Hintergrund
Elba, entwickelt von Kolsetu GmbH, ist eine KI-gestützte, agentenbasierte Workforce-Plattform, die speziell für regulierte Unternehmen entwickelt wurde. Elba ermöglicht es Unternehmen, KI-Agenten für Sprache, Messaging und Multi-Channel einzusetzen, die Echtzeit-Kundeninteraktionen, Compliance-sensitive Arbeitsabläufe und Enterprise-Automatisierung in großem Maßstab abwickeln.
Elba läuft über mehrere Cloud-Anbieter und Regionen hinweg und bedient Unternehmenskunden in den Bereichen Gesundheitswesen, Versicherungen, Finanzdienstleistungen und im öffentlichen Sektor – Branchen, in denen die Standards für Sicherheit, Datenresidenz und Compliance hoch und nicht verhandelbar sind. Das Engineering-Team setzt auf GitHub Actions als Rückgrat seiner CI/CD-Pipeline, die Codequalität, Sicherheitsscans, Container-Builds und Deployments auf Multi-Cloud- und Multi-Region-Infrastrukturen umfasst.
Herausforderung
CI/CD-Pipelines sind der Ort, an dem Code, Geheimnisse, Anmeldeinformationen, Aktionen von Drittanbietern und Deployment-Logik zusammenlaufen – was sie zu einem attraktiven Ziel macht. Für Kolsetu sind die Einsätze besonders hoch: Elba wird in regulierten Branchen eingesetzt, wo ein Sicherheitsvorfall nicht nur ein technisches Problem ist, sondern auch ein Compliance- und Vertrauensproblem für Kunden darstellt. Unternehmenskunden in diesen Sektoren führen eine gründliche Due-Diligence-Prüfung von Anbietern durch und stellen kritische Fragen dazu, wie Software entwickelt wird und ob die Entwicklungsumgebung selbst ein Angriffsvektor sein könnte.
Das Team musste mehrere spezifische Risiken adressieren, ohne die Geschwindigkeit der Entwicklung zu verlangsamen:
- Veränderliche Aktions-Tags. Die Verwendung von
@v4 oder @latest für GitHub Actions von Drittanbietern ist praktisch, aber gefährlich – ein kompromittierter Maintainer kann einen Tag heimlich auf bösartigen Code umleiten, und jeder nachgelagerte Workflow führt ihn aus.
- Unüberwachte ausgehende Netzwerkaufrufe. Jeder Workflow-Schritt, einschließlich Aktionen von Drittanbietern, kann Netzwerkaufrufe tätigen, die Build-Geheimnisse oder Anmeldeinformationen exfiltrieren, ohne eine Standardwarnung auszulösen.
- Abhängigkeits- und Lizenzrisiko. Bei einer großen Codebasis aus JavaScript, TypeScript und Python können neu eingeführte Pakete bekannte Schwachstellen oder inkompatible Lizenzen mit sich bringen, die bei regulierten Enterprise-Deployments ein Sicherheits- und Rechtsrisiko darstellen.
- Keine zentrale Sichtbarkeit. Ohne ein dediziertes Tool ist es praktisch unmöglich, anomales CI-Verhalten über Dutzende von Workflow-Läufen pro Tag hinweg zu erkennen.
Lösung
Kolsetu wählte StepSecurity wegen seiner einfachen Integration, Laufzeit-Transparenz und der Fähigkeit, Sicherheitspraktiken standardmäßig durchzusetzen – ohne dass jeder Ingenieur sie manuell anwenden muss. Das Team setzte harden-runner als ersten Schritt jedes GitHub Actions-Jobs im gesamten Repository ein, was eine konsistente Audit-Spur aller ausgehenden Netzwerkaktivitäten bei jedem Build-, Scan- und Deployment-Lauf ermöglicht.
StepSecurity spielt nun eine zentrale Rolle in Kolsetus CI/CD-Sicherheitsstrategie. Die Plattform hat dem Team Folgendes ermöglicht:
- Laufzeit-Egress-Überwachung bei jedem Workflow-Lauf – eine vollständige Audit-Spur aller ausgehenden Netzwerkaufrufe pro Schritt und pro Prozess in Echtzeit.
- Unveränderliches SHA-Pinning für alle Aktionen von Drittanbietern, um sicherzustellen, dass Workflows keinen manipulierten Code ausführen, selbst wenn das Konto eines Maintainers kompromittiert und ein Tag heimlich umgeleitet wird.
- Automatisierte Überprüfung von Abhängigkeiten und Lizenzen bei jeder Pull-Anfrage, die eine Lizenz-Allowlist gemäß ISO 27001-Anforderungen erzwingt und restriktive Lizenzen blockiert, die bei regulierten Deployments ein Rechtsrisiko darstellen würden.
- Tägliches Schwachstellenscanning mit einem harten Gate – eine kritische CVE in einer Produktionsabhängigkeit stoppt die Pipeline, bevor sie ein Produktions-Deployment erreichen kann.
- Multi-Language-Statische Analyse über CodeQL Advanced, die GitHub Actions Workflow YAML, JavaScript/TypeScript-Frontend und Python-Backend abdeckt – Erfassung von Expression Injection und unsicherer Verwendung von nicht vertrauenswürdigen Eingaben in Workflow-Dateien.
- Kontinuierliche Veröffentlichung von OpenSSF Scorecard-Ergebnissen, die direkt im GitHub Code Scanning Dashboard als unabhängig überprüfbare, externe Bewertung der Sicherheitsposition der Lieferkette angezeigt werden.
Die Kombination aus SHA-Pinning, Laufzeithärtung und automatisierter Abhängigkeitsprüfung bedeutet, dass Kolsetus Sicherheitslage nicht von einzelnen Ingenieuren abhängt, die sich an Best Practices erinnern. Sie wird auf Pipeline-Ebene durchgesetzt, konsistent bei jedem Lauf. Wenn Sicherheitsteams bei Unternehmenskunden fragen, wie Kolsetu seine Software-Lieferkette schützt, kann das Team spezifische, belegte Antworten geben – Scorecard-Ergebnisse, Audit-Spuren der Abhängigkeitsprüfung, tägliche Schwachstellen-Gates –, die Compliance-Teams und Sicherheitsprüfer tatsächlich bewerten können.
"StepSecurity hilft uns, Angriffe auf die Lieferkette und die Sicherheit von Pipelines im Griff zu behalten. Wenn man KI-Systeme in regulierte Branchen liefert, ist diese Transparenz und Kontrolle keine Option – sie ist die Grundlage, die Ihre Kunden erwarten."
— Virendra Singh Bhalothia, CTO, Kolsetu