4 Best Practices für eine stärkere Akzeptanz von Sicherheit durch Entwickler
20. April 2023
0 Min. LesezeitDie Umsetzung einer angemessenen Sicherheit der Software-Supply-Chain ist 2023 eine Herausforderung. Angreifer werden immer raffinierter, und die zunehmende Komplexität moderner Anwendungen erschwert deren Schutz. Gemeint sind Microservices, Multi-Cloud-Umgebungen und komplexe Workflows – alles in einem Tempo, das mit dem Geschäft Schritt hält.
Um diese Herausforderungen anzugehen, organisierte das Snyk-Team zwei Roundtable-Gespräche: eines in Nordamerika und eines in EMEA. Zu den Gästen gehörten:
Gespräch in Nordamerika:
David Linthicum, Chief Cloud Strategy Officer bei Deloitte Consulting
Mic McCully, Field CTO bei Snyk
Gespräch in EMEA:
Khadir Fayaz, Group Vice President, Digital and Technology bei CBRE
Simon Maple, Field CTO bei Snyk
Laut diesen Experten beginnt der Erfolg im Bereich Sicherheit damit, Entwickler in die Lage zu versetzen, ihre Anwendungen vom Code bis zur Produktion abzusichern. Damit Sicherheit von Entwicklern tatsächlich angenommen wird, braucht es jedoch die richtigen Tools und Prozesse – und vor allem die richtige Kultur.
In modernen Software-Pipelines sind Entwickler an allen Aspekten der Anwendungserstellung beteiligt: am Code, an der Infrastruktur und an der Cloud-Bereitstellung. Deshalb muss Sicherheit bei den Entwicklungsteams beginnen und erfordert mehr als die richtigen Tools und Prozesse. Entscheidend ist eine Kultur, die den kontinuierlichen Einsatz dieser Tools und Prozesse fördert.
In diesem Beitrag geht es um Erkenntnisse unserer Sicherheitsexperten und vier Best Practices, mit denen Sie die Akzeptanz von Sicherheit durch Entwickler fördern können.
1. Workflow-Mentalität statt Audit-Denken
Um Entwickler zu stärken und sie zur Mitarbeit im Bereich Sicherheit zu motivieren, müssen Sie die Sprache von Audits in den Kontext des Entwicklungs-Workflows übertragen.
Mic McCully bringt es so auf den Punkt: „Wir müssen von dieser Audit-Mentalität zu einer unterstützenden Workflow-Mentalität wechseln. Ich möchte nicht einfach nur prüfen und Probleme aufdecken, sondern Anleitungen und ganz konkrete Hinweise dazu geben, wie sich diese Probleme beheben lassen. Es ist etwas anderes, jemandem die Dinge in der Sprache der Sicherheit zu erklären, … als zu sagen: ‚Wir haben das hier gefunden. Sie müssen diese Bibliothek von dieser Version auf jene Version aktualisieren.‘“
Es geht darum, lösungsorientiert vorzugehen und zu erklären, wo sich Schwachstellen in den gewohnten Workflows der Entwickler befinden. Diese Denkweise schließt die Lücke zwischen Sicherheitsrisiken und den konkreten Maßnahmen, die zu ihrer Behebung erforderlich sind.
2. Maßnahmen von unten und von oben
Sicherheit muss zwar von unten beginnen, indem Entwickler ihren Code von Anfang an absichern, doch auch Unterstützung von oben ist erforderlich.
Simon Maple erklärt: „Es braucht einen Ansatz von oben, bei dem es heißt: ‚Wissen Sie, von der Geschäftsführung über die Führungskräfte bis zum Vorstand – sie alle erkennen Sicherheit als Priorität an.‘ … Ich finde es toll, wenn besonders aus dem Engineering-Team heraus Leistungen hervorgehoben werden: ‚Dieses Team hat in diesem Sprint, diesem Monat oder diesem Quartal etwas erreicht. Das sollten wir feiern.‘ So werden andere dazu ermutigt, es ihnen gleichzutun. Das muss aber von oben kommen. Die CTOs und Engineering-VPs müssen das tun können. Dafür müssen sie von der Führungsebene die Befugnis erhalten, zu sagen: ‚Wir räumen Ihnen Zeit in einigen Ihrer Sprints und einen Teil unserer Engineering-Kapazitäten für solche Maßnahmen ein. Und wir feiern das gemeinsam, denn es ist ein gemeinsames Ziel.‘“
Ob die Sicherheitsmaßnahmen des Entwicklungsteams erfolgreich sind, hängt letztlich von den Prioritäten der Führungsebene ab. Sicherheit kostet Zeit und Ressourcen. Ohne angemessene Unterstützung ist ein voll funktionsfähiges Sicherheitsprogramm für Entwickler nicht möglich.
3. Reibungslose Entwicklererlebnisse
Ebenso wichtig ist es, dass Entwickler Sicherheit reibungslos in ihre täglichen Workflows integrieren können. Hier kommen die richtigen Tools und Prozesse ins Spiel.
Khadir Fayaz sagt: „Wir müssen darauf achten, dass Entwickler möglichst reibungslos arbeiten können: ‚Wie stelle ich sicher, dass mein Release sicher ist? Wie behebe ich das Richtige, damit mein Release sicher ist und ich mir keine Sorgen um die 100 kritischen Probleme machen muss, die mir angezeigt werden und die ich beheben soll? Wir müssen den Kontext berücksichtigen. Wir müssen Expertenwissen einbringen. Wir müssen Daten hochgradig integriert und koordiniert zusammenführen, damit Entwickler die richtigen Probleme für das jeweilige Release priorisieren können.‘“
Die richtige Kultur entsteht durch den Einsatz von Tools und Prozessen, die Entwickler stärken, statt sie zu verwirren oder zu überfordern.
4. Unterstützung durch das Sicherheitsteam
Es ist zwar üblich, Entwicklungsteams im Bereich Sicherheit zu befähigen, doch Schulungen für Sicherheitsteams zur Entwicklung sind eher selten. Unsere Sprecher betonen, dass diese genauso wichtig sind wie Sicherheitsschulungen für Entwickler.
Mic sagt: „Sicherheitsteams müssen die Entwicklung verstehen. Sie müssen wissen, wie diese Teams arbeiten: Welche Gitflow-Prozesse verwenden sie? Wie wurde die Anwendung veröffentlicht? Welche Entscheidungen werden getroffen?“
Um gemeinsam erfolgreich zu sein, müssen Sicherheits- und Entwicklungsteams die Arbeitswelten der jeweils anderen verstehen – ihre Ziele, Workflows und Prioritäten.
Sicherheit durch Entwickler in Ihrem Unternehmen etablieren
Sicherheit durch Entwickler ist unerlässlich, um den heutigen Sicherheitsanforderungen gerecht zu werden. Dafür braucht es eine enge Zusammenarbeit zwischen Entwicklung und Sicherheit, starke Unterstützung durch die Führungsebene sowie Tools und Prozesse, die reibungslose Abläufe ermöglichen.
Wenn Sie mehr über Sicherheit durch Entwickler erfahren möchten, hören Sie sich die vollständigen Aufzeichnungen der beiden Roundtables „Cultivating Developer Security Adoption in the Enterprise“ für Nordamerika und EMEA an.
Erfahren Sie außerdem, wie Snyk Unternehmen dabei unterstützt, eine Kultur der sicherheitsorientierten Entwicklung zu etablieren – mit entwicklerfreundlichen Sicherheitstools und Lernressourcen für Entwickler und Sicherheitsexperten.


