Wie Atlassian-CISO Adrian Ludwig ein erstklassiges Produktsicherheitsteam aufgebaut hat
Ravi Maira
28. Oktober 2020
0 Min. LesezeitAuf der SnykCon in der vergangenen Woche sprach Snyks Mitgründer und Präsident Guy Podjarny mit Adrian Ludwig, CISO von Atlassian über den modernen Sicherheitsmarkt, die Struktur seines Sicherheitsteams und darüber, wie Entwickler Sicherheit annehmen können.
Guy und Adrian setzten ihr Gespräch nach dem Fireside Chat fort. Sie sprachen darüber, was es braucht, um ein erstklassiges Produktsicherheitsteam aufzubauen – von der Bedeutung der Rolle über Einstellungspraktiken und die Stärkung von Engineering-Teams bis hin zur Übernahme von Verantwortung für Sicherheit.
Hier sind einige der wichtigsten Erkenntnisse.
Die neue Rolle der Produktsicherheit
Je nach Unternehmen kann die Rolle der Produktsicherheit der einer herkömmlichen Fachkraft für Anwendungssicherheit ähneln. Bei Atlassian ist Produktsicherheit jedoch eine Mission. Das Produktsicherheitsteam konzentriert sich hauptsächlich auf Themen, die Kunden direkt betreffen – anders als das intern ausgerichtete Corporate-Security-Team. Beide Teams unterstehen Adrian, damit eindeutig geregelt ist, wer im Unternehmen für Sicherheit verantwortlich ist.
Ziel der Produktsicherheit ist es, die Sicherheitslage der Produkte zu verbessern und die Sicherheitserwartungen der Kunden intern gegenüber dem Entwicklungsteam zu vertreten. Die Fachkenntnisse im Team umfassen Anwendungssicherheit, Cloud-Sicherheit und verschiedene Aspekte der Reaktion auf Sicherheitsvorfälle. Es handelt sich um ein echtes „Renaissance-Team“, das alle Bereiche der Produktsicherheit abdeckt. Sein Zuständigkeitsbereich geht über die Produktfunktionen von Atlassian hinaus und umfasst auch die sichere Verbindung der Produkte mit Anwendungen und Services von Drittanbietern.
Adrians Team wird von Softwareentwicklern unterstützt, die Produkte für den internen Einsatz in der Sicherheitsorganisation entwickeln. Dazu gehören Automatisierungs- und Integrationstools, etwa ein Asset-Inventar und ein „Vulnerability Funnel“, der Schwachstellen aus allen Bereichen von Atlassian zusammenführt und nachverfolgt. Das Sicherheitsteam unterstützt das Engineering-Team, indem es dafür sorgt, dass alle Produkte innerhalb der Plattform von Grund auf sicher konzipiert sind.
Eine vielfältige Produktsicherheitskultur aufbauen
Laut Adrian pflegt Atlassian eine kollegiale und offene Kultur, die von Zusammenarbeit und gegenseitigem Geben und Nehmen geprägt ist – sowohl innerhalb der Teams als auch zwischen den verschiedenen Funktionen. Bei der Suche nach Fachkräften für Produktsicherheit achtet sein Team auf hervorragende individuelle Leistungen und ausgeprägte Teamfähigkeit. Auch Vielfalt ist enorm wichtig: Dazu gehören neben den klassischen Dimensionen ethnischer, religiöser und geschlechtlicher Vielfalt auch unterschiedliche Denkweisen.
Mit dem Wachstum des Teams hat es sich als großer Vorteil erwiesen, Menschen mit unterschiedlichen Hintergründen im Sicherheitsbereich einzustellen – nicht nur aus einem einzigen Unternehmen oder einer bestimmten Denkschule. So kann das Team konstruktiv über Atlassians grundlegenden Sicherheitsansatz diskutieren und ihn bei Bedarf überarbeiten. Wenn Sie stets aus demselben Talentpool rekrutieren, besteht die Gefahr, dass alle dieselbe Meinung teilen, ohne die bisherigen Vorgehensweisen infrage zu stellen.
Hilfreich ist auch eine Kultur der Zusammenarbeit zwischen Engineering- und Sicherheitsteams. Bei Atlassian wird Software von Anfang an mit Blick auf Sicherheit entwickelt. Funktionen wie Schlüsselverwaltung, Isolation, Segmentierung, dienstübergreifende Authentifizierung und weitere zentrale Sicherheitskomponenten der Plattform werden vom Engineering-Team entwickelt und verwaltet. Die Produktsicherheit übernimmt bei der Konzeption und Verwaltung dieser Komponenten eine beratende Funktion.
Engineering-Teams dabei unterstützen, Verantwortung für Sicherheit zu übernehmen
Eine der besten Möglichkeiten, die Produktsicherheit zu stärken, besteht darin, Engineering-Teams die Verantwortung für die Sicherheit der von ihnen entwickelten Produkte zu übertragen. Bei Atlassian entwickeln die Teams eigene Sicherheitskennzahlen auf Grundlage von Branchenstandards und Best Practices. Wenn Sie beispielsweise für den Quellcode, die statische Analyse und das Scannen verantwortlich sind, sollten Sie wissen, anhand welcher Kennzahlen sich der Erfolg messen lässt.
Ist die Sicherheit für alle verschiedenen Code-Repositories abgedeckt?
Werden alle Probleme in Atlassians Vulnerability Funnel erfasst, damit schnell darauf reagiert werden kann?
Ist Ihre Falsch-Positiv-Rate auf einem akzeptablen Niveau?
Laut Adrian hilft es den Engineering-Teams, sich wirklich für die Sicherheit ihrer Produkte einzusetzen, wenn sie eigene Kennzahlen definieren und nachverfolgen. Das Produktsicherheitsteam unterstützt sie dabei, ihre Kennzahlen kontinuierlich zu verbessern. Letztlich motivieren der Stolz und der Qualitätsanspruch, die mit der eigenen Verantwortung einhergehen, Engineering-Teams dazu, Sicherheit als Code zu verstehen. Und falls ein Sicherheitsproblem auftritt, gibt es einen klaren Weg, Risiken schnell zu beheben.
Möchten Sie mehr darüber erfahren, wie Snyk eine Kultur der Zusammenarbeit zwischen Engineering- und Sicherheitsteams unterstützen kann, damit sichere Anwendungen entstehen?
Sichern Sie Ihren Code mit modernsten Erkenntnissen
Lernen Sie in nur 30 Minuten das gesamte Funktionsspektrum von Snyk Code SAST kennen.
