Skip to main content

Wie Form3 und Snyk gemeinsam umfassende Anwendungssicherheit ermöglichen

Impulsgeber

Achilleas Pitsillides

CISO

Liam Galvin

Lead Security Engineer

Branche: Finserv
Standort: Remote organisation across UK & Europe

Highlights:

Mehr Transparenz auf Enterprise-Niveau für Quellcode und Open-Source-Abhängigkeiten

Automatisierte Schwachstellen-Scans in Pull Requests

DevSecOps ausbauen, ohne die Entwicklung zu verlangsamen

Entwicklerinnen und Entwicklern mit automatisierten Schwachstellen-Scans Zeit sparen

Einhaltung internationaler Sicherheitsstandards und Vorschriften gewährleisten.

Die Herausforderung: Transparenz auf Enterprise-Niveau über Schwachstellen in Open-Source-Software

Form3 nutzt Snyk seit 2018. Damals erkannte das Unternehmen, dass es mehr Transparenz über potenzielle Schwachstellen in Code-Abhängigkeiten schaffen musste. Außerdem brauchte es eine durchsetzbare Möglichkeit, zu verhindern, dass solche Probleme in die Produktionsumgebung gelangen.

Da Form3 sich dem Schutz der Zahlungen seiner Kundinnen und Kunden verschrieben hat, räumte das Unternehmen der Anwendungssicherheit und Qualitätssicherung seiner Zahlungsplattform und Software von Anfang an hohe Priorität ein. Achilleas Pitsillides, Chief Information Security Officer des Unternehmens, erkannte, dass Software-Abhängigkeiten und Schwachstellenprüfungen in den Build-Prozess integriert werden mussten. So konnten die mehr als 100 Engineers Open-Source-Code, Abhängigkeiten und Container-Images absichern. Damit die Entwicklungszeit nicht beeinträchtigt würde, suchte das Sicherheitsteam nach einer einfachen Lösung, die die bevorzugten Programmiersprachen und Entwicklungsumgebungen der Entwicklerinnen und Entwickler unterstützte.

„Durch die Einführung dieser Lösung konnten wir unsere Sicherheitskontrollen verbessern“, sagte Achilleas Pitsillides, CISO bei Form3. „Wir wollten eine Lösung, die Dependency-Scans in unsere bestehenden Build-Prozesse integriert, ohne die Engineers in ihren täglichen Arbeitsabläufen auszubremsen.“

Die Lösung: Ein Developer-first-Ansatz ermöglichte eine einfache Bereitstellung und sofortige Einblicke in Sicherheitslücken

Ende 2018 konnte das Anwendungssicherheitsteam von Form3 Snyk schnell und nahtlos in die Engineering-Workflows integrieren. Snyk scannt die mehr als 500 Repositories des Engineering-Teams direkt, um Schwachstellen im Anwendungscode und in Open-Source-Abhängigkeiten zu erkennen. Durch die Analyse und Validierung des Codes während Pull Requests können Engineers Probleme zudem frühzeitig in ihren Build-Pipelines erkennen und selbst schnell und effizient beheben.

„Bei der Bewertung von Lösungen haben wir darauf geachtet, wie viele Programmiersprachen unterstützt werden und wie einfach sich die Lösungen in unsere bestehenden Workflows integrieren lassen“, sagte Liam Galvin, Senior Security Engineer bei Form3. „Snyk bot ein praktisches CLI-Tool mit dem nötigen Konfigurationsumfang, sodass es sich leicht in unsere automatisierten Builds integrieren ließ.“

Snyk Container ermöglichte es Entwicklerinnen und Entwicklern, kritische Schwachstellen sofort zu beheben

Das Team von Form3 hat bereits eine positive Veränderung im Workflow der Entwicklerinnen und Entwickler bei der Prüfung von Schwachstellen festgestellt. Dank Snyk können sie kritische Schwachstellen sofort erkennen und beheben. Darüber hinaus scannt Snyk Container Images und verhindert, dass unsichere Basis- oder Tool-Images in die Registries gelangen. So hilft Snyk den Entwicklerinnen und Entwicklern, möglichst sichere und schlanke Basis-Images zu verwenden, indem Schwachstellen beseitigt werden. Snyk überwacht Images kontinuierlich und benachrichtigt die Entwicklerinnen und Entwickler, wenn neue Schwachstellen entdeckt werden.

„Snyk hilft Engineers dabei, Images mit zu vielen Schwachstellen zu identifizieren“, sagte Liam. „Das sichert die von uns verwendeten Images ab und hat unseren Prozess insgesamt verbessert.“

Die Wirkung: Transparente Sicherheit ohne langsamere Entwicklung

Form3 konnte Sicherheitsprozesse und -richtlinien einführen, die Entwicklerinnen und Entwickler nur minimal beeinträchtigen. Snyk lässt sich in den Build-Prozess integrieren und hilft dabei, Schwachstellen zu priorisieren, um ihre Behebung zu beschleunigen. So hat Form3 vollständige Transparenz gewonnen und die Softwarequalität verbessert, ohne die Markteinführung innovativer Funktionen zu verzögern, die sich die Kundinnen und Kunden wünschen.

„Seit der Integration von Snyk in unsere Build-Systeme haben wir einen besseren Überblick über anfällige OSS-Abhängigkeiten in unseren mehr als 500 Repositories“, erklärte Achilleas. „Außerdem blockieren wir aktiv PRs, in denen neue Probleme in unseren Repositories erkannt werden.“

Als Anbieter kritischer Technologien für regulierte Unternehmen, die vertrauliche und personenbezogene Daten verarbeiten, muss Form3 zudem die DSGVO und weitere geltende Vorschriften einhalten. Snyk unterstützt das Unternehmen dabei, seine Systeme zu schützen.

„Form3 verfügt über mehrere Zertifizierungen und wird alle sechs Monate von externen Stellen geprüft“, erklärte Achilleas. „Schwachstellenmanagement ist eine festgelegte Kontrollmaßnahme für unsere Zertifizierungen, und Snyk hilft uns, diese Kontrollen zu erfüllen und nachzuweisen.“

Mit Snyk konnte Form3 einen Engineering-orientierten Sicherheitsansatz verfolgen, ohne die Bereitstellung zu verlangsamen. Die automatisierten Tools der Plattform erkennen Sicherheitslücken, bevor Code zusammengeführt wird. Gemeinsam mit weiteren Sicherheitskontrollen von Form3 ermöglicht Snyk den Engineering-Teams von Form3, zu bestätigen, dass die Sicherheit validiert wurde, bevor die Anwendung überhaupt Staging- oder Produktionsumgebungen erreicht.

Über Snyk Form 3

Form3 ist ein führender Anbieter von Zahlungstechnologie. Das Unternehmen bietet eine Managed-Payment-Plattform, mit der Banken und andere regulierte Finanzinstitute schnell, einfach und sicher Geld überweisen können. Die Cloud-native Zahlungsabwicklung des Unternehmens hat veraltete Zahlungsinfrastrukturen transformiert und unterstützt Banken dabei, sichere und skalierbare Geschäftszahlungen über einen API-basierten, jederzeit verfügbaren Managed-Service abzuwickeln.