Die Herausforderung: Security Shift Left in der Fertigungsindustrie
Das Unternehmen wollte die Anwendungssicherheit in seinen Geschäftsbereichen und bei seinen Anbietern verbessern. Daher erklärte Komatsu Shift Left 2022 zu einer strategischen Initiative. Außerdem wollte das Team seine Tools konsolidieren, um nahtloser arbeiten zu können. Mit Unterstützung von Snyk ist Komatsu Vorreiter für Shift-Left-Security in der gesamten Fertigungsindustrie.
„Wir integrieren derzeit das OWASP DevSecOps Maturity Model in unsere DevOps-Strategien“, erklärte Eric Cheng, Digital Solutions Architect bei Komatsu. „Wir haben uns für Snyk und weitere Praktiken entschieden, um im Maturity Model voranzukommen und die Lücke zwischen unserem aktuellen und unserem angestrebten Stand zu schließen.“
Die Lösung: Snyk für das Scannen von Open-Source-Abhängigkeiten einsetzen
Als Komatsu nach Tools für Sicherheitsscans suchte, erfuhr das Unternehmen von einem seiner Anbieter von Snyk und entschied sich für Snyk Open Source zur Software Composition Analysis (SCA). So konnten Entwicklungsteams bei Komatsu potenzielle Schwachstellen in den verwendeten Open-Source-Paketen aufspüren und beheben.
Ein entscheidender Faktor bei der Entscheidung für Snyk war die einfache Bedienung. Komatsu konnte dank der Integrationen für Visual Studio und Azure DevOps ganz einfach loslegen und Snyk in die bestehenden Entwickler-Workflows und CI/CD-Prozesse integrieren. Künftig plant Komatsu, die neue Jira-Integration von Snyk einzuführen, um automatisch Tickets für Sicherheitsprobleme zu erstellen.
„Es ist eine Herausforderung, die Kultur in den Teams für die Geschäftsentwicklung zu verändern. Ihre Priorität ist es, neue Funktionen zu entwickeln. Das wollen wir unterstützen, aber zugleich auch die Behebung von Schwachstellen priorisieren. Da Snyk so entwicklerfreundlich ist, fällt es leichter, die Entwicklungsteams ins Boot zu holen.“ Cheng ergänzte: „Das Feedback unserer Entwickler ist sehr positiv. Auch die Sicherheitsteams geben positives Feedback, weil Snyk ihnen die Gewissheit gibt, dass wir Probleme proaktiv überwachen und beheben und Risiken reduzieren.“
Ein weiterer entscheidender Faktor war die Scan-Dauer. Die Entwickler wollten nicht warten müssen, bis ein Scan abgeschlossen ist, während sie Code bereitstellen wollten. Da Snyk doppelt so schnell scannt wie die vorherige Lösung von Komatsu, fiel es den Entwicklern leicht, die Plattform einzuführen.
„Im Vergleich zu unseren vorherigen Tools sind die Scans von Snyk doppelt so schnell und viel besser in unsere Tools und Prozesse integriert“, sagte Cheng. „Auch die Entwickler finden die Bedienung deutlich einfacher.“
Nachdem Komatsu Snyk mit den Mitbewerbern verglichen hatte, entschied sich das Unternehmen für Snyk – aufgrund des klaren Engagements für Produktinnovationen. Komatsu erkannte, dass Snyk künftig ein wesentlicher Bestandteil seiner Sicherheitsstrategie sein kann.
Snyk als zentrale Übersicht nutzen
Nach der erfolgreichen Einführung von Snyk Open Source entschied sich Komatsu außerdem, SonarCloud durch Snyk Code für statische Anwendungssicherheitstests (SAST) zu ersetzen. So erhielten Entwickler und Sicherheitsteams bei Komatsu eine zentrale Übersicht, um sicherzustellen, dass sowohl ihr Anwendungscode als auch ihre Open-Source-Abhängigkeiten sicher waren.
„Snyk ist sehr einfach zu bedienen“, sagte Cheng. „Da alles in Visual Studio verfügbar ist, können Sie ganz einfach die Codequalität, Schwachstellen im Code und Schwachstellen in Abhängigkeiten an einem Ort sehen. Das ist für uns ein echter Wendepunkt. Statt zwei separate Tools nutzen zu müssen, haben wir jetzt eine zentrale Übersicht.“
Die Auswirkungen: Verbesserung der Risikoposition von Anwendungen
Seit der Einführung von Snyk hat Komatsu deutlich mehr Einblick in die Sicherheit während des gesamten Softwareentwicklungslebenszyklus. Komatsu misst den Erfolg vor allem daran, wie schnell kritische und schwerwiegende Schwachstellen identifiziert werden und wie lange ihre Behebung dauert. Dank der Einblicke von Snyk während der Entwicklung konnte Komatsu die durchschnittliche Zeit bis zur Behebung in den ersten drei Monaten nach der Einführung um 62 % verkürzen. Außerdem half Snyk dem Unternehmen, neu entdeckte Schwachstellen im Blick zu behalten und seine Risikoposition innerhalb von sechs Monaten um 28 % zu verbessern.
„Snyk hat Entwicklern wirklich die Möglichkeit gegeben, schon beim Schreiben von Code an Sicherheit zu denken“, erklärte Cheng. „So können Entwickler Schwachstellen auch viel proaktiver beheben. Sie werden benachrichtigt, sobald neue Schwachstellen identifiziert werden, und können ihre Arbeit entsprechend priorisieren.“
Ein weiterer Vorteil von Snyk war die Möglichkeit, Schwachstellen dank der umfangreichen Datenbank frühzeitig zu entdecken. 19 % der mittelschweren oder schwerwiegenden Schwachstellen, die Komatsu behoben hat, waren zum Zeitpunkt ihrer Entdeckung nur über Snyk auffindbar. Ein aktuelles Beispiel war eine Schwachstelle, die bei der Verwendung einer API mit einer häufig genutzten Geschäftsanwendung entdeckt wurde. Das Engineering-Team konnte die Schwachstelle beheben und ein Update veröffentlichen.
„Wir nutzen Snyk mittlerweile intensiv in verschiedenen Bereichen unseres Unternehmens und konnten viele Schwachstellen aufspüren, die wir zuvor niemals hätten identifizieren können. Mit Snyk können wir diese Schwachstellen außerdem frühzeitig im Entwicklungszyklus schnell entschärfen und beheben.“
Im vergangenen Jahr konzentrierte sich Komatsu darauf, Snyk einzuführen und einsatzbereit zu machen, um einen besseren Überblick über die Sicherheit seiner Anwendungen zu erhalten. Künftig möchte Chेंgs Team den Reifegrad seines AppSec-Programms verbessern – mit Threat Modeling, einem standardisierten Schwachstellenmanagementprozess, aussagekräftigeren Sicherheitsberichten und weiteren Best Practices.
„Wir sind sehr zufrieden mit Snyk. Wenn wir mit anderen Anbietern über Sicherheit sprechen, empfehlen wir immer Snyk“, sagte Cheng abschließend. „So haben sich unsere Sicherheitspraktiken auch bei diesen Anbietern etabliert. Dadurch liefern sie unseren Kunden letztlich deutlich sicherere Produkte.“
