Skip to main content

Asset-first Application Security: Was ist das und wie kann es helfen?

Artikel von

3. November 2023

0 Min. Lesezeit

Die meisten Strategien für Anwendungssicherheit zielen darauf ab, die Anzahl der Schwachstellen zu senken: Sie identifizieren Sicherheitsprobleme im gesamten Softwareentwicklungslebenszyklus (SDLC) und beheben sie. In einer komplexen Softwareumgebung lässt sich jedoch nur schwer feststellen, ob jede dieser Schwachstellen tatsächlich ein Risiko für das Unternehmen darstellt oder lediglich eine redundante beziehungsweise falsche Warnung ist. Eine Fehlkonfiguration in einer Sandbox-Cloud ist für ein Unternehmen langfristig möglicherweise unerheblich, wenn sie keinen Bezug zu geschäftskritischen Anwendungen hat und durch weitere Sicherheitsebenen abgeschirmt ist. Jedes Sicherheitsproblem muss im Kontext betrachtet werden, um das Risiko für das Unternehmen zu verstehen. Das hat zu neuen Sicherheitsansätzen und neuen Tools geführt, die diese Ansätze ermöglichen – in Form von ASPM.

Ein Asset-first-Ansatz betrachtet Sicherheit aus geschäftlicher Perspektive und schützt alle Assets entsprechend ihrem vorgesehenen Zweck. In diesem Artikel erläutern wir die Grundlagen der Asset-first Application Security, darunter:

Was ist ein Asset?

Ein „Asset“ ist jede Komponente, Entität oder Aktivität innerhalb der Anwendungssicherheitsumgebung, die Sicherheitskontrollen erfordert. In einer typischen Software-Supply-Chain befassen sich Teams mit den folgenden Asset-Typen:

  • Quellcode

  • Abhängigkeiten

  • Container-Images

  • Services

  • Endpunkte

  • Hosts

  • Entwicklungsteams

Was ist Asset-first Application Security?

Ein Asset-first-Ansatz bedeutet, alle Aktivitäten im Bereich Anwendungssicherheit aus geschäftlicher Perspektive zu betrachten. Diese Kontextinformationen helfen Teams, Sicherheitsdaten zu filtern und das zu schützen, was am wichtigsten ist. Asset-first Application Security richtet außerdem typische Sicherheitsmaßnahmen wie Secrets-Management, Schwachstellen-Scans und DevSecOps viel gezielter an den Anforderungen und Prioritäten des Unternehmens aus.   

Ein Asset-first-Ansatz für Anwendungssicherheit umfasst drei Schritte: Assets erfassen, um zu verstehen, welche in den Zuständigkeitsbereich des AppSec-Teams fallen; Probleme im Kontext der Asset-Übersicht betrachten; und Sicherheitskontrollen auf Grundlage dieser detaillierten Kontextinformationen priorisieren.

Warum ist Asset-first Application Security wichtig?

Viele Teams sind heute von der schieren Zahl der Schwachstellen in ihren Umgebungen überfordert und verunsichert. Ein Asset-first-Ansatz vereinfacht AppSec, indem er Risiken aussagekräftig quantifiziert, statt Schwachstellen ausschließlich anhand ihres Schweregrads nachzuverfolgen. Dieser Ansatz zum Schutz der Software-Supply-Chain bietet folgenden Teams Vorteile:

Führungskräfte

Asset-first AppSec liefert Führungskräften relevante Daten mit Kontext für Entscheidungen und Risikobewertungen. Ein Bericht, laut dem eine Umgebung „200 kritische Schwachstellen“ aufweist, bietet dem Führungsteam beispielsweise keine konkrete Handlungsgrundlage. Ein Asset-first-Ansatz konzentriert sich stattdessen auf übergeordnete Prioritäten und liefert Informationen wie: „Unser wichtigstes Asset ist fünf verschiedenen Risiken ausgesetzt.“ Diese konkreten Angaben ermöglichen es Führungskräften, Initiativen mit echter Wirkung anzustoßen, statt auf eine endlose Liste von Sicherheitsproblemen zu reagieren.

Teams für Anwendungssicherheit

AppSec-Teams können nichts schützen, wovon sie nichts wissen, und sie sind den Entwicklerinnen und Entwicklern zahlenmäßig ständig unterlegen. Indem ein Asset-first-Ansatz die Erkennung und Bestandsverwaltung von Assets priorisiert, können AppSec-Teams Lücken bei der Transparenz und der Tool-Abdeckung identifizieren. Außerdem können sie geschäftskritische Assets ermitteln und automatisch priorisieren. So sparen sie Zeit und können sich auf die Probleme konzentrieren, die für ihr Unternehmen wirklich wichtig sind.

Entwicklerinnen und Entwickler 

Entwicklerinnen und Entwickler sind heute für zahlreiche Bereiche der Software-Supply-Chain verantwortlich, darunter Cloud-Infrastruktur, Container, Drittanbieter-Ressourcen und selbst entwickelter Code. Aufgrund dieser großen Verantwortung benötigen sie Unterstützung bei der Behebung verschiedenster Sicherheitsprobleme im gesamten SDLC. 

Ohne einen Asset-first-Ansatz kann diese Verantwortung für Entwicklerinnen und Entwickler schnell überwältigend werden. Sie können nicht erkennen, wo ein Sicherheitsproblem liegt: Es könnte sich in einer geschäftskritischen App befinden, die sie schnellstmöglich schützen müssen, oder in einer internen App, die nicht zur Angriffsfläche beiträgt. Außerdem wissen sie möglicherweise nicht, ob ihre Sicherheitskontrollen dieselbe Schwachstelle aus zwei verschiedenen Blickwinkeln melden (z. B. in der Cloud und im IaC), und auch nicht, wo sie die Ursache beheben können. Dieser Ansatz ohne Kontext führt zu Warnmüdigkeit und Frustration.

