In this article
Überblick zu Security Champions
Security-Champions-Programme entwickeln, die für Ihr Unternehmen funktionieren
Was ist ein Security Champion?
Ein Security Champion ist eine Entwicklerin oder ein Entwickler, die bzw. der ein Engineering-Team offiziell vertritt. Diese Person arbeitet direkt mit dem Security-Team zusammen und ist dafür verantwortlich, die Lücke zwischen Entwicklung und Security zu schließen. Zu den Aufgaben gehören unter anderem, das Engineering-Team in sicherer Entwicklung zu schulen, Sicherheitsprüfungen im Entwickler-Workflow hinzuzufügen und zu verbessern, Entscheidungen des Engineering-Teams zu hinterfragen, wenn Sicherheitsaspekte unberücksichtigt bleiben, dem Security-Team Einblick in die Arbeitsweisen und den Stand des Entwicklungsteams zu geben, dem die Person angehört, und vieles mehr.
Was ist ein Security-Champions-Programm?
Security-Champions-Programme schließen die Lücke zwischen Security- und Entwicklungsteams. Beide Teams möchten sichere Anwendungen in dem Tempo bereitstellen, das das Unternehmen vorgibt. Traditionell werden jedoch Sicherheitspraktiken in den SDLC integriert, ohne Wissen und Praktiken in den Entwicklungsteams zu verankern. Dadurch entstehen Sicherheitsbarrieren – automatisiert oder manuell –, die Nacharbeit und Frust bei Entwicklerinnen und Entwicklern verursachen und die Bereitstellung von Produkten insgesamt verlangsamen.
In der Praxis muss das fundierte Fachwissen des Security-Teams mit der breiten Aufstellung und den Arbeitsweisen der Entwicklungsorganisation zusammengebracht werden, damit diese weiterhin schnell und sicher Software bereitstellen kann. Security Champions eignen sich ideal, um diesen Bedarf zu decken. Sie fördern die Kommunikation, den Wissensaustausch und die Zusammenarbeit zwischen den beiden Teams.
Security Champions sind Entwicklerinnen und Entwickler, die sich für Sicherheit interessieren und in der Entwicklung zu Hause sind. Sie bilden die Schnittstelle zwischen zwei Teams, die traditionell in Silos arbeiten. Sehen wir uns einige Vorteile an, die diese Programme jedem Unternehmen bieten können.
Die wichtigsten Vorteile eines Security-Champions-Programms
Verschiedene Teams verfolgen unterschiedliche Ziele und möchten jeweils andere Vorteile aus einem Security-Champions-Programm ziehen. Wie bereits erwähnt, verfolgen Entwicklungs- und Security-Teams gemeinsam das Ziel, Probleme und Risiken in den von ihnen verantworteten Anwendungen zu reduzieren. Entwicklungsteams können das Programm für Schulungen und Beratung nutzen, während das Security-Team von der besseren Transparenz, der größeren Reichweite und den Skalierungsmöglichkeiten profitiert.
Hier sind die vier häufigsten Gründe, die Teams für den Wunsch nach einem Security-Champions-Programm nannten:
Eine zentrale Anlaufstelle im Entwicklungsteam für Schulungen und die Weiterbildung des gesamten Teams schaffen. Entwicklungsteams können nur dann eigenständiger und autonomer werden, wenn sie über das nötige Wissen und Verständnis verfügen. Im Bereich Security ist es wichtig, dass sichere Entwicklungsmethoden in den Entwicklungsteams bekannt sind und verstanden werden. Wenn Engineers andere Engineers schulen, lässt sich dieses Wissen deutlich erfolgreicher vermitteln und ausbauen.
Das Security-Team innerhalb des Unternehmens überproportional skalieren. Häufig kommen auf 100 Engineers zehn Personen in operativen Rollen und eine einzige Person im Security-Team, die sie alle unterstützt. Sichere Entwicklung lässt sich nur über die Engineering-Organisation skalieren, indem das Security-Team Entwicklerinnen und Entwickler befähigt und unterstützt.
Sich selbst zu besseren, vielseitigeren Entwicklerinnen und Entwicklern weiterentwickeln (möglicherweise als Karriereschritt). Viele Entwicklerinnen und Entwickler interessieren sich von Natur aus für Security und möchten mehr darüber lernen sowie ihr Wissen und ihre Praktiken verbessern. Für manche könnte dies der Einstieg in eine Karriere im Security-Bereich sein.
