Die Herausforderung: einen aufwendigen Sicherheitsprozess beschleunigen und skalieren
Die Kunden von FormHero sind in regulierten Branchen tätig, die hohe Anforderungen an die Sicherheits-Compliance stellen und entsprechende Sicherheitszertifizierungen erfordern. Dazu zählt SOC 2 für in der Cloud gespeicherte Kundendaten.
FormHero entwickelt mit einem Team Software für Kunden und muss dabei sicherstellen, dass Softwarebibliotheken und Abhängigkeiten möglichst frei von Schwachstellen sind.
Das Unternehmen verwendet JavaScript und das Angular-Framework im Frontend sowie Node.js-Backend-Services. Die Plattform von FormHero basiert auf einer Microservices-Architektur, wird in Docker-Containern bereitgestellt und läuft auf dem Amazon Elastic Container Service (ECS). FormHero speichert keine Kundendaten dauerhaft. Die Daten verbleiben daher bei den Kunden und nicht auf der SaaS-Plattform von FormHero.
Mit einer Vollzeitkraft für Sicherheit und einem zehnköpfigen Entwicklungsteam möchte FormHero die Anwendungs- und Container-Sicherheit so früh wie möglich angehen.
„In vielen Fällen ersetzen wir eine bestehende papierbasierte Lösung, bei der wirklich häufig Fehler passieren, durch ein digitales Erlebnis, das für Mitarbeitende oder Kunden viel einfacher zu nutzen ist.“
Die Lösung: Sicherheit früh integrieren, um die Zeit bis zur Behebung zu verkürzen
Sicherheitsprobleme lassen sich zwar auch beheben, nachdem Entwickler Code geschrieben haben. Werden Schwachstellen jedoch früher als Teil der DevSecOps-Pipeline behoben und in den Entwickler-Workflow integriert, ist das einfacher, schneller und kostengünstiger. Kimber stellte fest: Muss ein Entwickler ein Problem erst Wochen nach dem Schreiben des Codes beheben, braucht er auch länger, um sich gedanklich wieder in die Aufgabe hineinzufinden.
„Ein großer Teil unseres Fokus im Softwareentwicklungszyklus liegt auf dem Management von Abhängigkeiten und darauf, sicherzustellen, dass unsere Docker-Container keine Schwachstellen enthalten.“
FormHero prüfte mehrere alternative Lösungen. Insgesamt, so Kimber, war deren Unterstützung für JavaScript und insbesondere Node.js jedoch schwach. Snyk für Open Source ist bei Node.js und JavaScript-Bibliotheken den anderen um Lichtjahre voraus, so Kimber.
Mit Snyk Open Source kann FormHero seinen Kunden nachweisen, dass das Unternehmen eine erstklassige Software-Composition-Analysis-Lösung einsetzt, um die sichere Anwendungsentwicklung zu unterstützen.
„Wenn Sie Probleme nicht im Entwickler-Workflow angehen, sondern erst in der Qualitätssicherung entdecken und beheben, dauert die Korrektur zehnmal länger. Genau hier kommt Snyk ins Spiel.“
Das Unternehmen nutzt außerdem Alert Logic, um seine AWS-Umgebung zu schützen, sowie Tools wie AWS GuardDuty, um Bedrohungen zu erkennen. Dazu werden Netzwerkaktivitäten und Kontoverhalten in der AWS-Umgebung kontinuierlich überwacht.
„Wird ein Fehler als kritisch eingestuft, müssen unsere Kunden innerhalb von 24 Stunden benachrichtigt werden und innerhalb von 48 Stunden eine Fehlerbehebung erhalten.“
Die Wirkung: mehr Präzision und weniger falsch-positive Ergebnisse
Kimber berichtete, dass einer seiner Kunden FormHero zunächst dazu verpflichtete, den Code mit einer anderen Lösung zu prüfen. Das bezeichnete er als „besonders frustrierend“, da es so viele falsch-positive Ergebnisse gab.
Mit Snyk ging die Zahl falsch-positiver Ergebnisse drastisch zurück. Das führte zu höherer Präzision und Wirksamkeit im Sicherheitsbetrieb.
Service-Level-Agreements (SLAs) einhalten
Alle Verträge von FormHero enthalten SLAs, die festlegen, wie schnell Fehler behoben werden müssen. Snyk hilft dem Unternehmen, diese einzuhalten.
„Das Lizenzmanagement von Snyk ist wirklich, wirklich gut. Als wir uns erstmals nach SCA-Lösungen umsahen, hatte ich es gar nicht auf dem Schirm. Dabei macht es vieles deutlich einfacher.“
Compliance durch Container-Scans
FormHero verwendet außerdem Snyk Container, um bereitgestellte Images regelmäßig zu scannen, Probleme zu erkennen und die Compliance sicherzustellen.
FormHero scannt bereitgestellte Images regelmäßig anhand des Amazon-ECS-Repos, um Abhängigkeiten und Schwachstellen in diesen Images zu prüfen. Probleme treten eher selten auf. Kimber zufolge ist es aber gut, dass Snyk die Images scannt, damit sein Team über mögliche Schwachstellen informiert ist.
Leistungsstarkes Lizenzmanagement
Neben den Sicherheitsvorteilen bietet Snyk auch Lizenzmanagement-Funktionen, mit denen FormHero sicherstellt, dass Softwarelizenzen eingehalten werden.
„Unsere Entwickler murren, wenn sie etwas nicht committen können, weil der Snyk-Scan fehlgeschlagen ist. Der Aufwand ist jedoch viel geringer, als wenn sie versuchen müssten, alle Bibliotheken während der Qualitätssicherung zu aktualisieren“, sagte er. „Außerdem geht es viel schneller und zwingt uns, immer auf dem neuesten Stand zu sein – was großartig ist.“
Maximale Sicherheit bei minimalen Unterbrechungen
Mit Snyk konnte FormHero den Entwickler-Workflow und die allgemeine Sicherheit verbessern. Aus Kimbers Sicht ist Snyk eine großartige Lösung, die Entwickler nicht unterbricht.
„FormHero verwendet außerdem Snyk Container, um bereitgestellte Images regelmäßig zu scannen, Probleme zu erkennen und die Compliance sicherzustellen.“