Skip to main content

Das MongoDB-Sicherheitsteam ermöglicht sichere Entwicklung mit Snyk

Impulsgeber

Stuart Larsen

Security Engineer

Branche: Technologie
Standort: New York, USA

Highlights:

MongoDB setzt auf Sicherheit: Das Sicherheitsteam unterstützt Entwickler dabei, fundierte und sichere Entscheidungen zu treffen.

Akzeptanz bei Entwicklern: MongoDB entschied sich für Snyk aufgrund der schnellen Bereitstellung, der einfachen Bedienung und der direkten Integration in Entwickler-Workflows und Tools wie GitHub.

Snyk-Dashboard: Ein hilfreiches Tool, um Sicherheitsherausforderungen und den Bedarf an bestimmten Ressourcen im gesamten Unternehmen zu kommunizieren.

Integration in bestehende Tools: Snyk ist heute eng in die GitHub-, Slack- und Jira-Instanzen von MongoDB integriert.

Open-Source-Sicherheit verwalten

Eine der häufigsten Herausforderungen beim Sicherheitsmanagement in einem schnell wachsenden Unternehmen ist die Zuteilung von Sicherheitsressourcen – darunter Personal, Budget und Zeit. Das Sicherheitsteam von MongoDB hat viele Prioritäten, und Zeit ist ein besonders wertvolles Gut. Als Stuart und sein Team feststellten, dass sie stundenlang manuell prüfen mussten, ob Entwickler keine Open-Source-Bibliotheken mit bekannten Schwachstellen verwendeten, oder sich durch lange CVE-Listen arbeiteten, war ihnen klar: Es musste eine schnellere und einfachere Lösung geben.

„Vor Snyk war unser Ansatz für Open-Source-Sicherheit langsam und zeitaufwendig. Vor Releases haben wir bei einigen Produkten unsere Pakete manuell überprüft (mit viel Googeln und Lesezeichen); bei anderen haben wir eine Sammlung kleinerer Tools verwendet.“

Sicherheit zu skalieren, ist ein wichtiges Ziel für MongoDB

Das Sicherheitsteam prüfte mehrere Lösungen auf dem Markt, erkannte jedoch, dass Snyks entwicklerorientierter Ansatz und die automatisierte Behebung entscheidende Vorteile waren. Dank der schnellen Bereitstellung, der einfachen Bedienung und der direkten Integration in Entwickler-Workflows und Tools wie GitHub konnte das Entwicklungsteam die Lösung schnell einführen. MongoDB erwog auch, intern eine Sicherheitslösung zu entwickeln, erkannte aber schnell, dass angesichts begrenzter Personal-, Zeit- und Budgetressourcen ein externes Tool wie Snyk den Arbeitsalltag erleichtern und den Fokus auf bestehende Entwicklungsprioritäten richten würde – ohne den „Aufwand und Zeitverlust“, die eine Eigenentwicklung mit sich gebracht hätte.

„Im Unternehmen gibt es nur wenige Security Engineers, aber Hunderte von Entwicklern. Mit ihnen allein werden wir nie skalieren können. Deshalb müssen wir sie proaktiv unterstützen.“

Ergebnisse mit Snyk: Automatisierung spart Zeit

Nachdem MongoDB den Open-Source-Sicherheitsprozess mit Snyk automatisiert hatte, sagte Stuart, dass sie „nie wieder zurückgehen“ würden zum langsamen, manuellen Vorgehen von vor Snyk. Das MongoDB-Sicherheitsteam hat jetzt einen deutlich kürzeren Prozess – vom Erkennen eines Sicherheitsproblems in einem Paket über die Benachrichtigung bis hin zur Behebung. Das MongoDB-Team hat einen optimierten Workflow entwickelt, um Sicherheitsprobleme in Abhängigkeiten von Drittanbietern zu beseitigen. Durch die Automatisierung lassen sich Schwachstellen deutlich schneller finden und beheben, sodass sich das Sicherheitsteam auf andere Prioritäten konzentrieren kann.

Sicherheit teamübergreifend überwachen

Das MongoDB-Sicherheitsteam nutzt jetzt ein integriertes Snyk-Dashboard, in dem alle Beteiligten die für sie wichtigsten Snyk-Repositories einsehen können. Alle Teammitglieder aus den Bereichen Sicherheit und Entwicklung kennen jederzeit den Status von Schwachstellen und Risiken. Das Snyk-Dashboard ist außerdem ein hilfreiches Tool, um Sicherheitsherausforderungen und den Bedarf an bestimmten Ressourcen im gesamten Unternehmen zu kommunizieren.

Schutz von Kundendaten

Kunden möchten immer häufiger wissen, wie ihre Daten vor Schwachstellen in Drittanbieterkomponenten geschützt werden. MongoDB erläutert gerne, wie Snyk eng in den SDLC integriert ist, um sicherzustellen, dass Abhängigkeiten von Drittanbietern erkannt und behoben werden – als Teil der vielen Maßnahmen, mit denen das Team Kundendaten und wichtige Ressourcen schützt.

Über Snyk MongoDB

„Wir möchten Lösungen, die Entwicklerinnen und Entwickler dabei unterstützen, fundierte Sicherheitsentscheidungen zu treffen.“

MongoDB ist die führende moderne Datenbankplattform für allgemeine Anwendungszwecke. Sie wurde entwickelt, um das Potenzial von Software und Daten für Entwicklerinnen und Entwickler sowie die von ihnen entwickelten Anwendungen voll auszuschöpfen. MongoDB hat seinen Hauptsitz in New York und mehr als 13.000 Kunden in über 100 Ländern. Die MongoDB-Datenbankplattform wurde mehr als 60 Millionen Mal heruntergeladen, und es gab über eine Million Registrierungen an der MongoDB University. Als Security Engineer bei MongoDB unterstützt Stuart Larsen Entwicklungsteams dabei, sichere Anwendungen zu schreiben, zu erstellen und bereitzustellen, damit die Daten ihrer Kunden geschützt bleiben. Das MongoDB-Sicherheitsteam weiß, dass es in seiner Verantwortung liegt, die MongoDB anvertrauten Daten zu schützen – ganz gleich, ob es Code schreibt, Prozesse entwickelt oder Infrastruktur aufbaut. Stuart möchte den Entwicklerinnen und Entwicklern in seinem Team von Anfang an dabei helfen, gute und sichere Entscheidungen zu treffen.