Skip to main content

Warum Visma sich beim Umstieg auf die nächste Generation von Sicherheitstest-Tools für Snyk entschied

Branche: Technologie
Standort: Norway

Highlights:

Snyk Open Source eingeführt, um die SCA-Schwachstellenscans zu modernisieren

Integration der Snyk-Plattform in zahlreiche Technologien und mehr als 20.000 Projekte

Mehr als 140 Entwicklungsteams reibungslos an Bord geholt

Die Snyk-API genutzt, um Daten für den Reifegradindex im Rahmen der internen Governance abzurufen

Schwerwiegende und kritische Schwachstellen um 65 % bzw. 39 % reduziert

Die Herausforderung: Moderne Sicherheitstest-Tools einführen

Visma steht vor der Herausforderung, die Sicherheit bei einer so vielfältigen Auswahl an Technologie-Stacks zu gewährleisten.

„Wir sind ein großes Unternehmen, bestehen aber aus mehr als 200 kleineren Unternehmen oder Teams, die über viele Länder verteilt sind“, erklärte Per Olsson, Application Security Advisor bei Visma. „Das macht die Umsetzung eines zentralisierten Sicherheitsprogramms in großem Maßstab kompliziert.“

Deshalb sucht das Unternehmen kontinuierlich nach den modernsten Sicherheitstools, um seine Sicherheitslage stetig zu verbessern.

„Wir prüfen regelmäßig, ob wir die besten verfügbaren Tools einsetzen, und kamen zu dem Schluss, dass das für unsere bestehenden Tools möglicherweise nicht mehr zutraf“, erklärte Nicolai Brogaard, Service Owner für Software Composition Analysis (SCA) und Static Application Security Testing (SAST) bei Visma. „Wir wollten zur nächsten Generation von Sicherheitstest-Tools wechseln.“

Die Lösung: Eine entwicklerorientierte Lösung auswählen

Bei der Bewertung von Sicherheitstools durch Visma waren die Möglichkeit, Entwickler automatisch an Bord zu holen, und eine intuitive Benutzeroberfläche entscheidend. Snyk Open Source ermöglicht heute mehr als 140 Entwicklungsteams, Schwachstellen in den von ihnen verwendeten Abhängigkeiten von Drittanbietern zu erkennen und zu beheben. Dank der intuitiven Benutzeroberfläche von Snyk nahmen Entwickler das Tool an und übernahmen reibungslos Verantwortung für die Sicherheit.

„Der wichtigste Erfolgsindikator ist, wie einfach sich ein Tool einführen lässt“, erklärte Brogaard. „Neue Tools einzuführen, insbesondere im Sicherheitsbereich, ist nicht einfach. Man muss nachweisen, dass das Tool erhebliche Vorteile bietet. Bei Snyk waren sich alle einig, dass dies der Fall war.“

Das Visma Cloud Delivery Model (VCDM) ist außerdem die interne Governance-Struktur des Unternehmens und umfasst das Visma Application Security Program (VASP). Im Rahmen dieses Programms nutzt Visma einen Reifegradindex, der die einzelnen Unternehmen anhand zahlreicher Kennzahlen bewertet, darunter der Einführungsgrad von Sicherheitstools und die Anzahl noch offener Schwachstellen. Über die Snyk-API kann Visma diese Daten ganz einfach aus allen Codeprojekten abrufen.

Vismas Plug-and-Play-Ansatz mit Snyk

Angesichts des enormen Umfangs und der Vielfalt der Technologie-Stacks von Visma waren auch die Integrationen von Snyk entscheidend. Für die Tools, die einzelne Entwicklungsteams einsetzen können, gibt es keine Governance-Beschränkungen. Sie müssen lediglich die vom Sicherheitsteam ausgewählten Sicherheitstest-Tools implementieren. Deshalb war das starke Ökosystem aus Plugins und Integrationen von Snyk ein ausschlaggebender Faktor: So können Vismas Entwickler die Tools ihrer Wahl sicher nutzen.

„Das Problem bei vielen dieser Sicherheitstest-Tools ist, dass sie so viel Hintergrundwissen voraussetzen, dass man sie nicht einfach in der eigenen Umgebung nach dem Plug-and-Play-Prinzip einsetzen kann“, sagte Brogaard. „Ein Unterscheidungsmerkmal von Snyk ist daher, dass Entwickler schnell loslegen und sich selbst zurechtfinden können.“

Die Ergebnisse: Einblick in Schwachstellen in 20.000 Projekten

Seit der Einführung von Snyk hat Visma bis heute mehr als 600.000 Tests in über 20.000 Codeprojekten durchgeführt. Die meisten dieser Tests wurden während des Entwicklungsprozesses automatisch gestartet. Dadurch konnte Visma die Zahl schwerwiegender Schwachstellen um 65 % und die Zahl kritischer Schwachstellen um 39 % senken.

Möchten Sie mehr über Vismas Weg erfahren? Sehen Sie sich die Präsentation des Unternehmens auf SnykCon 2021 an: Lessons learned from building a developer-first AppSec program.

Über Snyk Visma

Visma bietet Software und Services, die Geschäftsprozesse von Unternehmen in der gesamten nordischen Region und weiteren Teilen Europas optimieren. Durch zahlreiche Fusionen und Übernahmen ist Visma zu einem großen Unternehmensverbund mit mehr als 14.500 Mitarbeitenden und 6.500 Entwicklerinnen und Entwicklern gewachsen. Mit jedem neu hinzugekommenen Unternehmen kamen jedoch auch neue Technologien hinzu.