In this article
5 wichtige Erkenntnisse für den Einstieg in DevSecOps
Gerald Crescione
Für Entwicklerinnen und Entwickler sowie angehende Sicherheitsexpertinnen und -experten kann es zunächst einschüchternd wirken, Sicherheit in Entwicklungsabläufe zu integrieren. Beim kürzlich stattgefundenen Community-Call von DevSecCon zum Thema So gelingt der Einstieg in DevSecOps teilten die Sicherheitsexpertinnen und -experten Sonya Moisset (Staff Security Advocate), Hung Ngo (Cyber Security Specialist) und Vladimir Mikhalev (DevOps Engineer) aus der DevSecCon-Community umsetzbare Ratschläge, praktische Schritte und Einblicke in dieses wichtige Fachgebiet. Hier sind die fünf wichtigsten Erkenntnisse aus dem Gespräch.

1. DevSecOps verstehen: ein ganzheitlicher Ansatz
DevSecOps ist mehr als nur ein Schlagwort – es ist eine transformative Philosophie, die Sicherheit nahtlos in jede Phase des Software Development Lifecycle (SDLC) integriert. Indem Sicherheit nicht länger als Hindernis, sondern als Wegbereiter verstanden wird, sorgt DevSecOps dafür, dass Sicherheit proaktiv und kontinuierlich gewährleistet ist.
DevSecOps beruht im Kern auf einigen wichtigen Prinzipien:
Sicherheit als Code: Dabei werden Sicherheitskontrollen und Richtlinien direkt in Ihre CI/CD-Pipelines eingebettet. Werden beispielsweise Schwachstellenscans automatisiert, lassen sich Probleme schon während des Build-Prozesses frühzeitig erkennen und beheben.
Shift Left: Indem Sicherheit früher im Entwicklungsprozess berücksichtigt wird, können Teams Schwachstellen erkennen, bevor sie die Software bereitstellen.
Automatisierung und Tools: Tools wie SCA (Software Composition Analysis), SAST (Static Application Security Testing) und DAST (Dynamic Application Security Testing) reduzieren den manuellen Aufwand und geben Entwicklerinnen und Entwicklern sofortiges Feedback. So lassen sich Probleme schneller beheben.
Zusammenarbeit und gemeinsame Verantwortung: Wenn Entwicklung, Sicherheit und Betrieb zusammenarbeiten, wird Sicherheit nahtlos in den Arbeitsablauf integriert, statt eine externe Funktion zu sein. Dazu gehören regelmäßige teamübergreifende Abstimmungen und offene Kommunikationskanäle.
Kontinuierliches Monitoring und Feedback: Observability und Runtime-Sicherheit sind entscheidend, um Bedrohungen in Echtzeit zu erkennen und darauf zu reagieren – auch nach dem Deployment. Tools für Logging und Telemetrie liefern wertvolle Einblicke in potenzielle Schwachstellen.
2. Den eigenen Weg finden: Die Wege der Panelteilnehmenden zu DevSecOps
Die Panelteilnehmenden berichteten von ihren persönlichen Wegen zu DevSecOps und gaben praktische Ratschläge für Einsteigerinnen und Einsteiger. Ein Thema zog sich durch alle Beiträge: die Bedeutung von Community und praktischem Lernen. Hier die wichtigsten Erkenntnisse aus ihren Erfahrungen:
Communities beitreten: Durch die Mitgliedschaft in Fachgruppen und Foren konnten sie wertvolle Kontakte knüpfen und dazulernen. Communities wie OWASP und DevSecCon helfen Ihnen, mit Gleichgesinnten in Kontakt zu kommen.
Mentoring suchen: Mentorinnen und Mentoren, die Sie auf Ihrem Weg begleiten, sind von unschätzbarem Wert. Sie geben nicht nur Ratschläge, sondern eröffnen Ihnen auch neue Möglichkeiten.
Zertifizierungen erwerben: Zertifizierungen – insbesondere solche ohne Prüfungsgebühren – zeigen Ihr Engagement für das Fachgebiet und können auch die Aufmerksamkeit von Recruiterinnen und Recruitern wecken.
Fragen stellen: Der Austausch mit Sicherheitsteams und die Teilnahme an Security-Champion-Programmen sind hervorragende Möglichkeiten, dazuzulernen und sich weiterzuentwickeln.
Wissen anwenden: Die Panelteilnehmenden betonten, wie wichtig es ist, das Gelernte anzuwenden: Integrieren Sie Tools wie Snyk in Ihre Projekte und zeigen Sie Ihre Fähigkeiten mit Blogbeiträgen oder Beiträgen auf GitHub.
3. Wo anfangen: Sinnvolle Lernpfade
Der Einstieg in DevSecOps kann überwältigend wirken. In überschaubare Schritte unterteilt, lässt er sich jedoch gut bewältigen. So gelingt der Einstieg:
Zuerst die Grundlagen: Machen Sie sich mit gängigen Schwachstellen, Programmierprinzipien und den OWASP Top 10 vertraut. Online-Lernplattformen wie Snyk Learn, OWASP, Udemy und Coursera bieten einsteigerfreundliche Kurse, mit denen Sie eine solide Grundlage in Sicherheitsprinzipien aufbauen können. Auch leicht verständliche Bücher wie Bob and Alice Learn Cybersecurity oder Open Source Software Security Handbook – Best Practices for Securing Your Projects sind ein guter Ausgangspunkt.
