4 schlechte AppSec-Gewohnheiten, die Sie 2023 ablegen sollten (und welche Best Practices Sie stattdessen übernehmen können)
2. Februar 2023
0 Min. LesezeitUnabhängig davon, wie das vergangene Jahr für Sie gelaufen ist, fallen Ihnen wahrscheinlich einige Dinge ein, die Sie gerne 2022 zurücklassen würden. Vielleicht möchten Sie eine schlechte Angewohnheit ablegen oder Ihre Einstellung ändern. Apropos schlechte Gewohnheiten: Einige mangelhafte Cloud-App-Security-Praktiken sollten Sie ebenfalls nicht mit ins Jahr 2023 nehmen!
Die Welt der App-Entwicklung verändert sich ständig. Von der anhaltenden Abhängigkeit von Cloud-Ökosystemen bis hin zu zunehmenden Diskussionen über die Sicherheit der Software-Supply-Chain: 2023 verspricht schon jetzt viele Veränderungen für Entwicklungs- und Sicherheitsteams. Doch angesichts dieser rasanten Veränderungen werden einige der bewährtesten Sicherheitspraktiken der Vergangenheit unweigerlich so altmodisch wirken wie ein Nokia-Klapphandy. Hier sind vier Beispiele für schlechte Sicherheitsgewohnheiten, die „total von gestern“ sind, und bessere Alternativen, die Sie 2023 übernehmen können:
1. Entwickler nicht in Gespräche über Cloud-Security einbeziehen
Wer ist in Ihrem Unternehmen tatsächlich für die Cloud-Security verantwortlich? Unser State of Cloud Security Report 2022 hat gezeigt, dass verschiedene Befragte aus demselben Unternehmen diese Frage unterschiedlich beantworteten!
Diese Unklarheit bei der Zuständigkeit ist wahrscheinlich auf das Shift-Left-Paradigma in den heutigen AppSec-Praktiken zurückzuführen. Es zwingt Cloud-Engineers, IT- und Infosec-Teams dazu, Cloud-Security früher als je zuvor im Softwareentwicklungsprozess umzusetzen. Doch keines dieser Teams kennt diese frühen Phasen vollständig. Daher fällt es ihnen schwer, ihre Cloud-Umgebungen wirksam abzusichern oder überhaupt die Sicherheitsmaßnahmen der anderen zu verstehen. Die Entwickler selbst kennen sich mit diesen frühen Phasen des SDLC jedoch am besten aus. Die erste Hälfte der Entwicklungs-Pipeline ist ihr Gebiet. Deshalb müssen sie in Shift-Left-Maßnahmen für die Cloud-Security einbezogen werden.
Best Practice: Setzen Sie bei der Cloud-Security auf einen entwicklerorientierten Ansatz.
Die Entwickler selbst kennen sich mit den frühen Phasen des SDLC am besten aus. Deshalb müssen sie in Shift-Left-Maßnahmen für die Cloud-Security einbezogen werden.
Nutzen Sie dazu ein zentralisiertes Toolkit für Cloud-Security, auf das Entwickler, Sicherheits- und IT-Teams sowie Cloud-Architekten zurückgreifen können. So sind alle Teams auf demselben Stand und doppelte oder widersprüchliche Arbeit wird vermieden. Wichtig ist außerdem eine Lösung mit klaren Vorschlägen zur Behebung von Problemen. So können Entwickler Schwachstellen in ihren eigenen Projekten so reibungslos wie möglich beheben.
2. Die Ausuferung von Sicherheitstools ignorieren
Immer mehr Unternehmen räumen Praktiken für die Cloud-App-Security einen hohen Stellenwert ein. Doch häufig geschieht das, indem sie immer weitere Sicherheitstools hinzufügen. Zu Beginn des Jahres 2023 werden diese Technologie-Stacks immer umfangreicher und schwerer zu verwalten. Das kostet Zeit, schafft Engpässe und bindet Sicherheitsressourcen falsch.
Best Practice: Konsolidieren Sie Ihren Security-Stack.
