Die wichtigsten Ergebnisse
Reduzierte die Anwendungssicherheitsrisiken im Zusammenhang mit Open-Source-Code
Implementierte das Schwachstellen-Scanning von Snyk, um potenzielle Probleme zu erkennen und zu beheben
Begann, Probleme proaktiv zu beheben, bevor Schwachstellen bei Penetrationstests entdeckt werden
Erkannte und behob Log4Shell im gesamten Unternehmen
Verbesserte die Schwachstellenrisikolage in den vergangenen sechs Monaten mit Snyk um 49 %
Verzehnfachte die Zahl behobener kritischer Schwachstellen in den vergangenen sechs Monaten
Die Herausforderung: Sicherheitsrisiken durch Open Source reduzieren
Als eines der größten Mobilfunkunternehmen Dänemarks ist das rund 50-köpfige Entwicklerteam von Telenor Denmark für die Entwicklung von Softwarelösungen für kundenorientierte Web- und Mobilanwendungen sowie interne Middleware-Systeme verantwortlich. Das Unternehmen verfügte bereits über ein starkes Sicherheitsprogramm. Das Team von Telenor wollte jedoch seine Anwendungssicherheit im Bereich Open-Source-Code und Container verbessern.
„Die Herausforderungen rund um Anwendungssicherheit werden immer größer“, sagte Torben Frølund, Senior Manager of DevSecOps bei Telenor. „Gerade nach einem Vorfall wie Log4j wird allen klar, dass Open-Source-Code ein Risiko darstellen kann.“
Die Lösung: Schwachstellen mit Snyk erkennen
Nach Gesprächen mit mehreren Anbietern für Anwendungssicherheit entschied sich Telenor für den Einsatz von Snyk zum Scannen von Open-Source-Abhängigkeiten und Containern. Ausschlaggebend war unter anderem der Ruf von Snyk als entwicklerfreundliches Sicherheitstool, das Entwicklungsteams gerne nutzen.
„Ein Sicherheitsprodukt zu kaufen, ist das eine“, sagte Frølund. „Noch wichtiger ist es aber, die Entwickler wirklich dafür zu gewinnen, es anzunehmen und zu nutzen. Damit das Scanning-Tool täglich zum Einsatz kommt, müssen alle Entwickler eingebunden werden.“
Der erste Schritt bestand darin, einen Überblick über den aktuellen Stand der Anwendungssicherheit zu gewinnen. Dank der Integrationen von Snyk mit Bitbucket und Jira konnte Telenor das Tool schnell einrichten, sodass die Entwicklungsteams im Rahmen ihrer Arbeitsabläufe mit dem Scannen nach Schwachstellen beginnen konnten. Durch die kostenlose Bitbucket-Integration von Snyk können die Entwickler von Telenor Denmark sichere Software einfacher und schneller entwickeln, testen und veröffentlichen.
Anschließend konzentrierte sich Telenor darauf, die schwerwiegendsten Probleme im Code zu beheben. Snyk vergibt Prioritätswerte für Schwachstellen, die auf dem CVSS-Score, der Ausnutzbarkeit und weiteren Faktoren basieren. So können Entwicklungsteams potenzielle Hochrisikoprobleme effizienter beheben. Da diese Probleme vor der Produktion im Code behoben wurden, stellten sie kein unmittelbares Risiko dar. Dank der Jira-Integration lassen sich außerdem für jedes Problem Tickets erstellen, um den Fortschritt der Behebung nachzuverfolgen.
Einblick in die Gefährdung durch die Log4Shell-Schwachstelle
Im Dezember 2021 entdeckten Experten die kritische Log4Shell-Schwachstelle, die für Millionen von Anwendungen und Geräten weltweit eine potenzielle Bedrohung darstellte. Unternehmen auf der ganzen Welt mussten schnell handeln, um Probleme zu erkennen und zu beheben. Dieser Vorfall war einer der ersten Fälle, in denen Snyk seinen Wert für Telenor unter Beweis stellte. Viele Bibliotheken wie Log4j sind indirekte Abhängigkeiten von Anwendungen und lassen sich daher in großen Codebasen schwieriger erkennen.
Telenor verwendete Log4j beispielsweise an vielen Stellen, unter anderem in Data Lakes und anderen Systemen. Obwohl zu diesem Zeitpunkt nur das Entwicklungsteam in der Ukraine Snyk nutzte, beschloss Frølunds Team, sämtliche Code-Repositories in Bitbucket zu scannen – viele davon waren noch nicht in Snyk eingebunden –, um weitere Vorkommen von Log4j zu finden. So konnte Telenor Log4Shell im gesamten Unternehmen erkennen und eindämmen.
„Die Sicherheitsabteilung informierte uns direkt nach der Veröffentlichung über Log4Shell“, erklärte Frølund. „Wenn man von einem solchen Problem weiß, ist es hilfreich, den Code scannen und sich schnell einen Überblick darüber verschaffen zu können, an welchen Stellen Log4j eingesetzt wird.“
Die Wirkung: Anwendungssicherheit proaktiv verbessern
Durch die Integration von Snyk in den Entwicklungsprozess kann Telenor potenzielle Sicherheitsprobleme proaktiv beheben, bevor sie sich zu dringenden Schwachstellen entwickeln, die später bei Penetrationstests entdeckt werden. So konnte Telenor seine Risikolage gemessen an der Zahl der gefundenen und behobenen Schwachstellen um rund 49 % verbessern und zugleich die Zahl behobener kritischer Schwachstellen verzehnfachen.
Telenor möchte Snyk künftig noch stärker in seine Entwicklungsprozesse integrieren und Entwickler besser im Umgang mit dem Tool schulen. Dadurch sollen Entwicklungsteams dazu angeregt werden, die Behebung von Schwachstellen in ihre zweiwöchentlichen Sprint-Planungen aufzunehmen.
„Vor Snyk haben wir unsere durchschnittliche Zeit bis zur Behebung von Problemen nicht erfasst, aber sie war mit Sicherheit deutlich länger“, resümierte Frølund. „Dass wir diese Zeit nun verkürzen konnten, ist eine enorme Verbesserung.“