In this article
Mit AWS-Sicherheitstools arbeiten – Snyk
So lässt sich Snyk in AWS-Sicherheitstools integrieren
Was sind AWS-Sicherheitstools?
Amazon bietet mehrere native AWS-Sicherheitstools, mit denen Kunden ihren Teil des Shared-Responsibility-Modells leichter erfüllen können. Diese Tools helfen AWS-Nutzern, Best Practices für Identitäts- und Zugriffsmanagement, Daten- und Infrastrukturschutz sowie die Erkennung von Sicherheitsvorfällen umzusetzen. Sicherheitsanbieter wie Snyk unterstützen zusätzlich in Bereichen, die Amazon nicht abdeckt: Sie helfen dabei, Schwachstellen in Containern, Cloud-Umgebungen und im Code zu finden und zu beheben, der in der AWS-Umgebung ausgeführt wird.
Mit AWS-Sicherheitstools arbeiten – Snyk
Da AWS-Sicherheitsrisiken in der Cloud jedes Jahr zunehmen, ist es für Cloud- und Hybridunternehmen wichtiger denn je, starke Cloud-Sicherheitsmaßnahmen einzuführen. Amazon sorgt zwar allgemein für die „Sicherheit der Cloud“, doch seine Kunden tragen eine gemeinsame Verantwortung für die „Sicherheit in der Cloud“: Identitäts- und Zugriffsverwaltung, Betriebssystem, Firewalls und Netzwerkkonfiguration, Anwendungs-Workload sowie Datensicherheit.
Unternehmen, die AWS-Best Practices für Cloud-Sicherheit nicht befolgen und ihren Teil des Shared-Responsibility-Modells nicht erfüllen, setzen ihre sensiblen Daten und Systeme einem hohen Risiko aus, Unbefugten zugänglich zu werden. In den letzten Jahren kam es deshalb zu einigen viel beachteten AWS-Sicherheitsvorfällen. Glücklicherweise gibt es eine Vielzahl von AWS-Sicherheitstools, mit denen Sie Ihr Cloud-Ökosystem stärken und schützen können. Entscheidend ist, die verfügbaren Ressourcen kennenzulernen und sie dann an die spezifischen Anforderungen und die Struktur Ihrer Umgebung anzupassen. Erfahren Sie hier mehr über AWS-Best-Practices für Sicherheit.
Verschiedene Arten von AWS-Sicherheitstools
AWS-Sicherheitstools lassen sich in zwei Kategorien einteilen: Kontosicherheit und Anwendungs- und Service-Sicherheit. Gemeinsam schützen diese Tools Workflows und Daten im AWS-Ökosystem eines Unternehmens. Das Cloud-Security-Posture-Management-Tool von Amazon, AWS Security Hub, fällt in beide Kategorien. Es bietet allgemeine Sicherheitsprüfungen, die Zusammenführung von Warnmeldungen sowie die Automatisierung von Fehlerbehebung und Reaktion.
Tools für Kontosicherheit
Tools für Kontosicherheit bieten vor allem Kontrollen für die Identitäts- und Zugriffsverwaltung. Damit lassen sich Berechtigungen, Benutzeraktionen und Zugriffsebenen in komplexen Cloud-Umgebungen leichter verwalten. Hier sind einige AWS-Services für Kontosicherheit:
AWS Identity and Access Management (IAM) ermöglicht Administratoren festzulegen, wer oder was auf Services und Ressourcen in AWS zugreifen darf.
Amazon Macie nutzt Machine Learning und Mustererkennung, um sensible Daten in Ihren S3-Buckets zu identifizieren und zu schützen.
Amazon GuardDuty überwacht Ihre gesamte AWS-Umgebung auf potenzielle Bedrohungen.
AWS Config überwacht Änderungen an Ressourcenkonfigurationen und erleichtert so das Änderungsmanagement.
AWS CloudTrail behält Benutzeraktivitäten und die API-Nutzung im Blick.
Tools für Anwendungs- und Service-Sicherheit
Tools für Anwendungs- und Service-Sicherheit konzentrieren sich dagegen darauf, Schwachstellen in Entwicklungsprozessen zu identifizieren und zu beheben. Amazon bietet Tools für die Verwaltung der Anwendungs- und Service-Sicherheit, darunter AWS Security Hub, Amazon CodeGuru für automatisierte Code-Reviews und Amazon Inspector zum Aufdecken von Software-Schwachstellen und Netzwerkexpositionen. Dank unserer Partnerschaft mit AWS hat Amazon Inspector Snyk als primäre Engine ausgewählt, um die Open-Source-Schwachstellendaten für diesen Sicherheitsbewertungsservice bereitzustellen. So fließen ausführliche Beschreibungen und Vorschläge zur Behebung aus der Snyk-Datenbank direkt in die Scan-Ergebnisse von Inspector ein.
