzt“, sagte Borracha. „Snyk passte hervorragend, weil wir das meiste über die CLI erledigen konnten. Das erleichterte die Einführung unserer Monitoring- und Audit-Prozesse.“

Die Wirkung: Die Sicherheitslage der Plattform wurde sofort verbessert

Nachdem Depop Snyk in den Entwicklungsprozess integriert hatte, konnte das Unternehmen sofort Tausende Schwachstellen erkennen und beheben und so seine Sicherheitslage verbessern. Bis heute hat das Team von Depop über 1.000.000 Tests durchgeführt und zugleich die mittlere Zeit bis zur Behebung um 43 Tage verkürzt. Mit Snyk konnte das Unternehmen ein kleines AppSec-Team auf fast 100 Entwickler:innen ausweiten, indem es die Entwicklungsteams dazu befähigte, Schwachstellen selbst zu verwalten.

„Wir brauchten ein Tool, das Entwickler:innen nutzen wollten, statt dass wir die gesamte Sicherheitsarbeit für sie erledigen“, erklärte Borracha. „Dazu sind wir schlicht nicht in der Lage.“

Depop hat außerdem einen deutlich besseren Überblick über die Sicherheitslage seiner Plattform und Hunderter Codeprojekte auf Basis einer Microservices-Architektur. Als Etsy das Unternehmen vor Kurzem übernahm, lagen dank Snyk bereits zahlreiche Nachweise für die Reife der Anwendungssicherheit von Depop vor. Snyk stellt Nutzer:innen umfassende Audit-Protokolle zur Verfügung und bietet detaillierte Berichte, die vollständige Transparenz über den Prozess des Schwachstellenmanagements schaffen.

„Snyk zeigte sofort Wirkung“, resümierte Stocker. „Wir begannen einfach, unzählige Probleme zu beheben und das Schwachstellenmanagement zu einem festen Bestandteil unserer Prozesse und des Softwareentwicklungslebenszyklus zu machen.“

Über Snyk Depop

Depop ist ein Peer-to-Peer-Marktplatz für Mode, auf dem 31 Millionen Nutzerinnen und Nutzer untereinander Secondhand-Kleidung kaufen und verkaufen können. Das Unternehmen möchte Menschen dazu inspirieren, nachhaltiger zu leben, indem sie Kleidung über die Social-Commerce-App von Depop weiterverkaufen und recyceln. Depop wurde im Juli 2021 von Etsy übernommen.