Skip to main content

Kann Gamification Entwicklung und Sicherheit zusammenbringen?

Artikel von
blog feature the secure developer podcast

28. November 2022

0 Min. Lesezeit

Trotz jahrelanger Bemühungen, einen DevSecOps-Ansatz zu fördern, bleiben Entwicklungs- und Sicherheitsteams häufig getrennt. So ergab beispielsweise eine Studie aus dem Jahr 2020, dass 65 % der Sicherheitsexperten angaben, ihre Unternehmen hätten Security erfolgreich nach links verlagert. Klingt gut, oder? Dieselbe Studie zeigt jedoch auch, dass fast ein Drittel der Befragten das Sicherheitsteam in erster Linie für Sicherheit verantwortlich hält – obwohl Security nach links verlagert wurde.

Dass diese Silos fortbestehen, zeigt: Die Kluft zwischen Entwicklungs- und Sicherheitsteams zu überbrücken, ist nicht einfach. Um das Potenzial von DevSecOps auszuschöpfen, braucht es Kreativität – und auch spielerische Ansätze. Gamification, also die Anwendung von Spielmechaniken in spielfremden Kontexten, kann Teams dazu bewegen, gemeinsam auf ein Ziel hinzuarbeiten.

Gamification im Bereich Entwicklersicherheit ist auch ein Thema im Podcast The Secure Developer. In diesem Artikel stellen wir einige Möglichkeiten vor, mit denen Experten zu Gast bei The Secure Developer Sicherheit spielerisch vermittelt haben.

Machen Sie Sicherheit zum Spiel – und Ihr Unternehmen zum Gewinner

Capture the Flag (CTF) ist ein Spiel, das auf Schulhöfen im ganzen Land nahezu überall bekannt ist. Mit etwas Kreativität lässt sich CTF zu einem Spiel machen, das Entwickler und Security Engineers dazu anregt, Kreativität und Zusammenarbeit zu üben, sagt Snyk-Mitgründer Danny Grander in Episode 6 des Podcasts The Secure Developer.

Bei einem Security-CTF treten Einzelpersonen oder Teams in einem Hacking-Wettbewerb gegeneinander an. Die Teams messen sich in verschiedenen Sicherheitsherausforderungen, darunter Kryptografie, Steganografie und Reverse Engineering.

Es gibt zwei CTF-Varianten: Jeopardy und Attack-Defense.

  • Bei Jeopardy gibt es Dutzende voneinander unabhängige Herausforderungen. Das Team gewinnt, das bis zum Ende des Wettbewerbs die meisten davon löst.

  • Bei Attack-Defense muss jedes Team eine bestimmte Gruppe von Systemen und Diensten schützen und gleichzeitig das gegnerische Team angreifen. „Das ist viel dynamischer“, sagt Grander, „und bildet die Realität besser ab.“

Bei der Flagge handelt es sich üblicherweise um eine Zeichenfolge oder einen Hash. Die Teams müssen einen Exploit entwickeln und die Systeme des gegnerischen Teams angreifen, um die Flagge zu erbeuten und sie auf einer Website einzureichen und Punkte zu sammeln. „Das ist ähnlich wie das Spiel im Freien“, sagt Grander. „Jedes Team hat eine Flagge auf seinem System, und die Teams sollten einander angreifen und die Flagge erobern, indem sie die Systeme der anderen kompromittieren.“

Entwickler und Security Engineers müssen gut zusammenarbeiten. Um das Spiel zu gewinnen, reicht es nicht, die eigene Flagge zu schützen und die gegnerische zu stehlen – auch die Leistung muss auf einem angemessenen Niveau bleiben. Grander erklärt: Wenn Ihre Dienste ausfallen und Sie Firewall-Regeln ändern, um die Kommunikation mit diesen Diensten zu verhindern, verliert Ihr Team tatsächlich Punkte. Wenn Sie Ihren Dienst patchen, der Patch aber die Leistung beeinträchtigt, verlieren Sie ebenfalls Punkte.

CTF verbindet den Spaß und den Wettbewerb von Angriff und Verteidigung mit der realistischen Anforderung, einen leistungsfähigen Dienst aufrechtzuerhalten. So bietet das Spiel Entwicklern und Security Engineers eine unterhaltsame und ansprechende Möglichkeit, die Zusammenarbeit zu lernen.

Machen Sie den Beziehungsaufbau zum Rollenspiel

In Rollenspielen (RPGs) schlüpfen Spieler in die Rolle einer Figur in einer komplexen Welt. Häufig können sie diese frei erkunden, mit anderen Figuren sprechen und selbst gewählte Aufgaben verfolgen. Meist gibt es eine Hauptaufgabe, bei der die Spieler die Welt retten müssen. Um erfolgreich zu sein, müssen sie jedoch auch Beziehungen zu anderen Figuren aufbauen, um Informationen und Ressourcen zu erhalten und Verbündete zu finden.

Auch wenn die Hauptaufgabe eines Security Engineers vielleicht darin besteht, ein widerstandsfähiges Sicherheitsprogramm aufzubauen, können RPG-ähnliche Etappen auf dem Weg dorthin die Arbeit unterstützen. Das sagt Joshua Gamradt, Director of Rugged DevOps bei der UnitedHealth Group, in Episode 97 des Podcasts The Secure Developer.

