Governance in DevSecOps: Sicherheitsziele messen und verbessern
27. März 2025
0 Min. LesezeitNachdem Sie eine DevSecOps-Strategie von Grund auf umgesetzt haben – einschließlich sicherem Design, Tests und Monitoring sowie risikobasierter Behebung –, sollten Sie sich auf Analyse und Governance konzentrieren. Schließlich müssen Unternehmen ihre Sicherheitsprozesse regelmäßig messen und optimieren, um ihre DevSecOps-Programme weiterzuentwickeln.
Die Governance von DevSecOps- und Anwendungssicherheitsprogrammen unterstützt die Erstellung und Verwaltung von Richtlinien. Durch wirksame Messungen können Sicherheitsverantwortliche den aktuellen Stand bewerten, eine Strategie für die Zukunft festlegen und kontinuierliche Verbesserungen im Zeitverlauf messen. Durch die Verbindung von Governance und Risikomanagement können Anwendungssicherheitsteams Anwendungen und Probleme priorisieren und ihren Unternehmen so helfen, die gewünschte Sicherheits- und Risikoposition zu erreichen.
Wir erläutern, warum Messungen ein wichtiger Bestandteil der Governance in DevSecOps sind und weshalb es entscheidend ist, Sicherheitsprozesse kontinuierlich zu messen und zu verbessern, um Risiken zu senken und die Entwicklung zu beschleunigen.
So messen Sie wichtige Sicherheitsergebnisse
Die Erfassung von Kennzahlen und Ergebnissen aus DevSecOps-Prozessen ermöglicht Sicherheitsverantwortlichen, Risiken quantifizierbar zu messen und besser zu verstehen, wie ein DevSecOps-Ansatz Risiken im Lauf der Zeit senkt. Klare Ziele und messbare Fortschrittsindikatoren sind zudem entscheidend, um ein Umfeld zu schaffen, in dem Entwicklung, Sicherheit und Betrieb gemeinsam Verantwortung für die Sicherheit übernehmen.
Die idealen KPIs für ein DevSecOps-Programm sind je nach Unternehmen unterschiedlich. Zu den gängigsten sicherheitsbezogenen KPIs gehören jedoch:
Rückstand offener Probleme: Die Gesamtzahl offener Probleme gibt Aufschluss über aktuelle AppSec-Risiken, die Aufmerksamkeit erfordern.
Alter der Probleme: Die Erfassung des Zeitraums, in dem offene Probleme bestehen, ist entscheidend, um Probleme mit einer potenziell höheren Ausnutzungswahrscheinlichkeit zu erkennen.
Mittlere Zeit bis zur Behebung (MTTR): Erfasst die Effizienz der Behebungsprozesse.
Service Level Agreement (SLA): Die teamübergreifende Festlegung von Service Level Objectives und deren Übertragung in SLAs hilft sicherzustellen, dass die Behebung von Problemen Ihre Compliance-Anforderungen erfüllt.
Testquoten für IDE und CLI: Die Häufigkeit dieser Tests gibt Aufschluss darüber, in welchem Maß Entwickler AppSec-Tests in der Entwicklungsphase einsetzen.
Testquoten in CI/CD-Pipelines: Messen Sie, in welchem Maß AppSec-Tests in CI/CD-Pipelines eingesetzt werden.
Risiken und deren Verringerung zu messen, ist jedoch schwierig, da hierfür Daten aus verschiedenen Quellen für jedes Asset miteinander korreliert werden müssen. Ein einheitliches Framework für Security Governance in Verbindung mit einer Plattform für Application Security Posture Management (ASPM), die Sicherheitsdaten aus verschiedenen Tools zusammenführt, kann Unternehmen dabei helfen, Risiken proaktiv zu verwalten.
Ein wirksames Governance-Framework sollte umfassende Audit-Protokolle und Berichte umfassen, die auf Genauigkeit, Handlungsrelevanz und Dringlichkeit ausgelegt sind. Auch die von Sicherheitsprozessen erfassten Daten sollten auf nützlichen und relevanten Kennzahlen beruhen. Kennzahlen wie der Schweregrad des Common Vulnerability Scoring System (CVSS) und Kategorien der Common Weakness Enumeration (CWE) bieten beispielsweise nicht genügend Kontext für risikobewusste Entscheidungen. Das führt zu einer fehlenden Abstimmung mit Entwicklern und unklaren Einschätzungen der Auswirkungen auf das Geschäft für Führungskräfte.
Ein klares und umfassendes Risikomodell und Governance-Framework für alle Software-Assets sind unverzichtbar, um die Sicherheit zu gewährleisten. Darin sollten konkrete Behebungsziele auf Grundlage des Schweregrads von Vorfällen festgelegt werden, um ein strukturiertes Risikomanagement zu ermöglichen. Indem Sicherheitsverantwortliche die Fortschritte anhand dieser Ziele verfolgen, können sie sicherstellen, dass ihre Teams Schwachstellen wirksam beheben und kontinuierliche Verbesserungen erzielen.
