In this article
Security Champions und ihre Rolle
So bauen Sie Ihr Security-Champions-Programm auf
Ein Security-Champions-Programm besteht aus Security Champions. Dabei handelt es sich in der Regel um Entwicklerinnen und Entwickler aus dem Engineering-Team mit Fachwissen in einem bestimmten Bereich. Sie koordinieren Sicherheitsprobleme in ihren Teams, verfolgen sie nach und berichten darüber. Außerdem können sie Entscheidungen treffen, ohne allein für Sicherheitsprobleme verantwortlich gemacht zu werden. Sie arbeiten eng mit den Security- und AppSec-Teams an Maßnahmen zur Behebung von Problemen zusammen, unterstützen bei QA und Tests und helfen sogar bei der Entwicklung von CI-Umgebungen (Continuous Integration).
Ein guter Security Champion ist in der Regel eine Entwicklerin oder ein Entwickler mit großem Interesse an Sicherheit. Am effektivsten ist es, wenn jedes Entwicklungsteam oder jede Gruppe von Teams einen Security Champion hat. So ist klar, an wen man sich bei Fragen zur Sicherheit wenden kann. Manche Programme ermöglichen es mehreren Entwicklern pro Team, mitzumachen. Das kann Engpässe reduzieren, die Kommunikation aber erschweren.
Freiwillige Champions
Idealerweise engagiert sich eine Entwicklerin oder ein Entwickler freiwillig als Security Champion, anstatt die Rolle zugewiesen zu bekommen. Viele Unternehmen möchten alle Entwicklungsteams abdecken und verlangen deshalb, dass jedes Team im Programm vertreten ist. Wer mitmacht, sollten jedoch das Team und die Entwicklerinnen und Entwickler selbst entscheiden.
Sie können vorschlagen, welche Arten von Entwicklern Ihrer Meinung nach gut ins Programm passen – abhängig von den Aufgaben und Befugnissen, die sie benötigen. In unseren Gesprächen berichteten einige Unternehmen, dass sie eine erfahrene Entwicklerin oder einen erfahrenen Entwickler voraussetzen. Andere ermutigten Entwickler aller Erfahrungsstufen, sich am Programm zu beteiligen. Wenn Sie ausschließlich auf Freiwillige setzen, haben Sie eher ein Programm mit Menschen, die wirklich Teil der Gruppe sein möchten. Allerdings kann das bedeuten, dass nicht alle Bereiche Ihres Unternehmens abgedeckt sind.
Vertretung des Security-Teams
Auch das Security-Team ist als Coach oder Mentor beteiligt. Ein Security-Coach arbeitet oft mit mehreren Champions zusammen, die jeweils dem eigenen Verantwortungsbereich im Unternehmen zugeordnet sind. Die Coaches unterstützen die Champions und fördern wichtige Beziehungen, damit das Programm reibungslos läuft.
Eine seit Langem bestehende Herausforderung ist es, Verständnis zwischen Entwicklungs- und Security-Teams zu schaffen. Wenn Security-Ressourcen in Entwicklungsteams eingebunden sind und Entwickler mit Security-Teams zusammenarbeiten, fördert das Empathie und erleichtert Abläufe. Die funktionsübergreifende Zusammenarbeit hilft den Teams, die Herausforderungen der jeweils anderen zu verstehen und neue Perspektiven zu gewinnen, von denen alle profitieren.
Schulungen und berufliche Weiterbildung
Gute Schulungen sind eine Grundvoraussetzung, um Security Champions zu befähigen. Entwickler sollten Sicherheit aus der Perspektive eines Angreifers kennenlernen – durch praktische Hacking-Übungen, Threat Modeling, sicheres Programmieren, die Grundlagen von Schwachstellen und deren Priorisierung. Neben bewährten Schulungsformaten wie computergestützten Kursen und Präsenzschulungen bieten sich interaktive Methoden wie Gamification und Security-Challenges an, um die Beteiligung zu steigern. Auch Konferenzen sowie interne und branchenweit anerkannte Zertifizierungen spielen eine Rolle.
Security-Schulungen sollten sich nicht auf Champions oder das Security-Team beschränken. Sie sollten das gesamte Unternehmen einbeziehen, um eine sicherheitsbewusste Kultur zu fördern. Security-Awareness-Programme, gemeinsame Lernpausen beim Mittagessen, simulierte Übungen zur Reaktion auf Vorfälle und interne Security-Gipfeltreffen können formelle Schulungen ergänzen.