„Wenn Sie sich auf eine Art Videospiel-Denkweise einlassen“, sagt Gamradt, „laufen Sie ständig herum, sprechen mit Dorfbewohnern und anderen Leuten in der Stadt, und sie erzählen Ihnen Geschichten. Sie sagen: ‚Hey! Ich hatte dieses Problem‘ oder ‚Das ist ein Problem, das ich habe. Sie müssen mir helfen, es zu lösen.‘“

In Videospielen wie in der Sicherheit helfen Ihnen die Geschichten anderer nicht nur dabei, Nebenaufgaben zu entdecken, sondern auch, die Welt besser zu verstehen, in der Sie sich bewegen. Laut Gamradt trugen die Kontakte und Beziehungen, die er in seinem Unternehmen aufbaute, dazu bei, „das Verständnis dafür, was Sicherheit bedeutet, im gesamten Unternehmen und nicht nur im Sicherheitsbereich zu erweitern“. Selbst wenn es einem Unternehmen gelungen ist, Sicherheit zu einer gemeinsamen Verantwortung zu machen, heißt das nicht, dass alle gleichermaßen über Sicherheit denken.

Gamradt hielt den Aufbau dieser Beziehungen für entscheidend, weil sie ihm ermöglichten, „zu erkennen, wo Lücken bestehen und was derzeit vorhanden ist, dessen Schließung wir uns vornehmen sollten“. Indem er den Beziehungsaufbau spielerisch gestaltete, konnte Gamradt Anreize dafür schaffen, das Sicherheitsverständnis im gesamten Unternehmen zu stärken.

Verwandeln Sie Kennzahlen in Aufgaben

Aufgaben können lang laufende Spiele in überschaubare Etappen unterteilen. Das Spiel lässt sich dadurch leichter spielen, und die Spieler sind motiviert, Fortschritte zu machen.

Gamradt wusste das und griff erneut auf Spiele als Metapher zurück, als er bei der UnitedHealth Group an einem Security-Advocate-Programm arbeitete. Gemeinsam mit seinem Team entwickelte er ein Programm mit drei Hauptaufgaben – alle mit dem Ziel, sicheres Programmieren zu fördern.

Gamradt nutzte eine Plattform, auf der Engineers Code anhand der OWASP Top 10 auf Schwachstellen untersuchen sollten. Laut Gamradt mussten die Engineers herausfinden, „wie sie die Schwachstellen im Code erkennen und ob sie diese beheben“.

Gamradt konnte beobachten, wie die Engineers Vertrauen in das Programm entwickelten und sich sehr dafür begeisterten, „Teil dieses Spiels sein zu wollen“.

Das Programm bot Entwicklern und Security Engineers eine ansprechende Möglichkeit, sicheres Programmieren zu üben und die häufigsten Schwachstellen kennenzulernen. Das Hauptziel des Unternehmens war es, die Zahl der Security Advocates zu erhöhen.

„Ziel ist es“, sagt Gamradt, „einen Zusammenhang zwischen der Zahl der Security Advocates in einem bestimmten Produkt oder einer bestimmten Anwendung herzustellen. [Dann] setzen wir diesen in Beziehung dazu, wie viele Schwachstellen zurückgehen.“ Das Spiel erhöhte die Zahl der Security Advocates. Mehr Security Advocates sollten theoretisch auch die Zahl der Schwachstellen senken.

Hören Sie sich die vollständige Episode an, um zu erfahren, wie Gamradt das Programm an RPGs angelehnt hat, wie Lernen belohnt wird und wie das Engagement gefördert wird.

Gamification setzt Wissen in die Praxis um

Wie können Menschen aus verschiedenen Ländern, Altersgruppen und Kulturen – die sich oft gar nicht kennen – gemeinsam auf ein Ziel hinarbeiten? Zusammenarbeit in diesem Kontext klingt schwierig, doch zahlreiche Online-Spiele machen sie zum Alltag. Die Ziele können so einfach sein wie einen Gegner in Call of Duty zu besiegen oder so komplex wie in einem Spiel wie Overwatch die Stärken ganz unterschiedlicher Figuren zu nutzen, um ein anderes Team zu schlagen. Zusammenarbeit ist dabei entscheidend, und Menschen mit verschiedenem Hintergrund und unterschiedlichen Fähigkeiten können gemeinsam gewinnen.

Sicherheit spielerisch anzugehen, kann ähnliche Vorteile bieten: Gamification schafft Strukturen und Anreize für die Zusammenarbeit.

Alle wissen, dass Sicherheits- und Entwicklungsteams zusammenarbeiten sollten, und alle sind sich einig, dass Sicherheit wichtig ist. Ein gutes Spiel kann Überzeugungen jedoch in Handlungen und Wissen in die Praxis umsetzen. Wenn Unternehmen Menschen zum Gewinnen motivieren, können sie einen noch größeren Erfolg erzielen: dauerhafte Sicherheitspraktiken aufzubauen.

Abonnieren Sie The Secure Developer, um weitere Einblicke und Best Practices zur Förderung der Entwicklersicherheit zu erhalten.

Weiterlesen

Blog

Frontier-Modelle fanden die Schwachstellen. Nur der Angreifer fand die Angriffsketten.

Die statische Analyse fand die Schwachstellen, doch erst Live-Angriffstests bewiesen, wie sie sich zu Angriffen verketten lassen. Ein Vergleich von Evo COS, Claude Security und Claude Code Security.

feature insights context
Blog

Autonome Angriffe sind bereits Realität. Die Verteidigung muss Schritt halten.

Autonome Angreifer verkürzen das Zeitfenster für die Verteidigung. Erfahren Sie, wie kontinuierliches Erkennen, Beheben, Validieren und Verhindern Sicherheitsteams helfen kann, Schritt zu halten.

Blog

Warum KI-Coding-Agenten immer wieder fehlerhafte Zugriffskontrollen schreiben

KI-Coding-Agenten können Autorisierungslogik erzeugen, die kompiliert und die Prüfung besteht, dabei aber die Daten eines Mandanten für einen anderen offenlegt. Erfahren Sie, warum fehlerhafte Zugriffskontrollen schwer zu erkennen sind und wie Sie sie verhindern.