In this article
Anwendungs-Sicherheitsrichtlinien für sichere Entwicklungsprozesse etablieren
Was ist eine Richtlinie für Anwendungssicherheit?
Eine Anwendungssicherheit-Richtlinie legt die akzeptablen Sicherheits- und Schutzgrenzen fest, innerhalb derer Anwendungsentwickler und Sicherheitsteams bei der Entwicklung neuer Software arbeiten können – häufig mithilfe von Anwendungssicherheitslösungen mit Richtlinienfunktionen. Wenn die Software-Sicherheitsrichtlinie diese Grenzen automatisch und konsistent festlegt, bevor die Arbeit beginnt, liefert sie wichtige Informationen für effiziente Anwendungsentwicklungsprozesse.
Eine einzige Richtlinie für Anwendungssicherheit eignet sich nicht für jede Organisation. AppSec-Richtlinien müssen zur Größe und zum Geschäftsmodell Ihrer Organisation passen. Deshalb müssen wirksame Richtlinien entwickelt werden, die sich an etablierten Best Practices für Anwendungssicherheit orientieren und zugleich geeignete Schutzniveaus vor Sicherheitslücken festlegen sowie bestimmen, welche Drittanbieteranwendungen und Open-Source-Komponenten eingesetzt werden sollen. Neben den Präferenzen Ihrer Organisation müssen Sie auch Standards wie die OWASP Top 10 genau beachten.
Selbst wenn all diese Aspekte berücksichtigt werden, ist es schwierig, AppSec-Richtlinien zu etablieren, die Schutz und Performance wirksam ausbalancieren. Die hier bereitgestellten Informationen helfen Ihnen dabei, Enterprise-Sicherheitsrichtlinien zu etablieren, die Sicherheitslücken reduzieren und Entwicklern ermöglichen, weiterhin innovative Software bereitzustellen.
Warum sind Richtlinien für Anwendungssicherheit wichtig?
Die Softwareentwicklung hat sich verändert. Schnelle Bereitstellungen sind zum Standard geworden, und viele DevOps-Teams nutzen in großem Umfang Open-Source-Code für ihre Projekte. Diese neue Bereitstellungsumgebung ist vor allem durch die Einführung von CI/CD-Prozessen in Unternehmen entstanden, insbesondere in Großunternehmen.
In diesem schnelllebigen Unternehmensumfeld können Sicherheitslücken durch etwas so Einfaches wie einen Konfigurationsfehler entstehen. Der Bericht zum Status der Cloud-nativen Anwendungssicherheit von Snyk zeigte, dass Fehlkonfigurationen (45 %) und bekannte, nicht behobene Sicherheitslücken (38 %) die beiden häufigsten Ursachen für Sicherheitsvorfälle waren.

Eine aktuelle Studie zeigte, dass von 85.000 untersuchten Anwendungen 83 % mindestens eine Sicherheitslücke aufwiesen. 20 % davon enthielten eine schwerwiegende Sicherheitslücke. Auch wenn nicht jede dieser Sicherheitslücken ein großes Sicherheitsrisiko darstellt, verfeinern Hacker ihre Angriffe laufend und nutzen ausgeklügelte Umgehungsmethoden, um in Software einzudringen.
Richtlinien für Anwendungssicherheit setzen Grenzen, die helfen, Sicherheitslücken zu verhindern.
Die Kosten von Sicherheitslücken
2017 verwendete Equifax eine veraltete Version der Java-Bibliothek Apache Struts, wodurch Angreifer in das System eindringen konnten. Bei diesem berüchtigten Angriff wurden die persönlichen Daten von 143 Millionen Nutzern offengelegt. Es folgte eine Sammelklage, die Equifax mit einer Zahlung von 380,5 Millionen US-Dollar beilegte.
Der Fall Equifax ist zwar ein extremes Beispiel für die Ausnutzung einer Sicherheitslücke, doch jeder Sicherheitsvorfall hat negative geschäftliche Folgen. Viele Unternehmen erholen sich nie von verheerenden Sicherheitsvorfällen. Deshalb sind Richtlinien für Anwendungssicherheit besonders für Unternehmen entscheidend, die mit hochsensiblen Daten arbeiten, etwa Finanzinstitute, Behörden und Gesundheitsunternehmen.
Mit der Einführung von Richtlinien für Anwendungssicherheit beginnen Unternehmen, ein AppSec-Programm aufzubauen, das festlegt, wie Entwickler Sicherheitslücken in jeder Phase des Softwareentwicklungslebenszyklus (SDLC) proaktiv angehen können. Ohne sorgfältige Planung und Integration in die Prozesse können Richtlinien für Anwendungssicherheit jedoch zu Frustration führen.
„Compliance as Code“ in Ihre AppSec-Richtlinie integrieren
Unternehmen etablieren DevOps-Praktiken, um die Entwicklungszeit zu verkürzen und ihre geschäftliche Agilität zu steigern. AppSec-Programme sollten diese Ziele unterstützen, indem sie Richtlinien für Anwendungssicherheit entwickeln, die Schutz und Performance ausbalancieren und so sicherstellen, dass die Entwicklung zügig weitergeht.