Programmmanagement
Wie oft sich Champions treffen, ist unterschiedlich. Monatliche Gespräche sind jedoch üblich. Vor COVID waren persönliche Treffen alle sechs Monate oder einmal im Jahr beliebt, um das Engagement zu würdigen und Wissen auszutauschen. Die Treffen sollten klar strukturiert sein und einem gut durchdachten Plan folgen, damit sie produktiv sind.
Fehlendes Programmmanagement ist eine häufige Fehlerquelle. In größeren Unternehmen kann dafür eine eigene Programmleitung erforderlich sein. In kleineren Unternehmen muss trotzdem jemand die Organisation, Verantwortlichkeiten und regelmäßigen Treffen übernehmen. Zu dieser Rolle gehört auch, die Mitgliedschaft, Aufgaben und Prämien zu koordinieren.
Klar definierte Aktivitäten
Klar definierte Rollen, Verantwortlichkeiten und Aktivitäten sind entscheidend für ein erfolgreiches Programm. Security Champions müssen die Security-Arbeit nicht unbedingt selbst erledigen. Sie stellen vielmehr sicher, dass ihr Team Sicherheitspraktiken und -prozesse einhält. Zu ihren Aufgaben können Threat Modeling, das Schreiben von Tests – von Unit-Tests bis hin zu Integrationstests –, die Abstimmung von Monitoring und Logging auf Code-Probleme sowie die Beschäftigung mit aktuellen Bedrohungen und Abwehrmaßnahmen gehören, etwa mithilfe von Ressourcen wie den OWASP Top 10.
Wichtig ist, die Dinge einfach zu halten. Beginnen Sie mit ein oder zwei klar umrissenen Aufgaben für die Champions und erweitern Sie das Programm mit der Zeit. Eine Dokumentation ist unerlässlich. Darin sollte festgehalten sein, was die Champions und ihre Teams erreichen sollen.
Prämien und Anerkennung
Was als angemessene Prämie oder Anerkennung für die Teilnahme an einem Security-Champions-Programm gilt, ist von Person zu Person verschieden. Manche möchten gar nichts dafür bekommen. Sie wollen einfach ihr Wissen erweitern oder Teil einer Champion-Gruppe sein – Wissen ist die beste Belohnung. Andere sehen Security als möglichen Karriereweg und betrachten das Programm als guten ersten Schritt in diese Richtung. Viele freuen sich über zusätzliche Vorteile, etwa persönliche Treffen wie bereits erwähnt oder Tickets für Security-Konferenzen wie DefCon oder Black Hat. Auch interne Anerkennung kann das Programm bekannt machen, etwa eine Erwähnung durch Ihre Vizepräsidentin oder Ihren Vizepräsidenten vor dem Management oder ein Beitrag auf einer internen Unternehmenskonferenz. Manchmal reichen auch T-Shirts oder Hoodies, damit sich die Teilnehmenden der Gruppe zugehörig fühlen. Fragen Sie in Ihrem Team nach, wie Sie das Engagement am besten würdigen können.
Messbare Ziele
Die gängigsten Weiterbildungsprogramme kombinierten interne und externe Schulungen und Wissensaustausch mit einem Stufensystem. Sie können KPIs oder Erwartungen festlegen, etwa dazu, wie viele Personen in bestimmten Stufen in kritischen Bereichen der Anwendungsentwicklung tätig sein sollen. Wenn Sie zum Beispiel einen geschäftskritischen Service haben, der viele sensible Daten verarbeitet, sollten Sie in diesem Team einen Security Champion auf der Stufe Brown oder Black haben. In Bereichen mit sehr geringem Risiko ist es dagegen weniger problematisch, wenn die Champions und Teams keine vertieften Security-Schulungen absolviert haben. Die Stufen werden beispielsweise für Zertifizierungen, absolvierte Schulungen, Stunden mit Security-Aufgaben sowie das Vorantreiben und Teilen von Teamprojekten und Erfolgen vergeben.
Erfolge stärken
Positive Bestärkung und Gamification können die Teilnahme fördern. Einfache Prämien und Anerkennung sowie eine strukturierte, auf die Unternehmensziele zugeschnittene Vorgehensweise können viel bewirken. Wenn Sie herausfinden, was zur Unternehmenskultur passt und das Team motiviert, schaffen Sie die Grundlage für ein erfolgreiches und ansprechendes Programm.
IaC-Sicherheit für Entwickler
Snyk schützt Ihre Infrastructure as Code vom SDLC bis zur Laufzeit in der Cloud mit einer einheitlichen Policy-as-Code-Engine, damit jedes Team sicher entwickeln, bereitstellen und betreiben kann.