Skip to main content

5 Wege, die Sicherheit während der digitalen Transformation zu verbessern

Artikel von
hero research

10. April 2023

0 Min. Lesezeit

Initiativen zur digitalen Transformation haben die Softwareentwicklung auf ein neues Niveau gehoben. Verbraucherinnen und Verbraucher erwarten heute ein optimales Kundenerlebnis und moderne Apps, die hohen Ansprüchen gerecht werden. Entwicklerinnen und Entwickler müssen 2023 also mit schnelleren Releases, aufmerksamkeitsstärkeren Funktionen und besserer Funktionalität Schritt halten. 

Dieses beispiellose Wachstum der Softwareentwicklungsbranche hat zu einer erheblichen Kluft zwischen Entwicklungs- und Sicherheitsteams geführt. Die Einführung von DevSecOps hat zwar dazu beigetragen, dass diese beiden Teams zusammenarbeiten, doch das Problem besteht weiterhin.

Warum? Weil sich DevSecOps größtenteils darauf konzentriert hat, Sicherheit in DevOps einzubetten. Es ging vor allem darum, wie Entwicklungsteams Sicherheit umsetzen sollten. Sicherheitsteams wurden jedoch nicht darauf vorbereitet oder dafür ausgestattet, mit der Komplexität moderner Entwicklungsumgebungen umzugehen.

Sicherheits- und Entwicklungsteams stehen sich weiterhin gegenüber

Kurz gesagt: Sicherheits- und Entwicklungsteams haben nach wie vor unterschiedliche Prioritäten, Kulturen und Vorgehensweisen. Die digitale Transformation treibt sie immer weiter auseinander. Vielen Sicherheitsexpertinnen und -experten fehlen die Ressourcen, um zu verstehen, wie moderne Entwicklungsprozesse funktionieren. Dadurch wird die Zusammenarbeit mit Entwicklerinnen und Entwicklern erschwert. So zeigt sich die Kluft, während digitale Transformation und Sicherheit weiterhin aufeinanderprallen: 

  • Entwicklerinnen und Entwickler stehen unter dem Druck, schneller zu arbeiten. Sicherheitsteams hingegen drängen sie dazu, das Tempo zu drosseln, damit traditionelle Sicherheitslösungen in den SDLC integriert werden können.

  • Sicherheitsteams benötigen oft mehr Personal und Ressourcen, während Entwicklungsteams weiter wachsen, weil die Nachfrage nach digitaler Transformation zunimmt. 

  • Moderne Entwicklungs-Workflows erfordern agile Sicherheitstools, die große Projekte bewältigen und in komplexen Umgebungen funktionieren. Dennoch setzen viele Sicherheitsteams weiterhin auf traditionelle Sicherheitslösungen, die für große, monolithische Waterfall-Apps mit späten Sicherheitsprüfungen entwickelt wurden.

  • Dank DevSecOps erhalten viele Entwicklerinnen und Entwickler schon seit einiger Zeit Schulungen und Informationen zum Thema Sicherheit. Doch auch Sicherheitsteams müssen sich mit modernen Entwicklungsprozessen, Systemen, Komponenten, Workflows, Zielen und Anforderungen vertraut machen.

All diese Faktoren führen bei beiden Teams zu Frustration. Sicherheitsteams fragen sich, warum die Entwicklerinnen und Entwickler die Anweisungen nicht befolgen. Umgekehrt fällt es diesen schwer – wenn nicht gar unmöglich –, den Anforderungen des Sicherheitsteams gerecht zu werden.

Janet Heins, preisgekrönte CISSP-Sicherheitsexpertin, globale IT-Führungskraft und Beraterin bei iHeartMedia, fasst die Erfahrungen von Entwicklerinnen und Entwicklern mit Sicherheit so zusammen: „Ich übergebe meinen Code jemandem, der mir die Sicherheitslücken aufzeigt. Dann wende ich mich etwas anderem zu. Zwei Tage später kommt die Person zurück, und ich arbeite längst nicht mehr an diesem Code. Sie listet die Fehler auf, die ich suchen, beheben und erneut einreichen soll – das unterbricht meinen Arbeitsfluss enorm.“  

Richard Bird, Chief Security Officer bei Traceable, hat diese anhaltenden Spannungen zwischen Sicherheit und Entwicklung beobachtet: „Kein Unternehmen, das ich kenne, erreicht in diesem Bereich Weltklasse-Niveau. Ich glaube, viele Unternehmen bewältigen die Herausforderungen und Spannungen zwischen Sicherheits- und Entwicklungsteams ganz ordentlich. Doch selbst die leistungsstärkeren DevSecOps-Unternehmen haben große Schwierigkeiten mit den Reibungsverlusten, die dadurch entstehen, dass Sicherheitsressourcen so lange für die Behebung von Problemen benötigen. Vor allem aber reicht ‚ganz ordentlich‘ bei Weitem nicht aus, um sich gegen Angreifer zu verteidigen – geschweige denn, sie zu besiegen.“

In diesem Beitrag sehen wir uns fünf Maßnahmen an, mit denen Sie diese Kluft verringern können. Weitere Details finden Sie in unserem ausführlichen Playbook: Warum moderne Sicherheitsteams eine Transformation brauchen (und wie sie diese umsetzen können).

So überbrücken Sie die Sicherheitslücke während der digitalen Transformation

Wir müssen über die Einführung von DevSecOps aufseiten der Entwicklerinnen und Entwickler hinausgehen. Es ist an der Zeit, dass auch Sicherheitsteams ihren Teil dazu beitragen, die Kluft zu schließen. Hier sind einige konkrete Maßnahmen, mit denen sie die Zusammenarbeit mit der Entwicklung verbessern können: 

1. Bewusstsein stärken

Schulungen müssen auf beiden Seiten stattfinden. Bei DevSecOps ging es bisher vor allem darum, Entwicklerinnen und Entwickler über bewährte Sicherheitspraktiken aufzuklären. Sicherheitsteams müssen sich ebenso engagieren. Sicherheitsexpertinnen und -experten sollten sich die Zeit nehmen, die Prioritäten, Prozesse, Systeme, Workflows und Ziele der Entwicklung zu verstehen – mit dem Ziel, vertrauenswürdige Partner zu werden.

2. Die richtigen Tools auswählen

Sicherheitslösungen müssen entwicklerfreundlich sein: leicht zu erlernen, intuitiv bedienbar und nahtlos in vertraute Workflows integriert. Entwicklerinnen und Entwickler müssen mehrere Prioritäten gleichzeitig im Blick behalten; Sicherheit steht dabei oft nicht an erster Stelle. Sicherheitsteams müssen daher Tools finden, die sich mit minimalem Aufwand in den Arbeitsalltag integrieren lassen. 

3. Die richtigen Fragen stellen

Die richtigen Sicherheitstools auszuwählen ist das eine; sie mit der passenden Sicherheitsstrategie in die SDLCs Ihres Unternehmens zu integrieren, etwas anderes. Bei der Auswahl und Integration von Tools in die Workflows der Entwicklerinnen und Entwickler müssen Sicherheitsteams unbedingt die richtigen Fragen stellen. Hier sind einige Beispiele für gute Einstiegsfragen:

  • Wie können wir unsere Lösungen nahtlos in die Workflows des Entwicklungsteams integrieren, ohne dessen Arbeitsrhythmus zu beeinträchtigen?

  • Wie können unsere Lösungen den Entwicklerinnen und Entwicklern möglichst relevante, praxisnahe und umsetzbare Ergebnisse liefern?

4. Wirksame interne Praktiken etablieren

Sicherheitsteams sollten außerdem die Rollen im Sicherheits- und Entwicklungsbereich festlegen und definieren sowie deren Umsetzung anhand festgelegter Kennzahlen überwachen. Legen Sie fest, wer wofür zuständig ist, wer für die einzelnen Elemente des Sicherheitsprozesses verantwortlich ist und wie Erfolg in der Zusammenarbeit von Sicherheit und Entwicklung grundsätzlich aussieht. Viele Teams profitieren davon, diese Kennzahlen mithilfe von Scorecards zu erfassen. 

5. Erfolge feiern

Wenn jemand aus dem Entwicklungsteam einen wichtigen Beitrag zur Sicherheit im Entwicklungsprozess leistet, feiern Sie diesen Erfolg! So stärken Sie das Bewusstsein und ermutigen weitere Teammitglieder, sich an Sicherheitsinitiativen zu beteiligen. 

Ein Umdenken in den Sicherheitsteams

Angesichts der heutigen Bedrohungslage können Unternehmen es sich nicht mehr leisten, die Barrieren zwischen Entwicklungs- und Sicherheitsteams bestehen zu lassen. Und seien wir ehrlich: Keines der Teams möchte sich weiterhin mit diesen Spannungen auseinandersetzen. Zum Glück gibt es einen Weg nach vorn. Entscheidend ist ein echter Kulturwandel bei Rollen, Verantwortlichkeiten und der Zusammenarbeit zwischen Entwicklung, DevOps/Plattform und Sicherheit. Dieses Umdenken bringt alle auf denselben Stand und ermöglicht es den Sicherheitsteams, mit der modernen Softwareentwicklung zusammenzuarbeiten – heute und in den kommenden Jahren.

Erfahren Sie mehr darüber, wie Sie Sicherheitsteams transformieren können. Laden Sie unser Playbook herunter: Warum moderne Sicherheitsteams eine Transformation brauchen (und wie sie diese umsetzen können).

Weiterlesen

Blog

Frontier-Modelle fanden die Schwachstellen. Nur der Angreifer fand die Angriffsketten.

Die statische Analyse fand die Schwachstellen, doch erst Live-Angriffstests bewiesen, wie sie sich zu Angriffen verketten lassen. Ein Vergleich von Evo COS, Claude Security und Claude Code Security.

feature insights context
Blog

Autonome Angriffe sind bereits Realität. Die Verteidigung muss Schritt halten.

Autonome Angreifer verkürzen das Zeitfenster für die Verteidigung. Erfahren Sie, wie kontinuierliches Erkennen, Beheben, Validieren und Verhindern Sicherheitsteams helfen kann, Schritt zu halten.

Blog

Warum KI-Coding-Agenten immer wieder fehlerhafte Zugriffskontrollen schreiben

KI-Coding-Agenten können Autorisierungslogik erzeugen, die kompiliert und die Prüfung besteht, dabei aber die Daten eines Mandanten für einen anderen offenlegt. Erfahren Sie, warum fehlerhafte Zugriffskontrollen schwer zu erkennen sind und wie Sie sie verhindern.