
– Ashish Kurmi
Mitbegründer, StepSecurity
– Ashish Kurmi
Mitbegründer, StepSecurity
Einführung
Ende 2021 schlossen sich die Sicherheitsexperten Varun Sharma und Ashish Kurmi zusammen, um StepSecurity zu entwickeln – eine Plattform, mit der Entwickler Best Practices für die Sicherheit der Software-Lieferkette mühelos und innerhalb weniger Minuten implementieren können. StepSecurity unterstützt Entwickler bei der Abwehr von Angriffen auf die Software-Lieferkette, indem es die Anwendung bewährter Sicherheitspraktiken automatisiert, die schnelle Integration von DevSecOps-Tools in Softwareentwicklungs- und -bereitstellungsprozesse ermöglicht und Sicherheitsprobleme durch automatisierte Pull Requests mit nur einem Klick behebt.
StepSecurity begann als Unternehmen, das Open-Source-Entwickler und -Communities bei der Absicherung ihrer Software-Lieferkette unterstützte. Mit dem Wachstum des Unternehmens häuften sich die Anfragen großer Unternehmen mit privaten Repositories, die ähnliche Sicherheitsprobleme hatten. Diese Organisationen stammten überwiegend aus regulierten Branchen wie dem Gesundheits- und Finanzwesen und suchten Partner, die SOC-2-konform waren.
Das Problem
Ashish und Varun kommen beide aus dem Sicherheitsbereich und haben bereits mehrere Großunternehmen bei der SOC-2-Zertifizierung unterstützt. Als junges Startup mit begrenzten Ressourcen erschien ihnen die SOC-2-Konformität jedoch als kostspieliger und zeitaufwändiger Prozess, der von dringenderen Prioritäten ablenken würde. „Die SOC-2-Konformität erfordert in der Regel einen erheblichen Zeit-, Ressourcen- und Investitionsaufwand. Größere Unternehmen verfügen typischerweise über Teams, die sich ausschließlich mit dem Management der Sicherheitskonformität befassen, darunter Projektmanager, Programmmanager und CISOs, die eng zusammenarbeiten, um die Einhaltung der Vorschriften sicherzustellen. Als Startup konzentrierten wir uns voll und ganz auf die Kundengewinnung und das Umsatzwachstum. Wir wollten uns nicht durch den hohen Aufwand der SOC-2-Konformität ablenken lassen“, sagt Ashish Kurmi, Mitgründer von StepSecurity.
Als Ashish und Varun begannen, mit immer mehr Kunden zusammenzuarbeiten, erkannten sie, dass die SOC-2-Konformität ein enormes Geschäftspotenzial bot, das sie nicht ignorieren konnten. Angesichts begrenzter Ressourcen und enger Zeitvorgaben benötigte StepSecurity ein Tool zur Sicherheitskonformität, das eine schnelle und budgetgerechte Umsetzung der SOC-2-Vorgaben ermöglichte. „Wir begannen, verschiedene Tools auf dem Markt zu evaluieren, und alle versprachen einen hohen Automatisierungsgrad. Doch im Gespräch mit Sprinto wurde mir der hohe Automatisierungsgrad des Produkts deutlich vor Augen geführt, und ich war überzeugt, dass Sprinto die perfekte Wahl war!“, so Ashish.
StepSecurity hat sich für Sprinto Ignite angemeldet, ein speziell auf Technologie-Startups zugeschnittenes Programm zur Unterstützung bei der Einhaltung von Sicherheitsrichtlinien. „Im Vergleich zu anderen Plattformen war Sprinto dank Ignite die beste Wahl – es war deutlich günstiger. Als Startup haben wir die Preisgestaltung sehr geschätzt“, so die Gründer.
Die Lösung
Im Kick-off-Call erhielt StepSecurity einen detaillierten Aktionsplan für jede Phase des SOC-2-Zertifizierungsprozesses. Da StepSecurity auf einen modernen Technologie-Stack setzt und ausschließlich mit AWS arbeitet, verlief die Einrichtung zügig: Die Erstellung des Organigramms, die Durchführung von Sicherheitsschulungen für die Mitarbeiter sowie die Kategorisierung von Repositories und AWS-Ressourcen waren innerhalb einer Stunde abgeschlossen, und StepSecurity war ohne Verzögerung einsatzbereit. „Obwohl wir nach der anfänglichen Einrichtung wöchentliche Meetings abhielten, fühlte sich der optimierte Prozess mühelos an, und alles schien wie von selbst zu laufen“, bemerkt Ashish.
Von dort aus schloss StepSecurity mithilfe der kontinuierlichen Überwachung von Sprinto seine Sicherheitslücken und verwaltete seine Richtlinien zentral. „Was mich an Sprinto besonders beeindruckt hat, ist die starke Handlungsorientierung. Es zeigt präzise an, wo die Sicherheitslücken liegen und wie man sie beheben kann. Das gestaffelte Eskalationssystem für fehlgeschlagene Prüfungen ist hervorragend und hat sich als unschätzbar wertvoll erwiesen, um uns bei der Identifizierung und Priorisierung dringender Probleme zu unterstützen“, so Ashish.
Aufgrund seiner bisherigen Erfahrungen hatte Ashish erwartet, dass die Erfüllung der SOC-2-Vorgaben viel Zeit und Mühe in Anspruch nehmen würde. Umso erfreuter war er, als das Customer-Success-Team von Sprinto ihn von Anfang bis Ende in jeder Phase unterstützte und kein Detail ausließ. „Zu meiner Überraschung verlief der Prozess nicht nur reibungslos, sondern auch völlig problemlos. Unser Customer Success Manager (CSM) spielte eine entscheidende Rolle dabei, diese Erfahrung für unser Team so außergewöhnlich zu gestalten“, fügt Ashish hinzu.
Nur zwei Wochen nach der Implementierung von Sprinto war StepSecurity bereit für das Audit und wählte Prescient Assurance aus dem Sprinto-Auditorennetzwerk für die SOC-2-Zertifizierung. „Ich hatte mich auf eine intensive Betreuung während des Auditprozesses eingestellt, darauf, den Auditoren jedes Detail zu erklären und ihre zahlreichen Fragen zu beantworten. Zu meiner Freude war das Sprinto-Team jedoch unser erster Ansprechpartner für die Auditoren und beantwortete alle Anfragen mühelos. Sie stellten den Auditoren außerdem das Audit-Dashboard in Sprinto zur Verfügung, das die Nachweise genau so präsentierte, wie sie benötigt wurden“, so Ashish.
Auswirkungen
In den darauffolgenden zwei Wochen schloss StepSecurity das Audit ab und erhielt den SOC-2-Typ-1-Prüfbericht. „Dank Sprinto haben wir das mit Bravour gemeistert!“, fügt Ashish hinzu.
SOC 2 Typ 2 und ISO 27001 stehen als Nächstes auf der Agenda von StepSecurity und sind bereits in Vorbereitung. Seit der Erfüllung dieser Anforderungen hat StepSecurity seine Vertriebsanstrengungen verstärkt und arbeitet aktiv daran, Geschäftsabschlüsse zu ermöglichen und die schnell wachsende Vertriebspipeline abzuarbeiten.
Haben Sie Fragen? Sprechen Sie mit unseren Experten!



Sicherheit der Software-Lieferkette
USA



