Skip to main content

Warum Smartsheet sich für Snyk entschied, um effiziente Anwendungssicherheitspraktiken zu etablieren

Impulsgeber

Jason Bubolz

Senior Information Security Engineer

Chris Peake

VP of Information Security

Branche: Technologie
Standort: United States of America

Highlights:

Skalierte Anwendungssicherheitsscans, um den Anforderungen eines wachsenden Teams gerecht zu werden

Setzte Snyk ein, um die Produktsicherheit über den gesamten Software-Entwicklungszyklus hinweg zu gewährleisten

Befähigte Entwickler, die Behebung von Sicherheitsproblemen zu beschleunigen

Automatisierte Berichte und Repository-Verwaltung mit der Snyk API

Verringerte den Compliance-Aufwand durch automatisiertes Lizenzmanagement für Abhängigkeiten

Die Herausforderung: Effiziente Sicherheitsprozesse für das Unternehmenswachstum

In den vergangenen Jahren hat Smartsheet seine Mitarbeiterzahl mehr als verdoppelt. Mit dem Wachstum von Smartsheet stellt das Engineering-Team sicher, dass die Sicherheitspraktiken zukunftssicher sind und die Plattform vor Sicherheitsbedrohungen schützen. Mit der Ausweitung des Betriebs müssen Entwickler Produkte so einfach und effizient wie möglich schützen und dafür Anwendungssicherheitsautomatisierung nutzen.

„Wir entwickeln sehr viel Software. Deshalb besteht für uns die Herausforderung darin, sicherzustellen, dass der von uns verwendete Open-Source-Code angemessen abgesichert ist und einem geeigneten Risikomanagement unterliegt“, sagte Chris Peake, CISO bei Smartsheet. „Gleichzeitig müssen wir uns auch mit der Lizenzierung befassen – sowohl aus rechtlicher als auch aus Sicherheitsperspektive.“

Smartsheet wollte das Scannen auf Schwachstellen und die Lizenzverwaltung für den eigenen Open-Source-Code automatisieren. So sollten Entwickler die Sicherheit selbst verwalten und zugleich mit dem Umfang der Softwareentwicklung Schritt halten können. Dafür benötigten sie ein Tool, das Probleme zum richtigen Zeitpunkt automatisch kennzeichnet und mit relevanten Kontextinformationen versieht. So könnten sie schneller entscheiden und das Unternehmen schützen.

„Für unser kleines Team war es nicht realistisch, ein Security-Tool zu entwickeln, bei dem Entwickler im Mittelpunkt stehen und das sie zum Handeln bewegt“, sagte Jason Bubolz, Principal Security Engineer bei Smartsheet. „Snyk versetzt uns in die Lage, Entwickler zum Handeln zu bewegen, indem es Bedrohungsinformationen bereitstellt und automatisch die benötigten Lösungen anbietet.“

Die Lösung: Effiziente Sicherheit, bei der Entwickler im Mittelpunkt stehen

Bei der Suche nach einer Lösung prüfte Smartsheet vier Produkte: Snyk, Whitesource, Blackduck und Veracode. Die Bewertung zeigte, dass Snyk Open Source am stärksten auf Entwickler ausgerichtet, am nützlichsten und am handlungsorientiertesten war. Dadurch ließ es sich nahtlos einführen und schnell integrieren. Das Team von Smartsheet überzeugte außerdem, dass Snyk Entwicklern konkrete Möglichkeiten zur Behebung von Problemen aufzeigt.

„Die Schwachstellendatenbank von Snyk ist die umfassendste und detaillierteste verfügbare Option“, sagte Bubolz. „Für Engineering-Fachkräfte, die Sicherheit ernst nehmen, bietet Snyk in jeder Phase des Software-Entwicklungszyklus eine überlegene Lösung. Wir stellen Entwicklern jetzt genau dann Tools bereit, wenn sie Entscheidungen treffen, und geben ihnen Informationen an die Hand, mit denen sie direkt handeln können. Diesen Mehrwert sehe ich nach wie vor in Snyk.“

Snyk ermittelt das kleinste erforderliche Upgrade, um eine Schwachstelle zu beheben, und weist auf mögliche Risiken für den Code hin. Diese präzisen und zeitnahen Ergebnisse sind für Smartsheet entscheidend. Das Unternehmen möchte dem Entwicklungsteam ermöglichen, Sicherheitsentscheidungen selbst zu treffen, ohne sich auf das Sicherheitsteam zu stützen.

