Skip to main content

Risikomanagement in DevOps-Praktiken mit Snyk & Datadog anwenden

Artikel von
Headshot of Brian Piper

Brian Piper

4. Januar 2021

0 Min. Lesezeit

Auf der SnykCon 2020 hielt Datadog einen informativen Vortrag darüber, wie sich dynamische Risikobewertungen in der Softwareentwicklung einsetzen lassen. Genauer gesagt erläuterte das Unternehmen, wie Snyk dabei helfen kann, Cybersicherheitsrisiken zu messen und zu minimieren.

In diesem Beitrag erfahren Sie mehr über häufige Software-Risiken, wie sich Sicherheitsrisiken messen lassen und wie Unternehmen Datadog und Snyk nutzen können, um das Risikomanagement zu automatisieren.

Arten von Software-Risiken

In den Bereichen IT-Betrieb, Entwicklung und Cybersicherheit gibt es zahlreiche Software-Risiken. Diese softwarebezogenen Risiken können besonders bei kundenorientierten Anwendungen zu Umsatzeinbußen oder einer Rufschädigung der Marke führen.

Im IT-Betrieb ist Software-Ausfallzeit das Hauptrisiko. Betriebsteams setzen unter anderem Strategien zur Notfallwiederherstellung und robuste Service Level Agreements (SLAs) ein, um die Verfügbarkeit sicherzustellen. In der Softwareentwicklung gibt es verschiedene Risiken, etwa fehlgeschlagene Feature-Releases, abgebrochene Sitzungen und Fehler in der Benutzeroberfläche (UI). Entwicklungsteams konzentrieren sich häufig auf eine hohe Testabdeckung und den Abbau technischer Schulden, um diese Risiken zu minimieren.

Cybersicherheitsrisiken können sowohl von Betriebs- als auch von Entwicklungsteams oder von beiden ausgehen. Die Herausforderung besteht darin, diese Sicherheitsrisiken zu minimieren, wenn sie im Vergleich zu Ausfällen, Fehlern und anderen softwarebezogenen Risiken seltener auftreten oder schwerer messbar sind.

„In der Cybersicherheit sind die Auswirkungen auf das Unternehmen gravierender“, betonte Andrew Krug, Technical Evangelist Security bei Datadog. „Da es nicht jeden Tag zu Sicherheitsvorfällen kommt, ist es sehr schwierig, die Wahrscheinlichkeit zu berechnen. Deshalb eignet sich dieser Bereich besonders für quantitative Analysen.“

Software-Sicherheitsrisiken messen

Auch wenn Sicherheitsrisiken seltener auftreten, können sie schwerwiegende Folgen für das Unternehmen haben. Sicherheitsrisiken zu erkennen und zu messen, ist entscheidend, um negative Auswirkungen zu minimieren. Dafür braucht das gesamte Unternehmen eine gemeinsame Sprache und ein einheitliches Framework, um die Auswirkungen von Software-Sicherheitsrisiken zu bewerten.

Im klassischen Risikomanagement gibt es zwei Methoden zur Risikomessung: die qualitative und die quantitative. Bei der quantitativen Risikobewertung werden möglichst viele Daten herangezogen, um Wahrscheinlichkeit und Folgen einzuschätzen. Die qualitative Bewertung stützt sich dagegen auf Einschätzungen, um die Wahrscheinlichkeit eines Ereignisses zu bestimmen. Eine Kombination beider Ansätze führt jedoch häufig zu den genauesten Risikobewertungen.

„Je mehr Wissen wir in etwas einfließen lassen, desto aussagekräftiger wird die qualitative Analyse“, sagte Krug. „Dazu können sowohl quantitative als auch qualitative Daten gehören.“

Viele Sicherheitsvorfälle gehen zwar auf Hackerangriffe oder andere böswillige Handlungen zurück, doch Fehler sind tatsächlich die häufigste Ursache für Software-Risiken. Mit zunehmender Komplexität von Software steigt auch die Zahl der Fehler. Quantitative Daten aus Code-Scanning-Tools sind eine wirkungsvolle Möglichkeit, Softwarefehler oder Schwachstellen zu erkennen und zu beheben und so Cybersicherheitsrisiken zu minimieren.

Die Snyk-Integration von Datadog für das Risikomanagement nutzen

DevSecOps lässt sich als Strategie verstehen, um Sicherheitslücken frühzeitig im Entwicklungsprozess zu beseitigen. Die in DevSecOps-Prozessen eingesetzten Sicherheitstools wie Snyk können außerdem enorme Datenmengen erfassen, die sich für dynamische Risikoanalysen nutzen lassen.

„Ihre Umgebung liefert Ihnen bereits Risikosignale. Sie sind schon da, und Sie klicken sie bereits an – Sie nutzen sie nur noch nicht richtig“, sagte Daniel Maher, Developer Advocate bei Datadog. „Mit unserem Ansatz für dynamische Risikobewertungen können Sie diese vorhandenen Risikokennzahlen nutzen.“

Ein Risikobudget – also ein akzeptables Risikoniveau – ist ein datenbasierter Ansatz, um den Zielkonflikt zwischen Softwarequalität und Time-to-Market zu quantifizieren. Führungskräfte können dynamische Risikobewertungen für jede Anwendung mit den jeweiligen Risikobudgets vergleichen, um fundierte Entscheidungen zu treffen und bessere Softwareprodukte ohne unnötige Risiken zu entwickeln. Dazu werden die Ergebnisse von Snyk und anderen Sicherheitstools zusammengeführt und an Entwickler, DevOps-Teams und weitere Stakeholder weitergegeben.

Mit Snyk können Sicherheitsteams den Softwarecode selbst scannen und anhand der Ergebnisse eine Heatmap dynamischer Risiken erstellen. Qualitative Informationen helfen ihnen außerdem, ihre dynamischen Risikobewertungen weiter zu verfeinern. So können Schwachstellen in kundenorientierter Software mit sensiblen Daten beispielsweise einen höheren Risikowert erhalten als in einer internen Anwendung mit weniger Nutzern.

„Mit diesen Shift-Left-Tools erweitern wir unser Wissen über die Anwendung selbst“, erklärte Krug. „Wir können diese Daten in Dashboards und anderen Tools sichtbar machen und so mehr Aufmerksamkeit darauf lenken, wie sich das relative Risiko einer Anwendung im Laufe der Zeit entwickelt. Das ist äußerst wirkungsvoll, denn Transparenz ist für jedes Sicherheitsprogramm und jede DevOps-Initiative entscheidend.“

Mit der Snyk-Integration können Sicherheitsteams Daten aus Sicherheitsscans in Datadog einlesen und erhalten so Einblicke in den Produktionscode in Echtzeit. Datadog-Nutzer können Sicherheitslücken mithilfe des Continuous Profilers erkennen und beheben sowie wichtige Erkenntnisse zu Sicherheitsrisiken in ihren Anwendungen gewinnen. So erhalten Unternehmen auf derselben Plattform, auf der sie auch andere Monitoring- und Telemetriedaten erfassen, Einblick in die dynamischen Risiken ihrer Anwendungen.


Möchten Sie mehr darüber erfahren, wie sich Software-Risiken durch Sicherheitsscans reduzieren lassen? Sehen Sie sich den vollständigen Vortrag von Datadog an:Akzeptieren Sie das Risiko? Dynamische Risikokennzahlen in Ihrer Umgebung.

Gepostet in: