48 % sehen Sicherheit als großes Hindernis für die schnelle Softwarebereitstellung
28. Januar 2020
0 Min. LesezeitWenn Teams und Unternehmen versuchen, Sicherheit während des gesamten Software Development Life Cycle (SDLC) einzubinden, entstehen ganz unterschiedliche Herausforderungen. Um mit der steigenden Geschwindigkeit der Softwarebereitstellung und den knappen verfügbaren Sicherheitsressourcen Schritt zu halten, müssen Unternehmen Entscheidungen zu Kultur, Prozessen und Tools treffen – von der Gestaltung der internen Kultur bis hin zur Auswahl geeigneter Tools, die sich in Engineering-Workflows integrieren lassen, Entwickler befähigen und unterstützen sowie ungeplante, störende Arbeit auf ein Minimum reduzieren.
Mit jeder bekannt gewordenen Datenschutzverletzung wird Unternehmen bewusster, wie wichtig es ist, Sicherheit frühzeitig und während des gesamten SDLC zu berücksichtigen, um Kundendaten und Vermögenswerte zu schützen, Features abzusichern und die Bereitstellung zu beschleunigen. Damit all das gelingt, muss DevSecOps von Sicherheit geprägt und von Entwicklern vorangetrieben werden.
Eine erfolgreiche Umsetzung von DevOps ist entscheidend für DevSecOps
Je weiter ein Unternehmen auf der DevOps-Entwicklungsstufe vorangeschritten ist, desto wahrscheinlicher ist es, dass es Sicherheitspraktiken einführt. Unternehmen mit einem hohen Reifegrad bei DevOps-Tools und -Kultur sind gut aufgestellt, um Sicherheitspraktiken und DevSecOps weiter auszubauen. In der DevSecOps-Welt bildet Automatisierung die Grundlage. Außerdem werden Engineers im gesamten Unternehmen dazu befähigt, abteilungsübergreifend zusammenzuarbeiten und Maßnahmen zur Verbesserung der Sicherheit zu ergreifen.
Kürzlich haben wir eine Studie zur Einführung von DevOps und DevSecOps durchgeführt und dabei festgestellt, dass 48 % der Befragten Sicherheit als großes Hindernis für die schnelle Softwarebereitstellung ansehen.
PDF herunterladen: DevSecOps Insights 2020
Ist Sicherheit wirklich eine gemeinsame Verantwortung?
Alle sprechen davon, dass Sicherheit im gesamten Unternehmen eine gemeinsame Verantwortung ist. Warum lässt sich das in so vielen Fällen nur schwer in die Praxis umsetzen? Der Puppet State of DevOps Report zeichnet ein zynisches, aber nicht ungewöhnliches Bild: Sicherheitsbedenken werden oft eher als Mittel zur Schuldzuweisung betrachtet denn als Möglichkeit, die Sicherheitslage eines Unternehmens messbar zu verbessern.
Eine weitere wichtige Frage: Liegt die Verantwortung für Anwendungssicherheit allein beim Sicherheitsteam? Aus dem Snyk State of Open Source Security Report 2019 erfahren wir, dass 81 % der Befragten der Meinung sind, Entwickler sollten für Sicherheit verantwortlich sein, dafür aber nicht ausreichend gerüstet sind.

