Die Herausforderung: Sicherheit in den SDLC integrieren
Pearsons IT-Team wusste, dass es der Sicherheit in der Entwicklung Priorität einräumen musste, um den Ruf des Unternehmens als vertrauenswürdige Bildungsmarke im digitalen Zeitalter zu wahren. Deshalb stellte das Unternehmen ein Team zusammen, das Best Practices für Sicherheit über den gesamten Softwareentwicklungslebenszyklus (SDLC) hinweg einführen sollte.
„Eine DevOps-Transformation war bereits im Gange“, erklärte Nicholas Vinson, DevSecOps Lead bei Pearson. „Das Unternehmen wusste, dass es Security nach links verlagern und von Anfang an integrieren wollte. Dafür sollte ein Team mit den nötigen Fähigkeiten geschaffen werden – und genau dafür wurden wir ins Boot geholt.“
Die Lösung: Entwickler befähigen, selbst Verantwortung für die Sicherheit zu übernehmen
Das neu gegründete Security-Team von Pearson bestand aus gerade einmal sechs Personen. Daher war es nicht realistisch, dass es die gesamte Sicherheitsarbeit für 300 Entwicklungsteams selbst übernehmen konnte. Pearson benötigte deshalb eine Lösung, mit der Entwickler selbst Verantwortung für die Sicherheit übernehmen konnten. Dazu entschied sich das Unternehmen, Snyk für das Scannen von Abhängigkeiten in großem Maßstab in zahlreichen Anwendungen weltweit einzusetzen.
„Mit nur einer Handvoll Engineers im Security-Team ist es für uns nicht praktikabel, Snyk für jedes dieser Teams zu konfigurieren und zu warten“, erklärte Paul Graziano, DevSecOps Engineer bei Pearson. „Wir brauchten also einen Ansatz und eine Lösung, die skalierbar und selbstständig nutzbar sind. Die Entwicklungsteams verfügen zudem über unterschiedliche Fähigkeiten und Erfahrungen in der Softwareentwicklung und weisen eine unterschiedliche DevOps-Reife auf. Deshalb musste unser Ansatz so einfach wie möglich sein.“
Snyks Entwickler-zuerst-Ansatz machte die Plattform zur guten Wahl für Pearson. Dass sich Snyk in zahlreiche Tools für das Abhängigkeitsmanagement integrieren lässt, war entscheidend, um die Plattform in Hunderten von Anwendungen mit unterschiedlichen Technologie-Stacks einzuführen. Da sich Snyk außerdem nahtlos in die automatisierten CI/CD-Pipelines der Entwicklungsteams integrieren ließ, war es einfacher, die Entwickler für den neuen DevSecOps-Ansatz zu gewinnen.
DevSecOps in die Praxis umsetzen
Das DevSecOps-Team setzte auf Self-Service und stellte sicher, dass Entwickler alles hatten, was sie für die Integration von Snyk in die jeweiligen Team-Tools benötigten. Mit Microsoft Forms konnte das Security-Engineering-Team alle erforderlichen Informationen zentral erfassen und neue Entwickler schnell in die Plattform aufnehmen. Außerdem erstellte es Schulungsvideos, damit Pearsons Entwickler verstanden, was das Scannen von Abhängigkeiten bedeutet, wie sie es nutzen und wie sie die Ergebnisse interpretieren können.
Nachdem die Entwickler die Plattform nutzen konnten, wollte das DevSecOps-Team auch sicherstellen, dass sie wussten, wie sie Probleme schnell beheben können. Die automatisierte Behebung in Snyk priorisiert Schwachstellen und reduziert so den Aufwand für Entwickler, um diese zu beheben. Dadurch lässt sich das Risiko für Pearson durch veraltete Abhängigkeiten, neu entdeckte Sicherheitslücken und Lizenzprobleme verringern.
„Es kann ziemlich einschüchternd sein, wenn Teams sich bei Snyk anmelden und Hunderte von Schwachstellen sehen“, erklärte Graziano. „Deshalb empfehlen wir den Teams, sich die Behebungsvorschläge statt der einzelnen Probleme anzusehen. 20 bis 30 Schwachstellen lassen sich möglicherweise mit nur einem Upgrade einer Abhängigkeit beheben. Das können Teams leichter umsetzen.“
Die Auswirkungen: DevSecOps in großem Maßstab umsetzen
Mit der Snyk-Plattform kann das Security-Team jetzt ganz einfach nützliche Kennzahlen aus allen Entwicklungsprojekten erfassen. So wird Self-Service-Sicherheit im gesamten Unternehmen mit zentraler Kontrolle möglich. Die Security Engineers können dadurch sicherstellen, dass die Entwicklungsteams bei der Erkennung und Behebung von Problemen Fortschritte machen, ohne sich direkt in die Arbeit der einzelnen Teams einschalten zu müssen.
„Kontinuierliche Verbesserung ist bei allem, was wir tun, wichtig“, sagte Vinson. „Wir wollen nicht stillstehen. Wir überprüfen ständig unsere Arbeit, lernen daraus und verbessern sie anschließend.“
Pearson hat DevSecOps zwar bereits in großem Maßstab in seinen Entwicklungsteams eingeführt, ist sich aber auch bewusst, dass die etablierten Prozesse und die Dokumentation kontinuierlich weiterentwickelt werden müssen, um den künftigen Herausforderungen der Organisation gerecht zu werden. Mit vertrauenswürdigen Partnern wie Snyk möchte Pearson seine DevSecOps-Methoden auch in Zukunft weiterentwickeln und verfeinern.
„Der Vorteil einer Partnerschaft mit einem Anbieter gegenüber einer Open-Source-Alternative ist, dass wir dessen Roadmap beeinflussen und Funktionen vorschlagen können, die uns die Arbeit erleichtern“, erklärte Graziano. „Ein Beispiel dafür ist eine Gruppenrichtlinienfunktion, die Snyk einführt. Der nächste Reifegrad nach der Integration in die Pipeline sind Quality Gates in der Build-Pipeline, mit denen sich zentral verwalten lässt, unter welchen Bedingungen ein Build blockiert wird. Das wird sehr nützlich sein, sobald es verfügbar ist.“