Ein Asset-first-Ansatz macht diese Verantwortung deutlich überschaubarer, indem er Entwicklerinnen und Entwickler dabei unterstützt, Sicherheitsprobleme im jeweiligen Kontext anzugehen. So lässt sich in einem Bruchteil der Zeit feststellen, wer für das betreffende Asset verantwortlich ist, und gezielte Korrekturen können schnell umgesetzt werden. Diese Asset-first-Denkweise ermöglicht es AppSec-Teams und Entwicklern außerdem, sich auf eine gemeinsame Sprache für Sicherheit zu verständigen.

Gap-Analyse zur Anwendungssicherheit

Eine Gap-Analyse hilft Teams zu verstehen, welche Assets sie bereits schützen und wo zusätzliche Sicherheitskontrollen erforderlich sind. So können sie Ressourcen auf die wichtigsten Projekte verteilen und vermeiden, Zeit mit redundanten oder irrelevanten Aktivitäten zu verschwenden. Eine Gap-Analyse für Anwendungssicherheit kann folgende Aufgaben umfassen:

Assets erfassen

Ihre Teams müssen wissen, für welche Assets sie verantwortlich sind, und diese im jeweiligen Kontext klassifizieren. Automatisierung ist häufig die beste Möglichkeit, alle vorhandenen Assets im Blick zu behalten.

Vorhandene Kontrollen verstehen

Was unternimmt Ihr Team bereits, um Assets zu schützen? Um diese Frage zu beantworten, müssen Ihre Teams alle vorhandenen Sicherheitskontrollen analysieren. Dazu gehören Aktivitäten wie Code-Reviews und Penetrationstests, Tools wie statische Anwendungssicherheitstests (SAST) und Software-Composition-Analysis-Lösungen (SCA) sowie Initiativen wie Security-Champion-Programme und Schulungen zu sicherem Code.

Erfolg messen

Nachdem Teams eine umfassende Liste der vorhandenen Sicherheitskontrollen erstellt haben, sollten sie jede Kontrolle entsprechend ihrer Funktion und ihrem Zweck überprüfen. So lässt sich beispielsweise die Erfolgsquote eines Schwachstellen-Scanners ermitteln, indem der Anteil kritischer Schwachstellen berechnet wird, die in geschäftskritischen Apps behoben wurden. Den Erfolg eines Security-Champion-Programms können Sie anhand seiner Akzeptanzrate messen.

So führen Sie eine Gap-Analyse für die Anwendungssicherheit durch

In diesem Leitfaden führen wir Sie durch die Schritte einer Gap-Analyse für die Anwendungssicherheit, mit der Sie die Transparenz über Ihre Assets, die AppSec-Abdeckung und die Priorisierung bewerten.

Das assetbasierte Modell von Snyk ASPM

Was ist ASPM?

Application Security Posture Management (ASPM) ist ein Ansatz für die Anwendungssicherheit, der umfassende Transparenz über die Anwendungsumgebung, Automatisierung und ganzheitliche Sicherheitsmaßnahmen nutzt, um Anwendungssicherheitsprogramme umzusetzen, zu messen und zu verbessern.

ASPM aggregiert, korreliert und bewertet Sicherheitssignale während des gesamten Softwareentwicklungs-, Bereitstellungs- und Betriebszyklus. Ziel ist es, die Transparenz zu erhöhen, Schwachstellen zu verwalten und die Durchsetzung von Sicherheitsrichtlinien zu kontrollieren, um die Wirksamkeit der Anwendungssicherheit und das Risikomanagement zu verbessern.

Unser ASPM-Ansatz unterstützt Entwicklerinnen und Entwickler dabei, schnell zu arbeiten und sicher zu bleiben. Da moderne Apps sehr komplex sind, erfordert die Absicherung von Anwendungen ohne Verlangsamung der Entwicklungspipelines eine sinnvolle Priorisierung. Assetbasierte Anwendungssicherheit ermöglicht es, Sicherheitskontrollen anhand des Geschäftskontexts und des tatsächlichen Risikos zu priorisieren – statt allein nach Anzahl oder Schweregrad der Schwachstellen. Außerdem können Sicherheitsteams damit einfacher automatisierte Leitplanken und Workflows einrichten. 

Um diesen Kontext zu schaffen, setzt Snyk bei ASPM auf drei Schritte:

  • Assets ermitteln und klassifizieren: Richtlinien legen die Klassifizierung jedes Assets anhand seiner geschäftlichen Kritikalität fest.

  • Sicherheitskontrollen auf Grundlage der Klassifizierung jedes Assets umsetzen.

  • Probleme priorisieren, die mit Assets verbunden sind, von denen ein höheres Risiko für das Unternehmen ausgeht.

Weitere Informationen zur Umsetzung einer Strategie für Anwendungssicherheit mit Snyk finden Sie in unserem vollständigen AppSec-Leitfaden. 

Schützen Sie, was für Ihr Unternehmen am wichtigsten ist

Erfahren Sie, wie Snyk AppSec-Teams dabei unterstützt, mit Snyk AppRisk ASPM ein modernes AppSec-Programm aufzubauen, zu verwalten und zu skalieren