Die Herausforderung: Transparenz über die Software-Supply-Chain
Handshakes unterstützt Unternehmen in ganz Asien dabei, sichere und fundierte Geschäftsentscheidungen zu treffen – mit einer preisgekrönten Lösung für Due-Diligence-Insights.
Da das Handshakes-Team mit namhaften Kunden aus den Bereichen Finanzen, Regierung und weiteren Branchen zusammenarbeitet, war klar, dass es seine Sicherheitslage verbessern und mit den Compliance-Anforderungen Schritt halten musste. Das Team wollte vor allem einen besseren Überblick über die allgemeine Sicherheit, einschließlich der Anzahl von Schwachstellen. Entwicklerinnen und Entwickler, das Sicherheitsteam und die Geschäftsleitung sollten Einblick in die gesamte Bedrohungslandschaft des Unternehmens erhalten – einschließlich der Risiken in Open-Source-Komponenten, eigenem Code, Infrastructure as Code (IaC) und Containern.
Das Handshakes-Team nutzte bereits einige Sicherheitstools. Diese Lösungen boten jedoch keine tiefgreifenden Einblicke in die Codesicherheit und keine umfassende Lösung für den durchgängigen Schutz der Software-Supply-Chain. Als kleines Unternehmen mit begrenzten Sicherheitsressourcen benötigte Handshakes eine unkomplizierte Möglichkeit, Berichte über eine zentrale Plattform abzurufen. Außerdem wünschte sich das Team nahtlose Workflows für Entwicklung und Sicherheit.
„[Wir brauchten] Transparenz in einigen Bereichen“, erklärte Kenneth Ham, CTO bei Handshakes. „Erstens für die Entwicklerinnen und Entwickler: Wir wollten ein Bewusstsein dafür schaffen, dass man nicht einfach Code schreiben und anschließend Änderungen einspielen kann, ohne an die Sicherheit zu denken … Zweitens natürlich für das Cybersecurity-Team. Es muss wissen: ‚Wie sieht meine Bedrohungslandschaft aus – innerhalb und außerhalb des Unternehmens?‘ … Und am wichtigsten ist die Transparenz für meine Berichte an die jeweiligen Geschäftsleitungen.“
Die Lösung: Snyks Plattform für Entwicklersicherheit
Um Berichte und Monitoring über die gesamte Software-Supply-Chain hinweg zu konsolidieren, testete das Handshakes-Team die Developer Security Platform von Snyk.
Handshakes entschied sich für Snyk, weil die Plattform einen echten Mehrwert bietet. Statt sich nur auf einen einzelnen Teil des SDLC zu konzentrieren (z. B. nur auf IaC-Sicherheit, SAST oder SCA), bietet Snyk einen zentralen Überblick. Die Plattform erfasst Schwachstellen in der gesamten Umgebung von Handshakes, ohne dass Entwicklungs- und Sicherheitsteams zwischen verschiedenen Anwendungen wechseln müssen.
„Wir wollten Verwirrung vermeiden, besonders bei einem jungen und kleinen Team“, erklärte Kenneth Ham. „Wir wollen den Alltag nicht unnötig kompliziert machen – schließlich gibt es so viele Tools zur Auswahl.“
Snyk ließ sich außerdem problemlos in die bestehenden Entwicklungsumgebungen von Handshakes integrieren – einschließlich der Multi-Cloud-Umgebung (Azure und AWS) und einer CI/CD-Pipeline mit Azure DevOps, GitHub und Jenkins.
Bei der Auswahl eines Sicherheitstools fragte sich Kenneth Ham: „Wie verankern wir Sicherheitsbewusstsein im Supply-Chain-Denken, sodass es bereits beim Quellcode beginnt – und nicht erst beim Release … Das heißt, Entwicklerinnen und Entwickler müssen einbezogen werden, ebenso meine Projektmanager. Natürlich war Snyk damit die erste Wahl. Wir wissen, dass Aktivitäten in der Supply-Chain ab dem Quellcode jetzt geschützt sind und Transparenz sowie Kontrolle ermöglichen.“
Tool-Konsolidierung für ein erfolgreiches Sicherheitsprogramm
Nachdem das Handshakes-Team seine Sicherheitstools erfolgreich auf einer einzigen Plattform von Snyk konsolidiert hatte, stieg die Akzeptanz bei den Entwicklern innerhalb von fünf Monaten um 42 %. Um die Nutzung der Tools weiter zu steigern, plant das Team, für die Entwicklungsteams ein Security-Champions-Programm einzuführen.
„Mein Sicherheitsteam arbeitet mit meinem Learning-&-Development-Team daran, ein Security-Champions-Programm aufzubauen … und allen zu vermitteln, was Shift Left bedeutet … wie man sich schützt, eigene Abwehrmaßnahmen entwickelt und schließlich zum Champion wird … auch im Hinblick auf die Nutzung von Snyk.“
Die Ergebnisse: deutlich geringeres Risiko in der Software-Supply-Chain
Seit der Einführung von Snyk hat Handshakes das Risikomanagement für die Supply-Chain erheblich verbessert. In den vergangenen fünf Monaten konnte das Team kritische Schwachstellen in seiner Umgebung um 99 % und anfällige Projekte um 80 % reduzieren.
Dank des durchgängigen Einblicks in die gesamte Software-Supply-Chain kann das Handshakes-Team die Zahl der Schwachstellen weiter senken und die Akzeptanz bei den Entwicklern steigern. Da Sicherheit für die Kunden einen hohen Stellenwert hat, möchte das Unternehmen seine Erfolge im Bereich Sicherheit künftig auch mit allgemeinen Geschäftskennzahlen wie der Kundengewinnung verknüpfen.
„Das Handshakes-Team arbeitet sehr gerne mit dem Snyk-Team zusammen. Die Einführung verlief ausgesprochen reibungslos, und die Partnerschaft ist insgesamt sehr erfolgreich.“