Das Problem
Als Australiens größter Hypothekenmakler für Privatkunden legt die LendiGroup größten Wert auf ihren Kundenservice. Dazu gehört auch, sicherzustellen, dass die von den Maklern eingesetzte Technologie optimal funktioniert.
Ein vierteljährlicher Penetrationstest ergab, dass viele Abhängigkeiten von Lendi veraltet waren und es keine Möglichkeit gab, die mit diesen ungepatchten Abhängigkeiten verbundenen Risiken zu verstehen.
Lendi ging eine Partnerschaft mit Snyk ein, um seine „Software as a Service“-Produkte (SaaS) mit einem Configuration-as-Code-Ansatz zu verwalten. Mit diesem Projekt fördert Lendi neue Ideen für die Zusammenarbeit zwischen den Disziplinen Engineering und Anwendungssicherheit.
Ein neuer Arbeitsansatz
Auf der Grundlage eines hervorragenden Kundenservice und positiver Kundenerlebnisse arbeitet Lendi mit Finanzinstituten im ganzen Land zusammen, um für Kundinnen und Kunden die beste Hypothekenoption für ihre jeweilige Situation zu finden. Nach dem Zusammenschluss mit dem ursprünglich disruptiven Maklerunternehmen Aussie Home Loans im Mai 2021 ist die Lendi Group heute Australiens größter Hypothekenmakler für Privatkunden. Das Kreditportfolio beläuft sich auf mehr als 70 Mrd. US-Dollar.
Als Australiens führender Anbieter von technologiegestützten Immobilienkrediten beschäftigt Lendi rund 120 Softwareentwicklerinnen und -entwickler. Zur gesamten Gruppe gehören Tausende Hypothekenmakler. Sie nutzen die Lendi-Plattform, um schneller mit potenziellen Kundinnen und Kunden zu kommunizieren und ihnen möglichst rasch passende Immobilienkredite anzubieten.
Nach dem Zusammenschluss suchte die Lendi Group nach Möglichkeiten, veraltete Technologieprozesse zu modernisieren und zu automatisieren. So sollten die Makler ihre Arbeit letztlich deutlich effizienter erledigen können. Bei einem vierteljährlichen Penetrationstest wurden Probleme mit Abhängigkeiten festgestellt. Dabei zeigte sich, dass viele Abhängigkeiten von Lendi veraltet waren und es keine Möglichkeit gab, die Risiken dieser ungepatchten Abhängigkeiten zu verstehen.
„Wir setzen in großem Umfang auf Open-Source-Tools, um Schwachstellen in Abhängigkeiten unserer verschiedenen Microservices im Backend zu identifizieren. Das Problem dabei: Diese Tools decken nicht unbedingt alle Programmiersprachen ab, die wir im Backend verwenden, und liefern keine aussagekräftigen Telemetriedaten und Kennzahlen“, sagte Cole Cornford, Senior SecOps Engineer bei Lendi.
Lendi benötigte eine kostengünstige Lösung, mit der sich Schwachstellen erkennen und beheben lassen. Im Juli 2021 begann Lendi, Snyk zur Verwaltung seiner „Software as a Service“-Produkte (SaaS) mit einem Configuration-as-Code-Ansatz einzusetzen.
„Der Prozess musste einfach sein, damit die Entwicklerinnen und Entwickler ihre Verantwortung und die Bedeutung des Patchens von Schwachstellen verstehen. Bei der Suche nach möglichen Lösungen war Snyk Open Source eindeutig Marktführer. Ich kenne Snyk schon lange. Tatsächlich habe ich zum ersten Mal davon gehört, als das Produkt gerade entwickelt wurde. Deshalb war es meine erste Wahl“, so Cole.
Weniger Schwachstellen auf der Plattform machen die Systeme robuster, verbessern die Zuverlässigkeit und stärken das Vertrauen der Kundinnen und Kunden in die Sicherheitslage von Lendi. Finanzinstitute benötigen Angaben zur Identität, Anschrift, Kontaktinformationen und zum Einkommen einer Person sowie weitere Daten. Deshalb muss Lendi sicherstellen, dass diese Informationen sicher gespeichert werden.
„Die erste Bereitstellung von Snyk ging unglaublich schnell, weil unsere Backend-Quellcode-Repositories sehr einfach strukturiert sind. Mit Snyk lässt sich jedes einzelne Bitbucket-Code-Repository dem zuständigen Team zuordnen. So können wir sehen, welche Teams die meisten kritischen, mittelschweren und geringfügigen Probleme haben und wer sie schneller behebt“, sagte Cole.
Team-Silos aufbrechen und die Effizienz steigern
Die Lendi Group verbindet ihre Developer-Operations- (DevOps) und Security-Operations-Projekte (SecOps) mit einem gemeinsamen Ziel: Die Plattform soll für alle einfach, sicher und zuverlässig nutzbar sein – von Entwicklerinnen und Entwicklern über Makler bis hin zu Kundinnen und Kunden. Das Plattformteam arbeitet eng mit allen Technologie- und Engineering-Teams von Lendi zusammen. So können sich alle kontinuierlich austauschen und die Plattform weiterentwickeln, damit die Teams sie optimal nutzen und verwalten können.
Snyks wichtigster Unterschied zu anderen Lösungen: Es lässt sich in den Arbeitsalltag von Entwicklerinnen und Entwicklern integrieren. Entwicklerinnen und Entwickler müssen dafür kein externes System verwenden.
