Open-Source-Sicherheit verwalten
Eine der häufigsten Herausforderungen beim Sicherheitsmanagement in einem schnell wachsenden Unternehmen ist die Zuteilung von Sicherheitsressourcen – darunter Personal, Budget und Zeit. Das Sicherheitsteam von MongoDB hat viele Prioritäten, und Zeit ist ein besonders wertvolles Gut. Als Stuart und sein Team feststellten, dass sie stundenlang manuell prüfen mussten, ob Entwickler keine Open-Source-Bibliotheken mit bekannten Schwachstellen verwendeten, oder sich durch lange CVE-Listen arbeiteten, war ihnen klar: Es musste eine schnellere und einfachere Lösung geben.
„Vor Snyk war unser Ansatz für Open-Source-Sicherheit langsam und zeitaufwendig. Vor Releases haben wir bei einigen Produkten unsere Pakete manuell überprüft (mit viel Googeln und Lesezeichen); bei anderen haben wir eine Sammlung kleinerer Tools verwendet.“
Sicherheit zu skalieren, ist ein wichtiges Ziel für MongoDB
Das Sicherheitsteam prüfte mehrere Lösungen auf dem Markt, erkannte jedoch, dass Snyks entwicklerorientierter Ansatz und die automatisierte Behebung entscheidende Vorteile waren. Dank der schnellen Bereitstellung, der einfachen Bedienung und der direkten Integration in Entwickler-Workflows und Tools wie GitHub konnte das Entwicklungsteam die Lösung schnell einführen. MongoDB erwog auch, intern eine Sicherheitslösung zu entwickeln, erkannte aber schnell, dass angesichts begrenzter Personal-, Zeit- und Budgetressourcen ein externes Tool wie Snyk den Arbeitsalltag erleichtern und den Fokus auf bestehende Entwicklungsprioritäten richten würde – ohne den „Aufwand und Zeitverlust“, die eine Eigenentwicklung mit sich gebracht hätte.
„Im Unternehmen gibt es nur wenige Security Engineers, aber Hunderte von Entwicklern. Mit ihnen allein werden wir nie skalieren können. Deshalb müssen wir sie proaktiv unterstützen.“
Ergebnisse mit Snyk: Automatisierung spart Zeit
Nachdem MongoDB den Open-Source-Sicherheitsprozess mit Snyk automatisiert hatte, sagte Stuart, dass sie „nie wieder zurückgehen“ würden zum langsamen, manuellen Vorgehen von vor Snyk. Das MongoDB-Sicherheitsteam hat jetzt einen deutlich kürzeren Prozess – vom Erkennen eines Sicherheitsproblems in einem Paket über die Benachrichtigung bis hin zur Behebung. Das MongoDB-Team hat einen optimierten Workflow entwickelt, um Sicherheitsprobleme in Abhängigkeiten von Drittanbietern zu beseitigen. Durch die Automatisierung lassen sich Schwachstellen deutlich schneller finden und beheben, sodass sich das Sicherheitsteam auf andere Prioritäten konzentrieren kann.
Sicherheit teamübergreifend überwachen
Das MongoDB-Sicherheitsteam nutzt jetzt ein integriertes Snyk-Dashboard, in dem alle Beteiligten die für sie wichtigsten Snyk-Repositories einsehen können. Alle Teammitglieder aus den Bereichen Sicherheit und Entwicklung kennen jederzeit den Status von Schwachstellen und Risiken. Das Snyk-Dashboard ist außerdem ein hilfreiches Tool, um Sicherheitsherausforderungen und den Bedarf an bestimmten Ressourcen im gesamten Unternehmen zu kommunizieren.
Schutz von Kundendaten
Kunden möchten immer häufiger wissen, wie ihre Daten vor Schwachstellen in Drittanbieterkomponenten geschützt werden. MongoDB erläutert gerne, wie Snyk eng in den SDLC integriert ist, um sicherzustellen, dass Abhängigkeiten von Drittanbietern erkannt und behoben werden – als Teil der vielen Maßnahmen, mit denen das Team Kundendaten und wichtige Ressourcen schützt.