Ihre Teams werden es Ihnen danken! Weniger Tools bedeuten weniger Zeitaufwand für neue Oberflächen, weniger Kontextwechsel und geringere Kosten. Noch besser: Setzen Sie für Best Practices der Cloud-App-Security vielseitige Lösungen ein, die mehrere Bereiche gleichzeitig abdecken können, etwa Cloud-Infrastruktur und Quellcode – und das alles mit einem einzigen Tool.
3. IaC und Cloud-Security getrennt behandeln
Haben Sie schon einmal den Fernseher eingeschaltet und sind mitten in einem beliebigen Film gelandet? Ohne den vollständigen Kontext haben Sie die Handlung wahrscheinlich nicht ganz verstanden. Ähnlich ist es, wenn Teams Maßnahmen für die Cloud-Security umsetzen wollen, ohne Infrastructure as Code (IaC) zu berücksichtigen. Ihnen fehlt dann der vollständige Kontext zu jeder Schwachstelle und Fehlkonfiguration!
Best Practice: Verknüpfen Sie Ihre IaC- und Cloud-Security-Maßnahmen.
Wenn Sie Ihre Cloud-Security-Maßnahmen mit IaC verbinden, erhalten Sie den vollständigen Kontext zu jeder Sicherheitswarnung, beschleunigen die Behebung von Problemen und reduzieren unnötige Meldungen für Entwicklungs- und Sicherheitsteams. Zudem müssen Cloud-Security-Experten bei einem einheitlichen Ansatz für IaC und Cloud-Security nur eine zentrale Policy-Engine verwalten, die sich unternehmensweit einsetzen lässt.
4. SBOMs manuell erstellen
Eine weitere Cloud-App-Security-Praxis, die Unternehmen 2023 ablegen sollten: im Blindflug arbeiten, ohne genau zu wissen, was in ihrer Software steckt und welches Risiko die einzelnen Komponenten mit sich bringen. Theoretisch lässt sich dieses Problem durch eine umfassende Software Bill of Materials (SBOM) lösen. Doch das ist leichter gesagt als getan. Eine aktuelle SBOM zu erstellen, ist ein bewegliches Ziel: Entwickler können jederzeit eine Open-Source-Bibliothek oder ein Container-Basis-Image einbinden und es innerhalb von Sekunden in eine App integrieren.
Selbst wenn ein Unternehmen all diese Komponenten dokumentiert, sind SBOMs wenig hilfreich, wenn sie sich schwer nutzen lassen. Sicherheits- und Entwicklungsteams müssen sich in der SBOM zurechtfinden und damit Schwachstellen beheben können. Andernfalls ist der Ansatz unvollständig.
Best Practice: Nutzen Sie Tools, die Teile des SBOM-Erstellungsprozesses automatisieren.
Suchen Sie nach spezialisierten Tools, die die SBOM-Erstellung beschleunigen. Seit Oktober 2022 bietet Snyk drei Möglichkeiten, eine SBOM zu erstellen und auf Schwachstellen zu prüfen: ein kostenloses Webtool, ein Open-Source-Projekt und eine API-Integration für Ihre native CLI.
Machen Sie 2023 zum bisher besten Jahr für Ihr Security-Programm!
Wenn Sie gemeinsam mit Ihren Teams überlegen, wie Sie diese Best Practices für Cloud-App-Security umsetzen können, sollten Sie zunächst herausfinden, wo Sie heute stehen.
Nutzen Sie unser Quiz zu Application Security im Jahr 2023 als Orientierung!
Außerdem unterstützen wir Ihr Team gerne dabei, gute Vorsätze für das neue Jahr rund um Security zu formulieren. Snyk bietet eine entwicklerorientierte Plattform, mit der Sie Ihren proprietären Code, Ihre Open-Source-Abhängigkeiten, Container und Ihre Cloud-Infrastruktur zentral absichern können. Erfahren Sie mehr über einige der neuesten Erweiterungen unserer Developer-Security-Plattform, auf die wir uns 2023 besonders freuen.
