Ein Tag im Leben eines CISO: Chris Hughes von Aquia
4. November 2022
0 Min. LesezeitEine der anspruchsvollsten Positionen in einem Unternehmen ist die des Chief Information Security Officer (CISO). Vor einiger Zeit hatte ich die Gelegenheit, mich mit Chris Hughes, CISO und Mitgründer von Aquia, über seine Erfahrungen in dieser Rolle auszutauschen. Acquia ist ein Open-Source-Unternehmen für digitale Erlebnisse, das die ambitioniertesten Marken der Welt dabei unterstützt, Innovationen voranzutreiben.
Hughes hat im Laufe seiner beruflichen Laufbahn vielfältige Erfahrungen gesammelt, unter anderem mit DevSecOps, Kubernetes, Containern (und gehärteten Containern), Deployment-Pipelines, Referenzarchitekturen für sichere Software-Fabriken, Security-Tools, Software Bill of Materials (SBOMs) und vielem mehr. In unserem Gespräch ging er auf einige dieser Themen ein und berichtete, wie der Alltag eines CISO und Mitgründers aussieht.
Der Weg zum CISO
Chris’ Weg zum CISO im Bereich Cybersicherheit war spannend. Seine Karriere begann mit seinem Dienst in der US Air Force, wo sein Interesse an Technologie und Cybersicherheit richtig Fahrt aufnahm. Obwohl er zunächst keine Erfahrung in der Softwareentwicklung hatte, arbeitete er gerne mit Computern und wollte Teil einer florierenden Branche sein. Im Laufe der Jahre wurde ihm klar, dass Technologie und Software in irgendeiner Form alles um uns herum berühren – und dass all dies geschützt werden muss. Nach seiner Dienstzeit bei der US Air Force arbeitete er in verschiedenen Branchenpositionen und entschied sich schließlich, sich auf Cybersicherheit zu konzentrieren.
Nachdem er seine beiden Mitgründer kennengelernt hatte, wurde Aquia Inc. gegründet. Neben dem Aufbau des jungen Unternehmens engagierte sich Hughes stark in Communities wie der Cloud Security Alliance (CSA), der Cloud Native Computing Foundation (CNCF) und vielen weiteren. Sein Weg vom Militärangehörigen zum Mitgründer und CISO ist bemerkenswert.
Aktuelle Herausforderungen
Unser Gespräch deckte viele Themen ab, doch im Mittelpunkt standen die Entwicklungen rund um die Software-Supply-Chain-Sicherheit und SBOMs. Außerdem sprachen wir über aktuelle Executive Orders, die zeigen, dass sich die US-Regierung zunehmend für Cybersicherheit und optimierte Abläufe im Sinne der Supply-Chain-Sicherheit interessiert.
Anschließend sprach Hughes über seine Zusammenarbeit mit dem Verlag Wiley, mit dem er ein Buch über Transparenz und Sicherheit in der Software-Supply-Chain verfasst hat. Das führte uns zu der Frage, wie Angreifer durch die Kompromittierung eines einzelnen Bestandteils der Software-Supply-Chain – wie im Fall von Log4Shell – enorme Auswirkungen auf nachgelagerte Unternehmen haben können. Deshalb ist das Thema auch in den Fokus der US-Bundesregierung gerückt. Zusätzlich zu den Empfehlungen der Bundesregierung zur Software-Supply-Chain-Sicherheit hat das National Institute of Standards and Technology (NIST) Richtlinien für ein sicheres Softwareentwicklungs-Framework veröffentlicht. Diese werden für US-Anbieter verpflichtend sein, die Software an die Bundesregierung verkaufen.
Während SBOMs, DevSecOps und Supply-Chain-Sicherheit die Schlagzeilen beherrschen, sprach Hughes eine weitere Herausforderung an, mit der die Branche konfrontiert ist: den Fachkräftemangel.
Alle konzentrieren sich auf Tools, Lizenzen und Anbieter – nicht auf die Fachkräfte. Deshalb haben viele Unternehmen mit Cybersicherheit zu kämpfen.
Das warf die Frage auf, wie Sicherheit fest in der Belegschaft verankert werden kann und wie wir über Security-Champion-Programme sprechen. Hughes betonte, dass wir Menschen dazu befähigen müssen, das Richtige zu tun, und Leitplanken statt Hürden schaffen sollten. Niemand kann überall gleichzeitig sein, und in Unternehmen gibt es oft ein Vielfaches mehr Entwickler als Sicherheitsexperten. Deshalb ist es unerlässlich, Cybersicherheitsschulungen anzubieten.
Die Zusammenarbeit mit Entwicklungsteams, damit sie Sicherheitsanforderungen verstehen und die Daten richtig einordnen können, ist entscheidend für die Sicherheitslage jedes Unternehmens. Zum Glück bieten Organisationen wie die Linux Foundation und OWASP inzwischen Schulungen zur sicheren Entwicklung an, und viele andere folgen ihrem Beispiel.
Risiken verwalten und mindern
Außerdem sprachen wir über Compliance-Frameworks, Risikomanagement und Risikoprofile für Anwendungen. Hughes, der mit dem US-Verteidigungsministerium und anderen Bundesbehörden zusammengearbeitet hat, kennt die Bedeutung eines guten Risikomanagement-Frameworks besser als die meisten. Das NIST stellt zahlreiche bekannte Risikomanagement-Frameworks bereit, darunter NIST 853, NIST 800 und NIST 171, mit denen Hughes aus erster Hand gearbeitet hat. Diese Compliance-Frameworks dienen Unternehmen, die für die Regierung tätig sind, als Leitfaden für die industrielle Basis der US-Verteidigung. Hughes hat außerdem Erfahrung mit FedRAMP-Compliance und dem Erstellen von Risikoprofilen für Anwendungen – besonders interessant für mich, da wir uns derzeit mit der Bewertung des Reifegrads von Anwendungssicherheit und Modellen wie SAMM (Software Assurance Maturity Model) und BSAMM (Building Security and Maturity Model) beschäftigen.
Mehr erfahren
Zum Abschluss unseres Gesprächs gab es einige großartige Empfehlungen und Hinweise für alle, die weiterlernen möchten. Hughes teilte sechs seiner Lieblingsbücher zu Cloud-Native-Sicherheit, DevSecOps und Kubernetes – viele davon erscheinen bei Wiley und stammen von großartigen Autorinnen und Autoren wie Liz Rice. Es ist wichtig, dass wir der Kommunikation Priorität einräumen und unsere Herausforderungen beim Lernen miteinander teilen – das inspiriert uns und hält uns auf Kurs.
Besuchen Sie den YouTube-Kanal von Snyk, um sich das vollständige Gespräch mit Chris bei Snyk Live sowie weitere Folgen unserer Security Leadership Series anzusehen.
Beschleunigen Sie die sichere Entwicklung
Snyk bringt Entwickler und Sicherheitsteams zusammen, damit Sie Geschwindigkeit und Sicherheit in großem Maßstab gewährleisten können.