Unwirksame Richtlinien für Anwendungssicherheit zwingen Entwickler dazu, wertvolle Zeit mit dem Umschreiben von Code zu verbringen, und überlasten Sicherheitsteams mit Warnungen, Benachrichtigungen und Tickets zur Behebung von Sicherheitslücken. Letztlich bremsen diese Richtlinien die Entwicklung und setzen Unternehmen größeren Risiken aus. Wirksame Anwendungssicherheitsprogramme hingegen lassen sich einführen, ohne den DevOps-Workflow zu stören, und befähigen Entwickler. In solche Frameworks sind Richtlinien integriert, die im Softwareentwicklungslebenszyklus (SDLC) als Code umgesetzt werden und so die kontinuierliche Entwicklung unterstützen.
Was bedeutet Compliance as Code?
Compliance as Code (oder Policy as Code) automatisiert den Sicherheitsprozess mithilfe wirksamer Tools, die in DevOps integriert sind. Dadurch sinkt das Risiko menschlicher Fehler, da manuelle und zeitaufwendige Schritte entfallen. Diese automatisierten Sicherheitstools werden durch die Richtlinie für Anwendungssicherheit geregelt und in den Entwicklungsprozess integriert.
Während des Build-Prozesses können Entwickler beispielsweise automatisierte Scan-Tools einsetzen, die bekannte Sicherheitslücken erkennen und beheben, bevor die Software bereitgestellt wird. Nach der Bereitstellung können automatisierte Monitoring-Tools AppSec-Teams über neu erkannte Risiken in der Produktionsumgebung informieren. Für einen Compliance-as-Code-Ansatz sollten Richtlinien für Anwendungssicherheit festlegen, welche Tools eingesetzt werden und welche Arten von Sicherheitslücken und Risiken behoben werden müssen.
Richtlinien für Compliance as Code oder testgetriebene Compliance werden von großen, softwareorientierten Unternehmen wie Google eingesetzt. Sie unterstützen einen natürlicheren Build-Prozess und sorgen dafür, dass Innovation in sicheren Unternehmen weitergeht. Diese Prozesse gewährleisten:
Einheitliches Reporting und Transparenz
Erklärungen für Fehlschläge
Unabhängigkeit der Kontrolltests
Einfache Integration in CI/CD-Prozesse
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.
7 Elemente wirksamer Richtlinien für Anwendungssicherheit
Keine einzelne Richtlinie eignet sich für jedes Unternehmen. AppSec-Richtlinien müssen jedoch klar festlegen, welche Tools, Kontrollen und Systeme für die Sicherheit erforderlich sind. So erstreckt sich Sicherheit über Technologie und Prozesse und verbindet beide nahtlos miteinander.
Um wirksame Richtlinien für Anwendungssicherheit zu etablieren, sollten Unternehmen außerdem die folgenden Elemente berücksichtigen.
Bedrohungshistorie – Ermitteln Sie, welche Bedrohungen und Sicherheitslücken in Ihrem Technologie-Stack die größten Folgen hatten. So schaffen Sie eine Grundlage dafür, was in die Richtlinie aufgenommen werden sollte.
Priorisierung von Sicherheitslücken – Die Richtlinie sollte einheitlich festlegen, was als hohes, mittleres und niedriges Risiko gilt. So können Sie bestimmen, welche Sicherheitslücken behoben werden müssen und welche zur Prüfung markiert werden sollen.
Behebung und Risikominderung – Dieser Punkt hängt eng mit der Priorisierung von Sicherheitslücken zusammen, geht aber stärker ins Detail. Wer entscheidet, was behoben werden muss? Wann sollte eine Sicherheitslücke im Entwicklungsprozess geschlossen werden? Welche Risiken sind akzeptabel?
Prozesse – Richtlinien für Anwendungssicherheit sollten festlegen, wie Sicherheit auf den Anwendungscode angewendet wird. Wird Ihr Unternehmen beispielsweise SAST und DAST einsetzen?
Rollen und Verantwortlichkeiten – Die Richtlinie sollte festlegen, wer für die Anwendungssicherheit verantwortlich ist und in welchen Phasen des SDLC.
Tool-spezifische Vorgaben – Die meisten Unternehmen setzen Tools zur Sicherheitsautomatisierung ein. Die Richtlinie sollte festlegen, welche Tools in welcher Phase des SDLC verwendet werden.
Monitoring – Sicherheitslücken in Anwendungen werden oft erst entdeckt und ausgenutzt, nachdem der Code in die Produktionsumgebung überführt wurde. Eine wirksame Richtlinie legt fest, wie bereitgestellte Anwendungen überwacht werden und wie anhand der oben definierten Prioritäten Korrekturmaßnahmen bestimmt werden.
Wirksame Richtlinien ermöglichen wirksame Entwicklung
Eine klare Richtlinie für Anwendungssicherheit schafft einen Rahmen, der sowohl AppSec-Teams als auch Entwickler mit den Tools und Leitplanken ausstattet, die sie brauchen, um Vertrauen in ihre Software und Prozesse zu gewährleisten. Eine starke Anwendungssicherheit ist weder ein nachträglicher Gedanke noch ein aufgesetztes Tool. Sie ist vielmehr ein ausgereifter Prozess, der mit dem Tempo Ihrer Organisation Schritt hält und Ihren Kunden Vertrauen vermittelt. Richtlinien für Anwendungssicherheit legen fest, wie Ihre Organisation wirksamen Code entwickelt.