Security frühzeitig stärker einbringen, um Sicherheit von Anfang an zu integrieren, statt sie nachträglich anzufügen. Häufig ärgern sich Entwicklerinnen und Entwickler darüber, dass Sicherheitspraktiken erst am Ende einer Feature-Veröffentlichung oder eines Entwicklungszyklus berücksichtigt werden. Werden sie erst spät im Entwicklungszyklus hinzugefügt, ist das frustrierender und zeitaufwendiger, als wenn sie von Anfang an durchdacht werden. Security sollte in jeder Phase berücksichtigt werden, auch beim Design.
Damit Sie Ihr eigenes Application-Security-Champions-Programm aufbauen können, stellen wir Best Practices aus der Praxis vor. Sie stammen von Unternehmen verschiedener Größen, Reifegrade und Branchen. Außerdem zeigen wir Ihnen einige Fallstricke, die Sie bei der Konzeption, Einführung und Durchführung Ihres Programms vermeiden sollten.
Security-Champions-Programme stellen Entwicklerinnen und Entwickler in den Mittelpunkt
Wenn Sie die Bedürfnisse Ihrer Teams berücksichtigen, denken Sie daran: Auch wenn solche Programme üblicherweise vom Security-Team geleitet und unterstützt werden, müssen die Ziele, Herausforderungen und Bedürfnisse der Entwicklerinnen und Entwickler an erster Stelle stehen. Wenn Sie die Bedürfnisse Ihrer Entwicklungsteams nicht priorisieren, werden Entwicklerinnen und Entwickler das Programm nicht von sich aus annehmen und sich daran beteiligen. Das schränkt seine Wirksamkeit erheblich ein.
Fragen Sie Ihre Entwicklerinnen und Entwickler, was sie sich vom Programm versprechen, welche Herausforderungen sie im Arbeitsalltag haben und wie Sie ihre Arbeit erleichtern und sie dabei unterstützen können, ihre Ziele zu erreichen. Wenn Sie überlegen, wie Sie Entwicklerinnen, Entwickler und Teams durch das Programm unterstützen und stärken können, erkennen Sie dessen Wert aus Sicht der Teilnehmenden – nicht nur aus der Perspektive der Programmverantwortlichen oder der Administration.
Es ist wichtig, zwischen einem Security-Champions-Programm und einer Security-Community zu unterscheiden. Eine Security-Community bietet sicherheitsinteressierten Personen einen Ort, an dem sie sich austauschen, lernen und ihr Security-Wissen erweitern können. Ein Security-Champions-Programm hingegen ist ein vom Unternehmen genehmigter Weg, Sicherheitspraktiken zu skalieren und in der Entwicklungsorganisation zu verankern.
Security-Champions-Programme brauchen die Unterstützung der Unternehmensleitung
Wenn Sie ein Security-Champions-Programm starten, sollten Sie vermeiden, es ohne Unterstützung der Unternehmensleitung aus beiden Bereichen – Security und Engineering – einzuführen und durchzuführen. Diese Unterstützung gibt den Beteiligten die Möglichkeit, Zeit für das Programm und seine Aktivitäten aufzuwenden. Sie wissen dann, dass die Unternehmensleitung deren Bedeutung erkennt und anerkennt.
Auf der Security-Seite übernehmen typischerweise der CISO, der VP Security oder der Director of Product Security die Rolle der Executive Sponsors. Auf der Engineering-Seite sind es der CTO oder der SVP of Engineering. Welche Rollen zuständig sind, hängt in der Regel von der Organisationsstruktur des Unternehmens ab. Entscheidend ist, dass beide Seiten dem Programm zustimmen und diese Zustimmung an Teams, Scrum Master, Führungskräfte usw. kommuniziert wird.
In unseren Gesprächen zeigte sich, dass der Zeitpunkt für die Zusage dieser Unterstützung variierte. Am wirksamsten war sie jedoch ganz zu Beginn oder nach einem kleinen Pilotprojekt mit einigen Teams. Wichtig ist, die Probleme zu erläutern, die das Programm lösen soll, und die erforderlichen Aktivitäten und Verantwortlichkeiten klar zu benennen. Dazu kann auch der Zeitaufwand gehören, wenn Sie ausdrücklich festlegen möchten, wie viel Zeit ein Security Champion für Security aufwenden soll.
Mit der Unterstützung der Unternehmensleitung und dem Verständnis der lokalen Führungskräfte ist ein Security Champion gern bereit, andere Aufgaben zurückzustellen und Security-Arbeit zu übernehmen. Die Person weiß, dass ihr daraus keine Nachteile entstehen, zum Beispiel bei der Leistungsbeurteilung.