Die Herausforderung: Transparenz bei der Anwendungssicherheit auf Unternehmensebene
Da digitale Gesundheitserlebnisse und datengestützte Erkenntnisse für das Geschäft von Rally Health entscheidend sind, musste das Unternehmen der Anwendungssicherheit und Qualitätssicherung seiner Softwareprodukte Priorität einräumen. Rally Health verfügte bereits über zahlreiche Sicherheitstools, doch auf Unternehmensebene fehlte die Transparenz, und die Tools lieferten nicht die Erkenntnisse, die die Unternehmensleitung benötigte. Gesucht war ein einfacher Ansatz für umfassende Anwendungssicherheit, den die Entwickler auch annehmen würden.
„Ganz gleich, ob Sie ein kleines Unternehmen sind, das gerade erst DevSecOps-Praktiken einführt, oder ein großer Konzern mit bestehenden Programmen für Anwendungssicherheit“, erklärte DJ Schleen, Senior Manager of Application Security bei Rally Health: „Entscheidend ist, Einblick in Ihre Anwendungen, Ihren Quellcode und die Programmiersprachen zu haben, mit denen Ihr Entwicklungsteam Software erstellt.“
Die Lösung: Sicherheitsprobleme durch Entwicklungsarbeit lösen
Mit Snyk konnte das Anwendungssicherheitsteam von Rally Health Sicherheit nahtlos in die Entwicklungsabläufe integrieren. Snyk kann die Git-Repositories des Entwicklungsteams direkt scannen und Schwachstellen sowohl im Quellcode der Anwendungen als auch in Infrastructure as Code (IaC) erkennen. Indem der Code während eines Pull-Requests analysiert und validiert wird, können Entwickler Probleme frühzeitig in ihren Build-Pipelines erkennen und die Behebung schnell und effizient selbst in Angriff nehmen.
„Sicherheit lässt sich am besten gewährleisten, bevor ein Merge oder Commit erfolgt“, erklärte Schleen. „Wenn Entwickler also Code committen und einen Pull-Request erstellen, damit ihre Änderungen in den Hauptbranch übernommen werden, sollten Sicherheitsscan und Verifizierung bereits in diesem Schritt stattfinden – noch bevor der Code in den Hauptbranch des Repositorys gelangt.“
Anwendungssicherheit ohne langsamere Entwicklungsprozesse
Mit Snyk konnte Rally Health einen entwicklungsorientierten Sicherheitsansatz verfolgen, ohne die Entwicklung zu verlangsamen. Die automatisierten Tools der Plattform erkennen Schwachstellen, bevor Code zusammengeführt wird. So wissen die IT-Teams von Rally Health, dass die Sicherheit der Anwendung bereits geprüft wurde, wenn sie die Staging- oder Produktionsumgebung erreicht.
„Wir wollten sicherstellen, dass alle Anwendungen so schnell wie möglich und mit so viel integrierter Sicherheit wie möglich in die Produktion gelangen“, sagte Schleen. „Wir wollten den Mehrwert, den wir unseren Kunden bieten, nicht beeinträchtigen.“
Indem Rally Health verstand, wie die Entwickler arbeiten, konnte das Unternehmen Sicherheitsprozesse und -richtlinien einführen, die Entwickler möglichst wenig unterbrechen. Snyk ist in die automatisierte CI/CD-Pipeline integriert und hilft dabei, Schwachstellen zu priorisieren und schneller zu beheben. So konnte Rally Health die Softwarequalität verbessern, ohne die Markteinführung innovativer Funktionen zu verzögern, die sich die Kunden wünschen.
Die Wirkung: Skalierbares und transparentes DevSecOps
Der Schlüssel zum DevSecOps-Ansatz von Rally Health besteht darin, Entwickler zu befähigen, Sicherheitsprobleme selbst zu erkennen und zu beheben. Mit einer einfachen Lösung, die sich in ihre Tools für das Quellcode-Management (SCM) integrieren lässt, können Entwickler nun während des gesamten Entwicklungszyklus Verantwortung für die Anwendungssicherheit übernehmen. Dadurch konnte Rally Health seinen DevSecOps-Ansatz auf zahlreiche Code-Repositories ausweiten.
Die von Snyk aggregierten sicherheitsrelevanten Daten geben auch der Unternehmensleitung, Compliance-Teams, Auditoren und anderen Beteiligten Einblick in die Anwendungssicherheit. Führungskräfte im gesamten Unternehmen können in Echtzeit nachvollziehen, wie viele Schwachstellen bestehen, ob ihre Zahl zurückgeht und wie sich weitere KPIs entwickeln – und so fundierte Geschäftsentscheidungen treffen.
„Mit einem Teil dieser Daten aus den Systemen sorgen wir dafür, dass unsere Führungskräfte Informationen genauso schnell erhalten wie unsere Entwickler“, sagte Schleen. „Wir verändern uns überall, damit wir Geschäftsentscheidungen zur Anwendungssicherheit schneller und nicht erst mit Verzögerung treffen können.“
Seit der Umstellung auf DevSecOps kann Rally Health die erfassten Informationen nun bestimmten Sicherheitsrichtlinien zuordnen und unwiderlegbar nachweisen, dass das Unternehmen auf mögliche Verstöße scannt. Dieser Audit-Trail ist auch entscheidend, um die Einhaltung von Vorschriften für das Gesundheitswesen und Datenschutzgesetzen wie HIPAA und SOC 2 nachzuweisen.
„Die ganze Idee lässt sich in einem Satz zusammenfassen: Wir wollen den Fisch fangen, bevor er den Ozean erreicht“, schloss Schleen. „Wir wollen Sicherheitsmängel so früh wie möglich erkennen – genauso, wie wir bei DevOps Fehler und Probleme so früh wie möglich aufdecken. Das ist das wahre Wesen von DevSecOps, und genau das wollen wir erreichen.“