DevOps-Grundlagen: Kenntnisse in Programmierung, Netzwerken, Kubernetes und Monitoring-Tools sind ein wichtiger Bestandteil Ihres Lernwegs. Wenn Sie diese Grundlagen verstehen, erkennen Sie, welche Rolle Sicherheit im größeren Zusammenhang von Entwicklung und Betrieb spielt.
Praxisplattformen: Nachdem Sie sich die Grundlagen angeeignet haben, ist praktische Erfahrung der nächste logische Schritt. Nutzen Sie Plattformen wie TryHackMe und Hack the Box, um das Absichern von Systemen in simulierten Umgebungen zu üben. Die TryHackMe-Räume von Snyk, entwickelt von unserer Panelteilnehmerin Sonya Moisset, bieten beispielsweise gezielte Übungen zum Erkennen von Schwachstellen.
4. DevSecOps in Ihrem Unternehmen einführen
Der Wandel hin zu einer DevSecOps-Kultur erfordert ein durchdachtes Vorgehen. Für Teams und Praktikerinnen und Praktiker, die DevSecOps einführen möchten, kommt es darauf an, die richtige Kultur zu schaffen, klein anzufangen und schrittweise zu wachsen – und dabei die Unterstützung aller Beteiligten zu gewinnen:
Bewusstsein und Kultur fördern: Vermitteln Sie Ihrem Team zunächst, warum Sicherheit wichtig ist. Führen Sie bei Bedarf Einführungsschulungen durch, damit alle die grundlegenden Konzepte verstehen. Alle Panelteilnehmenden betonten, dass eine nachhaltige DevSecOps-Praxis einen Kulturwandel voraussetzt. Dafür gibt es verschiedene Möglichkeiten. Security-Champion-Programme stärken beispielsweise Vertreterinnen und Vertreter aus Entwicklungsteams, damit sie sich für bewährte Sicherheitspraktiken einsetzen. Gamifizierte Schulungen machen das Lernen mit interaktiven Tools wie Kartenspielen zur Bedrohungsmodellierung oder Capture-the-Flag-Events unterhaltsam und motivierend. Auch Sessions zum ethischen Hacking sind eine gute Möglichkeit, Teams mit den Grundlagen des ethischen Hackings vertraut zu machen und ihnen grundlegende Fähigkeiten zu vermitteln, um wie Angreifende zu denken.
Klein anfangen: Beginnen Sie mit einem Tool und einem Team. Führen Sie beispielsweise ein SCA-Tool wie Snyk Open Source in einem Team ein, das bereits Wert auf Zusammenarbeit legt. Holen Sie Feedback ein und verbessern Sie Ihr Vorgehen kontinuierlich.
Entwicklerinnen und Entwickler einbeziehen: Beziehen Sie Entwicklerinnen und Entwickler in die Auswahl der Tools ein, damit die Lösungen zu ihren Arbeitsabläufen passen. Tools, die sich in ihre bevorzugten IDEs oder CI/CD-Systeme integrieren lassen, werden eher angenommen.
Erfolge sichtbar machen: Feiern Sie Erfolge mit Lunch-and-Learn-Sessions, Demos oder internen Fallstudien. Wenn Sie die positiven Auswirkungen von Sicherheitsmaßnahmen hervorheben, motiviert das andere Teams, es Ihnen gleichzutun.
Auf Ihre Bedürfnisse abstimmen: Konzentrieren Sie sich auf Tools und Praktiken, die zum Tech-Stack und zu den Geschäftszielen Ihres Unternehmens passen. Ein Unternehmen, das stark auf Open-Source-Komponenten setzt, könnte beispielsweise SCA-Tools priorisieren.
Zusammenarbeit fördern: Stärken Sie die Beziehungen zwischen DevOps- und Sicherheitsteams. Teambuilding-Aktivitäten können dazu beitragen, Vertrauen und Zusammenarbeit aufzubauen.
5. Die Auswirkungen von KI auf DevSecOps
KI (künstliche Intelligenz) ist in DevSecOps ein zweischneidiges Schwert. Sie beschleunigt zwar die Entwicklung, bringt aber auch neue Herausforderungen mit sich:
KI-generierter Code: KI-gestützte Programmierassistenten können schnell Code generieren, doch diese Geschwindigkeit birgt Risiken. Automatisierte Sicherheitsprüfungen sind unverzichtbar, um Schwachstellen vor dem Deployment zu erkennen.
Größere Angriffsfläche: Das Risiko von Supply-Chain-Angriffen steigt, wenn KI in den Code und die Tools integriert wird, aus denen unsere Pipelines bestehen. Es ist entscheidend, das Bewusstsein für diese Risiken zu schärfen.
Teams schulen: Schulen Sie Ihre Teams zu neuen Bedrohungen, etwa den OWASP Top 10 für LLMs, und dazu, wie KI und große Sprachmodelle (LLMs) funktionieren. Dazu gehört, Prompt Engineering zu verstehen, sichere Prompts zu formulieren und das Bewusstsein für Prompt-Hacking-Risiken zu schärfen.
Wenn Sie diese Schritte befolgen und eine Kultur der Zusammenarbeit und des kontinuierlichen Lernens fördern, können Sie sich erfolgreich auf den Weg zu DevSecOps machen. Natürlich gibt es zu diesem Thema noch viel mehr zu sagen. Wenn Sie mehr erfahren und Fragen an Community-Expertinnen und -Experten stellen möchten, treten Sie der DevSecCon-Community bei.
Werden Sie Teil unserer Community
Bei DevSecCon lernen und teilen Security-Begeisterte ihr Wissen und gestalten gemeinsam die Zukunft von DevSecOps.