„Snyk läuft kontinuierlich im Hintergrund und zeigt die Ergebnisse in verständlicher Sprache an. Wir Sicherheitsexperten müssen daher keine Zeit mit dem Lesen und Interpretieren verbringen. Wir sehen einfach den Verlauf der Schwachstellen im Diagramm – eine unkomplizierte Möglichkeit, unsere Aktivitäten an die Geschäftsleitung zu vermitteln. Das war für uns enorm wichtig, denn wir möchten unseren Entwicklerinnen und Entwicklern ein außergewöhnliches Nutzererlebnis bieten“, sagte Cole.
Davon profitieren auch die Makler von Lendi und letztlich ihre Kundinnen und Kunden: Snyk hilft dabei, Probleme kontinuierlich zu beheben. Das bedeutet weniger Ausfälle und Sicherheitslücken für die Endnutzerinnen und Endnutzer.
„Snyk bietet der gesamten Lendi Group einen Mehrwert, weil es unseren Maklern und Kunden Sicherheit gibt. Sie können sich darauf verlassen, leistungsfähige Technologie zu nutzen und dass ihre persönlichen Daten sicher sind“, erklärte Cole.
Nach der Einführung von Snyk Open Source im dritten Quartal des vergangenen Jahres bestand das Ziel der Lendi Group darin, Snyk in den betreffenden Abteilungen erfolgreich einzuführen und als Produkt bekannt zu machen. Im vierten Quartal ging es darum, mithilfe von Snyk 90 % der kritischen und schwerwiegenden Probleme zu beheben. Lendi hat dieses Ziel nicht nur erreicht: In den vergangenen sechs Monaten ist der Anteil auf 98 % gestiegen – eine seltene Leistung für viele Unternehmen. Im ersten Quartal dieses Jahres möchte Lendi die Behebungszeit verkürzen: auf 14 Tage bei kritischen und schwerwiegenden Problemen und auf 60 Tage bei allen übrigen.
Gemeinsam zum Erfolg
Um die Einführung erfolgreich zu gestalten, arbeitete die Lendi Group eng mit dem Snyk-Team zusammen. Die Teams wurden umfassend über die Änderungen informiert, erhielten Zugriff auf die passenden Dokumentationen und wechselten mit möglichst geringen Auswirkungen auf ihren Arbeitsalltag zum neuen System.
„Die Snyk-Software ist sehr gut dokumentiert. Deshalb konnten wir die öffentlich verfügbaren Informationen für die Schulungen unseres Teams nutzen. Wir veranstalteten mehrere Schulungen und erstellten Leitfäden mit bewährten Vorgehensweisen für die Nutzung von Snyk. Zum Glück sind unsere Softwareentwicklerinnen und -entwickler bei Lendi sehr technikaffin und verstanden fast sofort, wie alles funktioniert, weil Snyk zu den Plattformen und Aktivitäten passt, die sie täglich nutzen. Jetzt haben wir einen einheitlichen Technologie-Stack, der für alle gleich ist“, erklärte Cole.
Damit Lendi und Snyk offen und schnell kommunizieren können, hat Snyk einen gemeinsamen Slack-Kanal eingerichtet. Dort kann das Team Fragen und Probleme melden.
„Das gesamte Plattformteam von Lendi hat Zugriff auf diesen Kanal, darunter SecOps- und DevOps-Engineers. So können sie Probleme sofort an Snyk weitergeben und lösen lassen sowie zusätzliche Ressourcen anfordern. Gemeinsam mit Snyk haben wir alles darangesetzt, diesen Prozess so nahtlos und direkt wie möglich zu gestalten“, sagte Cole.
Nachdem die Lendi Group Snyk erfolgreich eingeführt und festgestellt hatte, dass sich die Arbeitsweise dadurch deutlich verbessert hatte, ging das Team noch einen Schritt weiter: Es startete ein Projekt zur Automatisierung der Integration von Snyk in die Lendi Group.
„Wir möchten alles, was wir bereitstellen, als Code verwalten und arbeiten gern an Open-Source-Projekten. Deshalb haben wir einen Open-Source-Terraform-Provider entwickelt, der nicht nur uns, sondern auch anderen Unternehmen dabei hilft, ihre verschiedenen Teams und Projekte in Snyk zu integrieren. Unser Team hat für dieses Projekt vor Kurzem einen Snykie Innovator Award erhalten“, sagte Cole.
Nächste Schritte
Durch die Partnerschaft mit Snyk fördert Lendi neue Ideen für die Zusammenarbeit zwischen den Disziplinen Engineering und Anwendungssicherheit. Als Nächstes möchte die Lendi Group ähnliche Services, die derzeit für beide Marken unabhängig voneinander angeboten werden, an einem zentralen Ort zusammenführen.
„Als Team fordern wir uns ständig heraus, neue Ideen zu entwickeln und die neuesten Technologien einzusetzen – und haben dabei auch Spaß an spannenden Projekten. Snyk passt genau zu unserer Zukunftsvision: Es hilft uns sicherzustellen, dass alles, was wir neu entwickeln, regelmäßig gepatcht wird und dass wir wissen, welches Sicherheitsniveau und welche Risiken mit den jeweiligen Schwachstellen verbunden sind“, sagte Cole.
