Skip to main content

Wie die Small Business Administration der USA Sicherheitsscans und Softwareentwicklung mit Snyk kombiniert hat

Impulsgeber

Ryan Hillard

Systems Developer

Branche: Öffentliche Hand
Standort: United States

Highlights:

18,5 Millionen SCA-Tests durchgeführt mit Snyk Open Source

70 Repositories gescannt mit Snyk Open Source – mit dem Ziel, bis Ende 2022 280 Repositories zu scannen

75 Projekte (und es werden mehr) werden von Snyk überwacht

Durchschnittlich 52 Tage, um alle Schwachstellen zu beheben (der Branchenstandard liegt bei 200 Tagen, vergleichbare Kunden benötigen durchschnittlich 90 Tage)

Risiko um 78 % gesenkt seit dem Einsatz von Snyk

Die Herausforderung

Die SBA lagert die meisten ihrer Softwareprojekte aus. Die beauftragten Unternehmen verwenden dabei zahlreiche Open-Source-Komponenten. Die große Freiheit bei der Wahl verschiedener Tools ändert nichts daran, dass die Behörde strenge Sicherheitsanforderungen erfüllen muss. Deshalb ging sie eine Partnerschaft mit Snyk ein: Die Lösung kann Schwachstellen in Open-Source-Software finden und automatisch beheben.

„Die Entwicklungsteams unserer Auftragnehmer erstellen Apps in den Programmiersprachen ihrer Wahl“, erklärt Ryan Hillard, Systems Developer bei der SBA. Er ist für die Systeme verantwortlich, die die SBA in AWS (Amazon Web Services) betreibt. „Wir schätzen das Produkt Snyk Open Source, weil es uns mehr Einblick in die verschiedenen Pakete gibt, die wir verwenden, als jede andere von uns bewertete Lösung.“

Die Lösung: Snyk in unterschiedlichen Entwicklungsteams einführen

Die SBA nutzte angepasste Monitoring-Software für die Anwendungssicherheit. Diese war jedoch nicht flexibel genug, um die zahlreichen Entwicklungsteams ihrer Auftragnehmer auf Schwachstellen zu prüfen, da diese mit unterschiedlichen Programmiersprachen und Technologien arbeiteten.

Nach der Evaluierung einiger Lösungen testete die SBA Snyk Open Source und erkannte schnell, dass Snyk die nötigen Funktionen bot, um Sicherheit in den Entwicklungsprozess zu integrieren und alle Open-Source-Abhängigkeiten auf Schwachstellen zu prüfen. Da die SBA die meisten ihrer Systeme und Workloads mit AWS Lambda betreibt, war die Kompatibilität von Snyk mit AWS ein weiterer großer Vorteil.

„Andere Lösungen können Ihnen sagen, ob Sie kritische oder schwerwiegende Schwachstellen haben. Snyk zeigt Ihnen jedoch, ob Ihre Schwachstellen in freier Wildbahn ausgenutzt wurden und wie gut sie behoben werden“, sagt Ryan Hillard.

Hillard betont erneut, wie wichtig die Fähigkeit von Snyk ist, zu erkennen, ob eine Schwachstelle in der Praxis ausgenutzt wurde. Da die Entwicklungsteams der Auftragnehmer verschiedene Programmiersprachen und Technologien verwenden, muss die SBA ihre Sicherheitsmaßnahmen priorisieren.

„Wir haben mehr Probleme, als wir lösen können“, sagt Hillard. „Angenommen, ich habe zwei kritische Schwachstellen in einer Anwendung. Snyk zeigt mir, dass für eine davon ein Proof of Concept öffentlich verfügbar ist und sie nachweislich ausgenutzt wurde, während die andere gerade erst in einer wissenschaftlichen Arbeit beschrieben wurde. Welche behebe ich zuerst? Mit Snyk fällt diese Entscheidung leicht.“

Die Wirkung: Sicherheit integrieren und Entwicklerinnen und Entwickler effizienter arbeiten lassen

Laut Hillard besteht die wichtigste Wirkung des Snyk-Einsatzes darin, dass die Entwicklungsteams der SBA beim Programmieren nun täglich konkrete Sicherheitsaspekte berücksichtigen. Sicherheit ist keine Spezialdisziplin, sondern Teil der Denkweise von Entwicklerinnen und Entwicklern.

„Unsere Entwicklerinnen und Entwickler prüfen jetzt routinemäßig den Snyk Advisor-Score eines Softwarepakets, bevor sie es verwenden“, sagt Hillard. „Das hat ihr Verhalten verändert. Bevor sie Code schreiben, halten sie inne und prüfen, ob es ein alternatives Paket mit einem besseren Snyk-Score gibt.“

Das Tool Snyk Open Source hat auch die Abläufe in den Entwicklungsteams der SBA verändert. Vor Snyk mussten die Entwicklerinnen und Entwickler Hunderte E-Mails mit Schwachstellenwarnungen durchgehen. Anschließend mussten sie die Warnungen und die darin aufgeführten Schwachstellen priorisieren, die Details auf GitHub recherchieren, den Code aktualisieren und die Änderungen live schalten.

„Das hat enorm viel Zeit und Energie gekostet“, sagt Hillard. „Mit Snyk erhalten Sie eine Warnung in Slack. Von dort gelangen Sie zu einem Pull Request, den Snyk für Sie vorbereitet hat und der das erforderliche minimale Versions-Upgrade enthält, um die Schwachstelle zu beheben. Sie testen den Pull Request und stellen eine neue Version der Anwendung bereit. Das sind vier statt etwa 18 Schritte wie früher. Snyk passt einfach viel besser dazu, wie Menschen heute in der Softwareentwicklung arbeiten.“

Hillard konzentriert sich zwar nicht übermäßig auf Snyk-Kennzahlen, bestätigt aber, dass die SBA derzeit 70 Repositories mit Snyk Open Source scannt und bis Ende 2022 alle 280 Repositories prüfen möchte. Mit der Einführung von Snyk hat die SBA den Weg zu einer kontinuierlichen Verbesserung ihrer Anwendungssicherheit eingeschlagen.

Über Snyk SBA

Die Small Business Administration (SBA) ist eine US-Behörde, die Unternehmerinnen und Unternehmern sowie kleinen Unternehmen Kredite, Aufträge und Beratung bietet.