Snyk Container: Entwickler befähigen, Schwachstellen zu verhindern

Smartsheet wusste, dass ein reibungsloser Ablauf für Entwickler entscheidend ist, um die Containersicherheit zu verbessern. Deshalb integrierte das Unternehmen Snyk Container in die bestehenden Entwicklungsworkflows. Da Snyk Container den gesamten SDLC abdeckt, kann Smartsheet Probleme frühzeitig beheben, indem kritische Schwachstellen erkannt werden, bevor der Container in die Produktion gelangt.

„Unsere Entwickler nutzen das Feedback von Snyk, um gleich zu Beginn des Entwicklungsprozesses zu entscheiden, ob sie ein bestimmtes Basis-Image verwenden sollten“, sagte Bubolz. „So erhalten sie ein klares Signal, bevor sie viel Zeit investieren und sich später anders entscheiden müssen.“

Die Snyk API: Datenverwaltung und Administration automatisieren

Bei der Bewertung von Tools für Sicherheitsscans prüfte Smartsheet die APIs verschiedener Anbieter. Dabei erwies sich die Snyk API als am einfachsten zu implementieren. Das Smartsheet-Team nutzte sie, um die Datenberichterstattung aus mehreren Projekten zu automatisieren und jeden Monat die Administration von Hunderten GitHub-Repositories zu verwalten.

„Ich benötigte Daten, die automatisch in ein anderes System übertragen werden, das dann in meinem Auftrag handelt“, sagte Bubolz. „Ich bin allein, aber bei Smartsheet gibt es mehr als 400 Entwickler, die täglich Code einreichen. Die Snyk API informiert mich, wenn ein neues Repository hinzukommt oder sich die Zuständigkeit ändert. Ohne eine leistungsfähige API hätten wir kein Produkt für Sicherheitsscans einsetzen können.“

Die Wirkung: Schwachstellen dank des entwicklerorientierten Ansatzes von Snyk nahezu sofort beseitigt

Dank des engen, partnerschaftlichen Onboardings neuer Kunden durch Snyk konnte Smartsheet das Programm vom ersten Tag an erfolgreich umsetzen. Snyk nahm sich die Zeit, zu verstehen, wie sich das Tool in das größere Unternehmensökosystem einfügt, und integrierte es in jede einzelne Continuous-Integration-(CI)-Pipeline.

„Noch bevor Snyk vollständig integriert war, erfüllte es bereits seinen Zweck“, sagte Bubolz. „Nachdem die Anwendung unseren Entwicklern eine E-Mail geschickt hatte, stellten sie fest, dass es einfacher war, Probleme sofort zu beheben. Dadurch waren sie noch eher bereit, selbst anzupacken und sich um die Sicherheit zu kümmern.“

Die einfache Implementierung erleichterte den Übergang zu mehr Sicherheitsverantwortung bei Entwicklern

Dank des schnellen Onboardings von Snyk konnte Smartsheet sofort mit der Arbeit beginnen, ohne Sicherheits- und Entwicklungsteams unnötig zu belasten. Da Snyk im gesamten SDLC zum Einsatz kommt, sehen Engineering-Fachkräfte jetzt konkrete Probleme, die sie lösen können, statt eine Reihe von Bugs durchsuchen und eigenständig Lösungen ermitteln zu müssen. Snyk stellt Sicherheitsprobleme samt den nötigen Kontextinformationen bereit. So können Entwickler den Großteil der Probleme selbst beheben – in manchen Fällen genügt dafür ein Klick.

„Wir erzielen bessere Ergebnisse“, sagte Bubolz. „Unsere Teams sind noch besser darauf vorbereitet, sich auf Sicherheit zu konzentrieren, als sie es ohnehin schon waren.“

Weniger rechtlicher Aufwand dank Lizenzmanagement für Open Source

Vor der Einführung von Snyk stand das Rechtsteam von Smartsheet vor der großen Herausforderung, nachzuverfolgen, welche Lizenzen für Abhängigkeiten in den Smartsheet-Produkten verwendet wurden. Snyk verschaffte dem Rechtsteam und den Entwicklern an einem zentralen Ort vollständige Transparenz über sämtlichen lizenzierten Code in ihren Projekten. So konnten sie die Entwicklung zügig vorantreiben und zugleich die Lizenzbedingungen für Open-Source-Software sowie weitere Anforderungen einhalten.

„Das Rechtsteam war begeistert, dass es nun tatsächlich im Blick behalten konnte, welche Open-Source-Produkte wir verwenden“, sagte Peake. „Zuvor musste das Team diese Liste manuell pflegen, was viel Arbeit machte. Eine zentrale Übersicht ist ein großer Vorteil und steigert den Nutzen, den das Team heute aus Snyk zieht.“

Über Snyk Smartsheet

Smartsheet ist ein dynamischer Arbeitsbereich, mit dem Teams Projekte verwalten, Workflows automatisieren und schnell neue Lösungen entwickeln können.