Blog

Die Sonatype-Nexus-IQ-Artifactory-Integration ist da!

MAY 29, 2019

In diesem Frühjahr haben wir unsere erste Integration von Sonatype Nexus IQ und Artifactory eingeführt. Worum geht es dabei? Erfahrt unten mehr!

Kristina Mantilanaho

Seit letztem Herbst erhalten wir Anfragen zu Tools für die Artefaktanalyse, die ihr in eine CI/CD-Pipeline integrieren könnt. Tools, die Informationen aus veröffentlichten Sicherheitslücken nutzen. Seit Jahren veröffentlicht die Common Vulnerabilities and Exposures database alle möglichen Exploits, die ihr gemeldet wurden. Diese Sicherheitslücken können alles betreffen – von Bibliotheken bis hin zu eigenständiger Software. Sicherheitslücken werden üblicherweise auf einer Skala von 0 bis 10 bewertet und für Leser beschrieben. Ein Beispiel für einen allgemeinen Bericht zu einer Sicherheitslücke findet ihr hier in einer anderen CVE-Datenbank von NIST.

Mit all diesen Sicherheitslücken Schritt zu halten, ist nicht einfach. Daher sollte es einen automatisierten Weg geben, die Sicherheitslücken in der von euch eingesetzten Software im Blick zu behalten.

Sonatype Nexus IQ Analyse

Genau das ist Sonatype mit seiner Software Nexus IQ für Analysen gelungen. Anfangs funktionierte dieses Tool nur mit dem Nexus Repository Manager. Vor einigen Monaten kündigte Sonatype die Veröffentlichung einer Integration mit JFrogs Artifactory an.

Zur Klarstellung: JFrog bietet mit Xray ein eigenes Tool zur Artefaktanalyse, das wir ebenfalls für unsere Kunden eingeführt haben. Mit seinen Funktionen steht Sonatypes Nexus IQ in Konkurrenz zu JFrog Xray. Wettbewerb im Bereich der Artefaktanalyse ist eine gute Sache.

Wir finden, dass Artifactory ein hervorragendes Tool für die Speicherung von Artefakten ist. Im Bereich der Artefaktanalyse gibt es jedoch noch keinen klaren Gewinner. Wenn ihr die Artefaktanalyse in eure Entwicklungspipeline integrieren möchtet, hängt eure Wahl von den benötigten Funktionen und eurem Budget ab.

Was macht Nexus IQ so gut?

Was ist also besonders gut an Nexus IQ? Zunächst einmal lässt sich Nexus IQ in Jenkins integrieren. Ihr könnt einen Analyseschritt in eure Pipeline einbinden. Dieser führt zu einer Auswertung, die alle Artefakte scannt, die ihr in euer Artifactory-Repository hochladet. Ob ein Verstoß gegen eine Sicherheitsrichtlinie vorliegt, hängt von den in Nexus IQ ausgewählten Richtlinien ab.

Ihr erhaltet eine übersichtliche Darstellung der betreffenden Pakete und, wenn möglich, der Version, auf die ihr aktualisieren solltet, um die Sicherheitslücke zu schließen.

Softwarelizenzen scannen

Ein weiterer großer Vorteil von Tools zur Artefaktanalyse ist die Möglichkeit, die Lizenzen der verschiedenen Bibliotheken und Softwarekomponenten in eurer Pipeline einfach zu scannen.

Entgegen der verbreiteten Annahme bedeutet Open Source und kostenloser Download nicht automatisch, dass ihr ein Programm beliebig nutzen dürft. Ihr könnt bestimmte Lizenzen auf eine Sperrliste setzen, die nicht in eure Pipeline gelangen sollen. Vielleicht möchtet ihr auch prüfen, welche Programme gar keine Lizenz haben – was für ein Unternehmen ebenfalls beunruhigend ist.

Integration mit IDEs

Eine dritte, wenn auch etwas eingeschränkte Funktion von Nexus IQ ist die Integration mit bestimmten IDEs. Für Eclipse und IntelliJ IDEA bietet Nexus IQ Plugins an. Mit installiertem Plugin könnt ihr Richtlinienberichte direkt in diesen IDEs einsehen. Da wir im ROOT-Supportteam keine Softwareingenieure im klassischen Sinne sind, haben wir die IDE-Plugins bisher noch nicht genutzt. Sie erfüllen im Wesentlichen dieselbe Aufgabe wie ein Schritt in einer Jenkins-Pipeline: Sie zeigen euch die Pakete, die eure Richtlinienprüfungen nicht bestehen.

Zeit zu handeln

Das Letzte und Wichtigste, was Nexus IQ euch bietet, ist eine klare Handlungsaufforderung. Einige Aspekte der Informations- und Softwaresicherheit können mühsam sein. Mit der Flut an Berichten über Sicherheitslücken Schritt zu halten, zu der unzählige Penetrationstester, Hacker und gewöhnliche Nutzer beitragen, kann schwierig sein.

Mit diesen Analysetools gewinnt ihr Transparenz – und mit Transparenz könnt und solltet ihr handeln. Der Kauf und die Installation dieser Analysetools bringen euch nichts, wenn ihr euer Entwicklungsteam nicht dazu anhaltet, Upgrades umzusetzen, die Angriffsvektoren reduzieren. Mit Tools zur Artefaktanalyse könnt ihr Schritte hin zu einer sichereren Softwareentwicklungspipeline unternehmen und Risiken erkennen, bevor sie eure Produktionsumgebungen erreichen.

Wenn ihr mehr über Nexus IQ mit Artifactory-Integration erfahren möchtet, sprecht uns an. Wir können gerne eine Demonstration für euch organisieren :).

  • DevOps
  • Eficode ROOT

Subscribe to our newsletter