BitMEX wollte DevSecOps-Prozesse in den gesamten Entwicklungszyklus integrieren und so für solide Sicherheitsmaßnahmen und ein hohes Arbeitstempo der Entwicklungs- und Infrastrukturteams sorgen. In enger Zusammenarbeit mit BitMEX implementierte Zühlke einen integrierten Sicherheitstestprozess, schulte das Entwicklungsteam zu sicheren Programmierverfahren und baute unter Rückgriff auf zuverlässige Informationen zu Ressourcen und Risiken eine sichere, handhabbare CI/CD-Pipeline auf. Zühlke brachte sich als verlässlicher Berater mit seinem umfassendem DevSecOps-Know-how aktiv ein und unterstützte BitMEX dabei, den Entwicklungsprozess in nur gut 12 Monaten von fallweisen Sicherheitstests auf ein systematisches DevSecOps-Modell umzustellen. Der Schutz der kundenseitigen Vermögenswerte ist für das Geschäftsmodell von BitMEX von entscheidender Bedeutung. BitMEX ist dafür bekannt, keine Abstriche bei der Sicherheit zugunsten der Einfachheit zu machen, und hat seit seiner Gründung noch nie Kryptogeld verloren. Angesichts der dynamischen Sicherheitslage und der zunehmenden Beschleunigung von Softwareentwicklung und Cloud-Infrastruktur-Refactoring zeigte sich, dass es Zeit war, die traditionellen Sicherheitstestverfahren zu analysieren und zu optimieren. Dazu tat sich BitMEX mit Zühlke zusammen, um eine DevSecOps-Funktion mit folgenden Zielen einzuführen: Implementierung eines ganzheitlichen Sicherheitstestverfahrens Schulung des Entwicklungsteams zu sicheren Programmierverfahren Aufbau einer sicheren, handhabbaren CI/CD-Pipeline unter Nutzung zuverlässiger Informationen zu Ressourcen und Risiken mit kontextbezogenen Datenquellen zu Cyberbedrohungen Mit einer globalen Marktkapitalisierung von 807 Milliarden USD im Jahr 2023 stellen Kryptowährungen mittlerweile ein potenzielles Ziel für Cyberangriffe dar. BitMEX ist eine der größten Handelsplattformen für Kryptowährungen und Derivate weltweit und legt höchsten Wert darauf, böswilligen Akteuren zuvorzukommen und sein Anwendungssicherheitsprogramm zu verbessern. Um solide Sicherheitsmaßnahmen und ein hohes Arbeitstempo der Entwicklungs- und Infrastrukturteams zu gewährleisten, hat BitMEX ein eigenes, internes DevSecOps-Verfahren eingeführt. Zühlke stellte ein globales DevOps- und Sicherheitstechnikteam zusammen und arbeitete gemeinsam mit BitMEX daran, schnell neue Schutzmechanismen und Sicherheitsprozesse einzuführen und zusätzliche Tools in die Bereitstellungspipeline zu integrieren. Ergebnis 1: Integration umfassender Tools für Anwendungssicherheitstests und Softwarekomponentenanalyse in die Entwicklungspipeline Angreifer arbeiten mit Diagrammen, um die Verbindungen in einem System zu visualisieren, in das sie eindringen wollen. Für den unbefugten Zugriff auf vertrauliche Daten und Systeme nutzen sie eine Kombination aus Schwachstellen oder mangelhaften Kontrollen aus. Insbesondere bei CI/CD-Pipelines lässt sich die Abhängigkeit zwischen den miteinander verbundenen Phasen und Komponenten ausnutzen, um Schadcode in die Produktion einzuschleusen. Deshalb legten Zühlke und BitMEX den Schwerpunkt zunächst darauf, die potenziellen Risiken durch Lateral Movement und Artefaktkontamination in der CI/CD-Pipeline neu zu beurteilen und zuzuordnen. „ Mit Unterstützung durch die passenden Expertinnen und Experten, optimierten Prozessen und einer Auswahl konsolidierter Sicherheitstools als Basis konnte BitMEX eine Abwehr aufbauen, die die Wirksamkeit unseres Sicherheitssystems als Ganzes verstärkt. “ Florian-Alexandre Bielak Chief Information Security Officer, BitMEX Verbleibende Schwachstellen in Drittanbietersoftware oder nicht gepatchter Infrastruktur können jedoch ebenso großen Schaden anrichten wie ein erfolgreicher Social-Engineering-Angriff auf Systemadministratoren, bei dem ihre Anmeldedaten kompromittiert werden. Um dieses Restrisiko zu reduzieren, werden Kontrollmechanismen zu ihrer Erkennung, proaktiven Bekämpfung und Kompensation benötigt. Die Sicherheit von BitMEX wurde durch die gemeinsame Überprüfung von statischen Analysen, dynamischem Scanning, Secret-Scanning und Softwarekomponentenanalyse weiter verbessert. Dadurch wurde auch ein „Shift-Left“-Ansatz in die Sicherheitstests integriert, der sicherstellt, dass Sicherheitsaspekte bei der Softwareentwicklung möglichst frühzeitig berücksichtigt werden. Entwicklungs-, Betriebs- und Sicherheitsteams übernahmen gemeinsam