29 % der Unternehmen mit höchster Sicherheitsintegration erleben Reibungsverluste bei der Zusammenarbeit
28. Januar 2020
0 Min. LesezeitEin typisches Merkmal traditioneller Sicherheitsaktivitäten in Unternehmen sind die starken Spannungen zwischen den Sicherheitsteams, dem Betrieb oder der IT und der zentralen F&E-Entwicklung. Wenn diese Teams isoliert voneinander arbeiten und ihre übergeordneten Ziele nicht aufeinander abgestimmt sind, entstehen Spannungen und Reibungsverluste, die sich in ineffektiven Sicherheitsmaßnahmen äußern.
Sind Sicherheitspraktiken jedoch im gesamten SDLC integriert, steigt das Vertrauen in die Sicherheitspraktiken im gesamten Unternehmen. Darüber hinaus zeigt der Puppet-Bericht: Wenn Sicherheitsaktivitäten sehr früh im SDLC stattfinden, sind sie wirkungsvoller.
Eine tiefgreifende und reibungslose Sicherheitsintegration verbessert die Sicherheitslage und die Zusammenarbeit

Threat Modeling wurde als Sicherheitsaktivität mit dem größten Einfluss auf die allgemeine Sicherheitslage und das Sicherheitsvertrauen eines Unternehmens genannt. Threat Modeling zielt darauf ab, alle geschäftlichen Stakeholder – Sicherheit, Entwicklung und Betrieb – zusammenzubringen und grundlegende Fragen zu beantworten, zum Beispiel: „Was entwickeln wir?“ und „Was kann schiefgehen?“. Diese Aktivität schafft ein kollaboratives Umfeld und eine Grundlage für offene Diskussionen und Kommunikation zwischen allen Beteiligten aus den Bereichen Dev, Sec und Ops.
Kürzlich haben wir eine Studie zur Verbreitung von DevOps und DevSecOps durchgeführt. Eine der wichtigsten Erkenntnisse: 29 % aller Unternehmen mit dem höchsten Grad an Sicherheitsintegration nehmen bei der Zusammenarbeit zwischen Sicherheits- und Delivery-Teams dennoch erhebliche Reibungsverluste wahr.
PDF „DevSecOps Insights 2020“ herunterladen
Laut Puppet zählen die folgenden Praktiken zu den wirksamsten, um die Sicherheitslage eines Unternehmens zu verbessern:
Sicherheitstools in einer Continuous-Integration-Pipeline helfen Entwicklerinnen und Entwicklern, darauf zu vertrauen, dass sie keine bekannten Sicherheitsprobleme in ihre Codebasis einführen. Solche automatisierten Sicherheitstools laufen oft schnell und bieten eine gute Developer Experience mit schnellem Feedback. So können Entwicklerinnen und Entwickler zügig weiterarbeiten, ohne blockiert zu werden. Einige dieser Tools bieten außerdem konkrete Maßnahmen zur Behebung von Problemen, die eng in den Workflow der Entwicklung integriert sind. Dadurch werden Entwicklerinnen und Entwickler zusätzlich befähigt, Verantwortung für die Sicherheit der von ihnen entwickelten Anwendungen zu übernehmen.
Sicherheitsrichtlinien für die Infrastruktur werden vor der Bereitstellung überprüft. Infrastructure as Code ist ein fester Bestandteil vieler DevOps-Tools und verbreitet sich mit der Bereitstellung cloudnativer Dienste und Tools wie Terraform von HashiCorp rasant. Ein weiteres Beispiel für IaC ist die textbasierte Konfiguration zur Bereitstellung von Container-Orchestrierungssoftware wie Kubernetes. Ein häufiger Sicherheitsfehler besteht jedoch darin, versehentlich eine unsichere Konfiguration bereitzustellen, was erhebliche Auswirkungen auf ein Unternehmen haben kann. In einem konkreten Fall ermöglichte beispielsweise eine unsichere Cloud-Speicherkonfiguration unbefugten Nutzern den Zugriff und führte zu mehreren Datenlecks, wie wir weiter oben in diesem Bericht hervorgehoben haben.
Dennoch nehmen 29 % aller Unternehmen mit dem höchsten Grad an Sicherheitsintegration bei der Zusammenarbeit zwischen Sicherheits- und Delivery-Teams erhebliche Reibungsverluste wahr. Erfreulicherweise ist die Situation damit besser als bei den 47 % aller Unternehmen in einer mittleren Phase der Sicherheitsintegration, die dasselbe berichten. Bemerkenswert ist, dass Teams überhaupt nicht zusammenarbeiten, wenn keine Sicherheitsintegration vorhanden ist.
Ein weiterer bemerkenswerter Befund des Puppet-Berichts: Unternehmen mit einer starken und tiefgreifenden Sicherheitsintegration konnten Sicherheitsprobleme gegenüber allgemeinen Feature-Auslieferungen priorisieren und schneller beheben. Das ist ein deutliches Signal: Wird Sicherheit im gesamten Unternehmen als gemeinsame Verantwortung betrachtet, hat die Minimierung von Sicherheitsrisiken für das Unternehmen Vorrang.
PDF „DevSecOps Insights 2020“ herunterladen
Lesen Sie weiter in unserer Studie „DevSecOps Insights 2020“:
