Die Herausforderung
Die SBA lagert die meisten ihrer Softwareprojekte aus. Die beauftragten Unternehmen verwenden dabei zahlreiche Open-Source-Komponenten. Die große Freiheit bei der Wahl verschiedener Tools ändert nichts daran, dass die Behörde strenge Sicherheitsanforderungen erfüllen muss. Deshalb ging sie eine Partnerschaft mit Snyk ein: Die Lösung kann Schwachstellen in Open-Source-Software finden und automatisch beheben.
„Die Entwicklungsteams unserer Auftragnehmer erstellen Apps in den Programmiersprachen ihrer Wahl“, erklärt Ryan Hillard, Systems Developer bei der SBA. Er ist für die Systeme verantwortlich, die die SBA in AWS (Amazon Web Services) betreibt. „Wir schätzen das Produkt Snyk Open Source, weil es uns mehr Einblick in die verschiedenen Pakete gibt, die wir verwenden, als jede andere von uns bewertete Lösung.“
Die Lösung: Snyk in unterschiedlichen Entwicklungsteams einführen
Die SBA nutzte angepasste Monitoring-Software für die Anwendungssicherheit. Diese war jedoch nicht flexibel genug, um die zahlreichen Entwicklungsteams ihrer Auftragnehmer auf Schwachstellen zu prüfen, da diese mit unterschiedlichen Programmiersprachen und Technologien arbeiteten.
Nach der Evaluierung einiger Lösungen testete die SBA Snyk Open Source und erkannte schnell, dass Snyk die nötigen Funktionen bot, um Sicherheit in den Entwicklungsprozess zu integrieren und alle Open-Source-Abhängigkeiten auf Schwachstellen zu prüfen. Da die SBA die meisten ihrer Systeme und Workloads mit AWS Lambda betreibt, war die Kompatibilität von Snyk mit AWS ein weiterer großer Vorteil.
„Andere Lösungen können Ihnen sagen, ob Sie kritische oder schwerwiegende Schwachstellen haben. Snyk zeigt Ihnen jedoch, ob Ihre Schwachstellen in freier Wildbahn ausgenutzt wurden und wie gut sie behoben werden“, sagt Ryan Hillard.
Hillard betont erneut, wie wichtig die Fähigkeit von Snyk ist, zu erkennen, ob eine Schwachstelle in der Praxis ausgenutzt wurde. Da die Entwicklungsteams der Auftragnehmer verschiedene Programmiersprachen und Technologien verwenden, muss die SBA ihre Sicherheitsmaßnahmen priorisieren.
„Wir haben mehr Probleme, als wir lösen können“, sagt Hillard. „Angenommen, ich habe zwei kritische Schwachstellen in einer Anwendung. Snyk zeigt mir, dass für eine davon ein Proof of Concept öffentlich verfügbar ist und sie nachweislich ausgenutzt wurde, während die andere gerade erst in einer wissenschaftlichen Arbeit beschrieben wurde. Welche behebe ich zuerst? Mit Snyk fällt diese Entscheidung leicht.“
Die Wirkung: Sicherheit integrieren und Entwicklerinnen und Entwickler effizienter arbeiten lassen
Laut Hillard besteht die wichtigste Wirkung des Snyk-Einsatzes darin, dass die Entwicklungsteams der SBA beim Programmieren nun täglich konkrete Sicherheitsaspekte berücksichtigen. Sicherheit ist keine Spezialdisziplin, sondern Teil der Denkweise von Entwicklerinnen und Entwicklern.
„Unsere Entwicklerinnen und Entwickler prüfen jetzt routinemäßig den Snyk Advisor-Score eines Softwarepakets, bevor sie es verwenden“, sagt Hillard. „Das hat ihr Verhalten verändert. Bevor sie Code schreiben, halten sie inne und prüfen, ob es ein alternatives Paket mit einem besseren Snyk-Score gibt.“
Das Tool Snyk Open Source hat auch die Abläufe in den Entwicklungsteams der SBA verändert. Vor Snyk mussten die Entwicklerinnen und Entwickler Hunderte E-Mails mit Schwachstellenwarnungen durchgehen. Anschließend mussten sie die Warnungen und die darin aufgeführten Schwachstellen priorisieren, die Details auf GitHub recherchieren, den Code aktualisieren und die Änderungen live schalten.
„Das hat enorm viel Zeit und Energie gekostet“, sagt Hillard. „Mit Snyk erhalten Sie eine Warnung in Slack. Von dort gelangen Sie zu einem Pull Request, den Snyk für Sie vorbereitet hat und der das erforderliche minimale Versions-Upgrade enthält, um die Schwachstelle zu beheben. Sie testen den Pull Request und stellen eine neue Version der Anwendung bereit. Das sind vier statt etwa 18 Schritte wie früher. Snyk passt einfach viel besser dazu, wie Menschen heute in der Softwareentwicklung arbeiten.“
Hillard konzentriert sich zwar nicht übermäßig auf Snyk-Kennzahlen, bestätigt aber, dass die SBA derzeit 70 Repositories mit Snyk Open Source scannt und bis Ende 2022 alle 280 Repositories prüfen möchte. Mit der Einführung von Snyk hat die SBA den Weg zu einer kontinuierlichen Verbesserung ihrer Anwendungssicherheit eingeschlagen.