Sicherheitsprozesse an den Unternehmenszielen ausrichten
Nachdem Unternehmen Daten aus DevSecOps-Prozessen erfasst haben, sollten sie diese analysieren, um potenzielle Schwachstellen oder Engpässe zu erkennen und eine Strategie für die Zukunft festzulegen. Das kann Risiken senken, Abläufe verbessern und neue Sicherheitsfunktionen ermöglichen. Wenn beispielsweise Daten aus Threat-Intelligence-Tools in DevSecOps-Pipelines einfließen, können Unternehmen ihre aktuelle Bedrohungslage besser verstehen und Indicators of Compromise ermitteln. Diese Erkenntnisse lassen sich für eine umsetzbare Verteidigungsstrategie nutzen.
Ein wirksames Governance-Framework sollte außerdem Richtlinien für die Anwendungssicherheit umfassen, die den intern geltenden Sicherheits- und Compliance-Standards entsprechen. Daten aus Sicherheitsprozessen zu Bedrohungen in der Vergangenheit, Schwachstellen, Behebungsmaßnahmen und mehr können als Grundlage für relevante Richtlinien dienen. Diese Richtlinien lassen sich dann automatisch und einheitlich durchsetzen, um die allgemeine Sicherheitslage des Unternehmens zu verbessern.
Ebenso wichtig ist es, Anzahl und Häufigkeit von Releases zu messen und zu überprüfen, die aufgrund von Sicherheitsproblemen blockiert werden. Höhere Werte können auf Probleme mit der Sicherheitskultur, Richtlinien oder den Verantwortlichkeiten der Entwickler hindeuten. Unternehmen können solche Schwachstellen erkennen und so Hürden bei der Einführung von DevSecOps abbauen.
Daten nutzen, um Sicherheitsprozesse kontinuierlich zu verbessern
Cyberbedrohungen entwickeln sich ständig weiter. Deshalb müssen Unternehmen ihre Sicherheitsprozesse kontinuierlich verbessern, um böswilligen Akteuren einen Schritt voraus zu sein. Durch die Einführung von kontinuierlichen Sicherheitstests, die Optimierung bestehender Prozesse und die Vermeidung unnötigen Zeitaufwands für Entwickler können Unternehmen ihre DevSecOps-Strategien an neue Bedrohungen und wechselnde Unternehmensprioritäten anpassen.
Die Messung von Verbesserungen im Zeitverlauf kann Entwicklungs- und Sicherheitsteams motivieren und zu weiteren Investitionen in Anwendungssicherheit durch die Unternehmensleitung führen. Indem Sie die geschäftlichen Auswirkungen von Sicherheitsinitiativen messen, wird Sicherheit als Wegbereiter fürs Geschäft statt als Innovationshindernis wahrgenommen. Das kann den Nutzen der DevSecOps-Einführung verdeutlichen und die Unterstützung künftiger Cybersicherheitsinitiativen stärken.
DevSecOps-Governance mit Snyk
Snyk ist eine Entwickler-orientierte Sicherheitsplattform, die einen risikobasierten Ansatz für DevSecOps ermöglicht. Unsere umfassende Plattform schützt alle Aspekte moderner Anwendungen – darunter Code, Open-Source-Abhängigkeiten, Container und Cloud-Infrastruktur. Snyk lässt sich außerdem in den gesamten Software Development Lifecycle (SDLC) integrieren und erfasst detaillierte Sicherheitsdaten, um umfassende Einblicke in Risiken zu ermöglichen.
Snyk Analytics liefert klare, umsetzbare Einblicke in die Leistung Ihres AppSec-Programms. Dafür sorgen speziell entwickelte Dashboards, die die für Sie wichtigsten Kennzahlen hervorheben. So können Sie Ihre aktuelle Sicherheitslage einfach einsehen und gezielt Maßnahmen ergreifen.
Issue Analytics hilft Ihnen, sich auf kritische Schwachstellen zu konzentrieren, und liefert Ihren Teams Erkenntnisse, damit sie die dringendsten Probleme beheben können.
Application Analytics erfasst Risiken und Abdeckung, sodass Sie Risikotrends erkennen können.
Developer Analytics überwacht die Einführung von Tools in Ihren Teams sowie die Nutzung von IDE-Plugins und CLI.
Passen Sie Ihre Daten ganz einfach an und integrieren Sie sie über CSV-Exporte, Snyk-Plattform-APIs und Snowflake Data Sharing. Diese Flexibilität hilft Ihnen, Ihre Sicherheitsstrategie zu verbessern und Fortschritte nachzuweisen – und so Vertrauen in Ihrem Team und bei Stakeholdern aufzubauen.
Suchen Sie nach weiteren praktischen Tipps, wie Sie Sicherheitsergebnisse in Ihrem Unternehmen messen und verbessern können? Laden Sie 5 Critical Capabilities for Progressing Your DevSecOps Program herunter.
Vereinbaren Sie eine Demo, um mehr über die Entwickler-orientierten DevSecOps-Tools von Snyk zu erfahren.
Schließen Sie die Lücke zwischen Sicherheit und Entwicklung
Entdecken Sie die sechs Säulen für den Erfolg von DevSecOps und erfahren Sie, wie sie sich in Ihrem Unternehmen umsetzen lassen.