AWS-Services, die zusätzliche Sicherheitsunterstützung benötigen
Amazon bietet zwar robuste Tools für Kontosicherheit, doch die meisten AWS-Entwicklungslösungen benötigen zusätzliche Unterstützung durch weitere Tools für Anwendungs- und Service-Sicherheit. Hier finden Sie einen Überblick über einige häufig verwendete AWS-Entwicklungstools und erfahren, wie ein Anbieter wie Snyk deren Sicherheit erhöht.
CI/CD-Pipelines
AWS CodePipeline ermöglicht Teams, ihre Release-Pipelines mit schneller und zuverlässiger kontinuierlicher Bereitstellung zu automatisieren. Amazon bietet keine Sicherheitsmaßnahmen, um unsichere Open-Source-Komponenten in der Pipeline zu erkennen. Daher benötigen Teams ein externes Sicherheitstool wie die CodePipeline-Integration von Snyk. Sie scannt nach Open-Source-Schwachstellen und zeigt die Ergebnisse direkt in der CodePipeline-Benutzeroberfläche an.
AWS CodeCommit und AWS CodeBuild sind zwei weitere Bestandteile einer CI/CD-Pipeline. CodeCommit bietet skalierbare, private Git-Repositories. CodeBuild führt Build-Skripte zum Kompilieren, Testen und Paketieren von Code aus. Keines der beiden Tools überprüft den Code auf Sicherheitsprobleme, bevor er an die nächste Stufe weitergegeben wird. Um diese Lücke zu schließen, können Entwickler mit Snyk Code ihren Quellcode so früh wie möglich im Prozess scannen – noch bevor er in CodeCommit gelangt oder durch CodeBuild weitergegeben wird.
Container
Amazon Elastic Container Registry (ECR) und Amazon Elastic Kubernetes Service (EKS) erleichtern Teams den Betrieb von Containern und deren Orchestrierung. Beide Tools benötigen jedoch zusätzliche Sicherheitstools wie Snyk Container, um Risiken in Basis-Image-Abhängigkeiten, Dockerfile-Befehlen und Kubernetes-Workloads zu erkennen.
Cloud-Infrastruktur
AWS Lambda ermöglicht Teams, Code auszuführen, ohne Infrastruktur bereitzustellen oder zu verwalten. Viele Unternehmen nutzen außerdem Amazon EC2 und Amazon EC2 Reserved Instances, um Lambda-Infrastruktur automatisch zu skalieren. Um den gesamten Prozess abzusichern, benötigen Teams eine zusätzliche Sicherheitsebene, beispielsweise Snyk Code, um zu erkennen, ob anfälliger Code in Lambda bereitgestellt wurde.
AWS CloudFormation stellt Infrastructure as Code zum Modellieren, Bereitstellen und Verwalten von Cloud-Ressourcen bereit, überwacht jedoch keine potenziellen Schwachstellen, die durch Fehlkonfigurationen der Cloud entstehen. Snyk IaC scannt CloudFormation auf Fehlkonfigurationen und behandelt es wie jeden anderen Code im Softwareentwicklungslebenszyklus.
Amazon S3 speichert und ruft Cloud-Daten ab. S3 verfügt zwar über integrierte Sicherheitsfunktionen, doch auch Benutzerfehler können Risiken verursachen. Ein häufiges Beispiel ist die versehentliche Offenlegung sensibler Daten in einem öffentlichen S3-Bucket. Snyk Cloud erkennt solche Fehlkonfigurationen und ermöglicht es Engineering-Teams, Cloud-Umgebungen von Anfang an sicher einzurichten.
Amazon Linux 2 bietet eine Linux-Umgebung zum Ausführen von AWS-Anwendungen. Wir haben die Snyk-Produkte so optimiert, dass sie in dieser Umgebung laufen, ohne die Leistung zu beeinträchtigen.
Sicherheitstools für Ihr gesamtes AWS-Ökosystem
Die AWS-Sicherheitstools von Snyk ermöglichen Entwicklungsteams, Fehlkonfigurationen in ihrem Cloud-Ökosystem sowie Sicherheitsprobleme auf Anwendungsebene in proprietärem Code, Open-Source-Abhängigkeiten, Container-Images und IaC zu beheben. Wenn sowohl die Cloud als auch die Anwendungen sicher sind, wird Ihr gesamtes Ökosystem zu einem sichereren Ort. Wie unser Bericht zum Stand der Cloud-Sicherheit 2022 zeigt, beschleunigt Cloud-Sicherheit außerdem Bereitstellungen, verschafft Cloud-Engineering-Teams mehr Freiraum für Innovationen außerhalb des Sicherheitsbereichs und verbessert die Zusammenarbeit zwischen Teams.
Möchten Sie mehr über unsere AWS-Sicherheitstools erfahren? In unserem aktuellen Democast erleben Sie unsere AWS-Integrationen in Aktion.