Die Herausforderung: Transparenz über den Sicherheitsstatus von Anwendungen schaffen
InVision ist eine führende Plattform für digitales Produktdesign und -entwicklung, die die Zusammenarbeit über Teams und geografische Grenzen hinweg ermöglicht. Mehr als 7 Millionen Menschen in Zehntausenden Unternehmen nutzen die Plattform, um neue digitale Produkte zu entwickeln, Prototypen zu erstellen und Animationen zu gestalten. Designerinnen und Designer auf der ganzen Welt nutzen InVision täglich, um herausragende Kundenerlebnisse in großem Maßstab zu realisieren.
Da die Plattform weiterwuchs und immer mehr Unternehmen auf designgetriebene Innovationsprojekte setzten, wollte InVision die Bemühungen um Anwendungssicherheit optimieren und mehr Transparenz in das Schwachstellenmanagement bringen. InVision nutzte bereits Snyk Open Source zum Scannen von Abhängigkeiten von Drittanbietern, wollte aber auch Sicherheitsinformationen aus zahlreichen Projekten zentralisieren. Die Herausforderung bestand darin, diese Daten den Engineering-Teams bei InVision ohne zusätzlichen manuellen Aufwand zugänglich zu machen.
„Unsere Engineering-Manager mussten zu viele verschiedene Stellen aufsuchen, um den Sicherheitsstatus zu verstehen. Deshalb wollten wir alles an einem Ort zusammenführen“, erklärte David Epler, Senior Security Engineer bei InVision. „Unser Team entwickelte daher ein Tool für das Schwachstellenmanagement – und Snyk war dabei ein zentraler Bestandteil.“
Die Lösung: Snyk-Berichte in Echtzeit und im großen Maßstab
Mit der Snyk-API automatisiert InVision das Sicherheitsreporting für das Abhängigkeitsmanagement mithilfe statischer Wochenberichte und eines On-Demand-Dashboards. Das On-Demand-Dashboard nutzt die Snyk-API, um bequem große Datenmengen in Echtzeit abzurufen. So erhalten Engineering-Verantwortliche zeitnahe und relevante Einblicke in den Sicherheitsstatus der Anwendungen des Unternehmens.
„Wenn ein Service-Verantwortlicher wissen möchte, wie es um die Schwachstellen in seinem Service steht“, erklärte Epler, „kann er jetzt ein einziges Dashboard aufrufen und dort die Snyk-Informationen, die gefundenen Schwachstellen sowie weitere sicherheitsrelevante Aufgaben und Probleme einsehen. Die Lösung führt all diese Informationen in Echtzeit zusammen.“
Konkret entwickelte InVision eine Go-Bibliothek, um auf die Snyk-API zuzugreifen und regelmäßig Informationen abzurufen. Das benutzerdefinierte Tool lädt einmal pro Stunde alle Projekte und Probleme von InVision herunter und speichert die Daten im Arbeitsspeicher. Andere Tools können sie anschließend abfragen, um individuelle Berichte zu erstellen. Diese Berichte sind für Projekt- und Abteilungsmanager ein unverzichtbares Hilfsmittel, um potenzielle Risiken für die Anwendungssicherheit bei InVision zu verstehen.
„Mit der API konnten wir Daten aus Snyk abrufen. Noch wichtiger war jedoch, dass wir damit zusammenfassende Berichte erstellen konnten. Diese benutzerdefinierten Berichte passen genau zu unserem besonderen Organisationsmodell mit Zonen und Squads.“
Snyk-API: Einfache Nutzung
Als InVision erstmals nach einem Tool für Sicherheitsscans suchte, bewertete das Unternehmen die APIs mehrerer Lösungen. Die Dokumentation von Snyk erwies sich jedoch als am einfachsten umzusetzen. Informationen für Berichte manuell herunterzuladen, kostet viel Zeit. Mit der API lassen sich Daten aus mehreren Snyk-Projekten dagegen ganz einfach automatisch authentifizieren und zusammenführen.
„Die API ist ziemlich unkompliziert und ermöglicht es, sehr einfach große Datenmengen abzurufen“, sagte Epler. „Man muss also nicht viele Anfragen senden, insbesondere seit Snyk den Endpunkt für zusammengeführte Probleme ergänzt hat. Dadurch ließ sich viel einfacher ein umfassendes Sicherheits-Dashboard für all unsere Projekte erstellen.“
Die Wirkung: AppSec im gesamten Unternehmen nahtlos verwalten
Seit der Einführung von Snyk kann InVision Schwachstellen in Abhängigkeiten von Drittanbietern nun in großem Maßstab erkennen und beheben. Darüber hinaus ermöglichte die Snyk-API dem Unternehmen, Sicherheitsscans und Reporting nahtlos und ohne zusätzlichen laufenden Aufwand in bestehende AppSec-Workflows zu integrieren. InVision möchte die Snyk-API künftig weiterhin nutzen, um die Transparenz im Bereich AppSec zu verbessern.
„Unser Team betreibt klassische AppSec-Maßnahmen wie Code-Reviews, entwickelt aber auch Tools zur Automatisierung“, sagte Epler. „Mit der Snyk-API konnten wir die Snyk-Plattform automatisiert in unser Sicherheitsprogramm integrieren, statt sie als separate Komponente manuell verwalten zu müssen.“