Verantwortung und schufen so die Voraussetzungen für einen agilen Rahmen, der vom Entwurf bis zur Implementierung in alle Aspekte der Entwicklung eingebettet ist, flexible Ausfallsicherungsmechanismen inklusive. Ergebnis 2: Ressourcensicherheitskontrollen und Configuration-as-Code Mit der Bereitstellung eines Angriffsflächenmanagementprogramms für Cyberressourcen kann BitMEX Bedrohungen nun priorisieren und Ressourcen durchgängig auf neue Arten verdächtiger Aktivitäten hin überwachen. Man kann nie ganz sicher sein, dass während der eigenen Abwesenheit niemand zu Hause einbricht – genauso wenig ist Verlass darauf, dass Netzwerke gegen Angriffe immun sind. Deshalb kommt es auf eine proaktive Einstellung an. Informationsquellen zu Cyberbedrohungen liefern Erkenntnisse zu den Zielen und Taktiken von Angreifern. Die Verknüpfung der Informationen zu Schwachstellen in einer Organisation mit der potenziellen Wirkung liefert quantifizierbare Daten, anhand derer BitMEX seine Entscheidungsprozesse priorisieren kann. Mit dem Wechsel von implizitem Vertrauen zu einer durchgängigen Beurteilung von explizitem Vertrauen verbessert BitMEX die Sicherheitskontrollen. Dazu werden kontextbasierte Signale aus vereinheitlichten Endpunktverwaltungs- und IdP-Systemen genutzt. Um die Herausforderungen durch komplexere IdP-Authentifizierungsrichtlinien zu managen und zu bewältigen, führten die beiden Partner „Configuration-as-Code“ ein, meist als GitOps bezeichnet. Dieser Ansatz standardisiert die Konfiguration, erleichtert die Versionsverwaltung und erlaubt Änderungen mit Kollegenkommentaren einschließlich einer umfassenden historischen Verfolgung und der nötigen CI-Prüfungen. Mit diesem konzeptionellen Wandel gelang es BitMEX, sich von einem „Click-Ops“-Modell zu lösen, sodass sich Änderungskontrollen trotz wachsender Komplexität besser steuern lassen. „ BitMEX und Zühlke eint eine sehr ähnliche Einstellung. Wir sind ein Team, das den Mut haben darf, sich zu äußern, andere herauszufordern und Herausforderungen anzunehmen, und wir räumen dem Erfolg der Organisation stets oberste Priorität ein. “ Kaushal Silva Ranpatabendige Lead Engagement Manager, Zühlke BitMEX stellte seinen Entwicklungsprozess in nur gut 12 Monaten von fallweisen Sicherheitstests auf ein systematisches DevSecOps-Modell um. Die Zusammenarbeit mit Zühlke war erfolgreich und erreichte das doppelte Ziel eines hohen Sicherheitsniveaus bei einem gleichzeitig zügigen Softwareentwicklungstempo. Ravi Patel Head of Financial Services Southeast Asia Ravi Patel bringt mehr als 20 Jahre Erfahrung im Bereich der Entwicklung von Unternehmen, Produkten und Teams in der Finanzbranche mit. Aus seiner erfolgreichen Zusammenarbeit mit zahlreichen Unternehmen der Branche speist sich seine Passion für einen Finanzsektor, der leistungsstark, nachhaltig und zugänglich für alle ist. Als Head of Financial Services Southeast Asia zeichnet Ravi Patel künftig für die Marktstrategie und Portfolioentwicklung für Finanzdienstleistungen in der Region Südostasien verantwortlich. Kontakt ravi.patel@zuhlke.com Schreiben Sie uns eine Nachricht You must have JavaScript enabled to use this form. Vorname Nachname E-Mail Telefonnummer Message Absenden Bitte dieses Feld leer lassen Schreiben Sie uns eine Nachricht Vielen Dank für Ihre Nachricht. Unsere Case Studies Banken & Finanzdienstleister LGT: Ein agiles E-Banking-Produkt für eine Welt im Wandel Mehr erfahren Banken & Finanzdienstleister Basler Kantonalbank: Mit Zühlke auf dem Weg in die Cloud Mehr erfahren Banken & Finanzdienstleister Mizuho Bank beschleunigt Innovationen im globalen Transaktionsbanking Mehr erfahren Alle Case Studies aufrufen Schaffen Sie echte Veränderung mit Zühlke. Sprechen Sie uns gleich an. Jetzt anfragen
„ Mit Unterstützung durch die passenden Expertinnen und Experten, optimierten Prozessen und einer Auswahl konsolidierter Sicherheitstools als Basis konnte BitMEX eine Abwehr aufbauen, die die Wirksamkeit unseres Sicherheitssystems als Ganzes verstärkt. “ Florian-Alexandre Bielak Chief Information Security Officer, BitMEX
„ BitMEX und Zühlke eint eine sehr ähnliche Einstellung. Wir sind ein Team, das den Mut haben darf, sich zu äußern, andere herauszufordern und Herausforderungen anzunehmen, und wir räumen dem Erfolg der Organisation stets oberste Priorität ein. “ Kaushal Silva Ranpatabendige Lead Engagement Manager, Zühlke