Laut dieser Umfrage sind Entwickler für die Sicherheit ihres Codes und ihrer Anwendungen verantwortlich.
Wie können wir sie erfolgreicher machen? Wie können wir diese Security Champions dabei unterstützen, Sicherheit besser in ihre Workflows zu integrieren? Eine vielleicht noch kontroversere Frage lautet: Wer ist für die Umsetzung von Sicherheitskorrekturen verantwortlich und wer soll sie finden?
Da DevSecOps-Prozesse zunehmend eingeführt werden, fragen sich manche, ob Sicherheit schnelle Entwicklungszyklen behindert. Anders als DevOps, das dafür bekannt ist, die Softwarebereitstellung für agile Teams zu beschleunigen, gilt Sicherheit als Bremsklotz. Teams stehen unter starkem Druck von allen Seiten: Stakeholder aus dem Geschäftsbereich drängen auf die schnelle Bereitstellung von Features und räumen diesen ständig Vorrang vor technischen Schulden und Sicherheitsproblemen ein. Diese Probleme bleiben oft ungelöst und bergen das Risiko, die Softwareentwicklung zu verlangsamen und erhebliche geschäftliche Schäden zu verursachen.
Laut dem Puppet Report empfinden 48 % der Befragten Sicherheit tatsächlich nach wie vor als großes Hindernis für die schnelle Softwarebereitstellung.
Traditionelle Sicherheitspraktiken kommen erst spät im SDLC zum Einsatz, zum Beispiel wenn ein Release in die Qualitätssicherung übergeht. Selbst bei Teams, die auf agile Softwarebereitstellung in kurzen Sprints setzen, finden Sicherheitsprüfungen nur selten statt, etwa einmal pro Quartal. Sie sind zudem nicht in die Entwicklungs-, Build- und Testphasen integriert und automatisiert.

Integrierte Tools sind entscheidend
Software „erobert die Welt“ und das Tempo lässt nicht nach. Immer mehr traditionelle Technologien verlagern sich in die Softwarewelt – von softwaredefinierten Netzwerken bis hin zu Cloud-Anbietern, die die gesamte Verwaltung traditioneller Services als Infrastructure as Code (IaC) abstrahieren.
Da Software immer mehr Bereiche unserer Welt steuert, sind Entwickler entscheidend, um Sicherheitsbedenken wirksam anzugehen, denn sie haben direkten Einfluss auf den Code und dessen Sicherheit. Führende Entwickler-Ökosysteme greifen diesen Wandel bereits auf, etwa mit wichtigen Sicherheitsintegrationen bei GitHub, dem größten Hosting-Anbieter für Code-Repositories.
Damit Tools die Agilität ermöglichen, die in einer DevOps-Welt gefragt ist, müssen sie Automatisierung von der Risikoerkennung bis zur Behebung integrieren. So können Engineers Sicherheitsprobleme proaktiv angehen und Risiken schnell reduzieren. Wirksame Tools sollten zudem den Kontext berücksichtigen, damit Entwickler Risiken einfach bewerten und priorisieren können. Das potenzielle Risiko ist jederzeit enorm – und erzeugt sowohl bei Entwicklungs- als auch bei Sicherheitsteams eine Flut an Warnmeldungen. Zu wissen, wo das größte Risiko besteht, ist entscheidend, um Risiken bei Anwendungen und Services effizient zu reduzieren.
So können Engineers nicht nur Sicherheitsprobleme angehen, sondern auch den Zeitraum verkürzen, in dem Schwachstellen ausgenutzt werden können. Dadurch sinkt das Gesamtrisiko für das Unternehmen und seine Vermögenswerte.
79 % der Unternehmen befinden sich auf halbem Weg ihrer DevOps-Reise
Der Puppet State of DevOps Report beleuchtet den Stand der DevOps-Einführung und den Reifegrad verschiedener Unternehmen sowie die Auswirkungen darauf, in welchem Umfang Sicherheit eingeführt wird.
Eine der im Report vorgestellten Erkenntnisse: 79 % der Unternehmen befinden sich auf mittlerem Niveau der DevOps-Entwicklung. Unternehmen stehen außerdem vor der Herausforderung, Tools, Kultur und Praktiken so zu skalieren, dass sie die Versprechen und den Nutzen von DevOps wirksam ausschöpfen können.
Für Unternehmen, die sich in der mittleren Phase der DevOps-Einführung befinden, empfiehlt Puppet, Geschäftsergebnisse zu messen und DevOps-Kennzahlen zu nutzen. Dieser Ansatz bildet den aktuellen Stand ab und liefert Erkenntnisse dazu, welche Schritte als Nächstes nötig sind, um einen höheren Reifegrad bei DevOps zu erreichen.

Lesen Sie weiter in unserer Studie DevSecOps Insights 2020:
