Skip to main content

Die Bedeutung von Security-Automatisierung

Artikel von
blog feature the secure developer podcast

16. Mai 2022

0 Min. Lesezeit

Security ist eine zentrale, wenn auch mitunter überwältigende Aufgabe für jedes Unternehmen. Wenn Produkte wachsen und Teams größer werden, wird es zugleich schwieriger, die Security-Positionierung im großen Maßstab aufrechtzuerhalten. Hier kommt Automatisierung ins Spiel. Security-Aufgaben zu automatisieren, bietet offensichtliche Vorteile wie höhere Geschwindigkeit und bewirkt zugleich tiefgreifende Veränderungen in der Unternehmenskultur und den Prozessen.

Unser eigener GuyPo (Snyk-Gründer und CTO) sprach im Podcast The Secure Developer podcast mit mehreren führenden Technologieexperten der Branche über die Bedeutung von Security-Automatisierung. Wir erfahren mehr über diese Gäste und ihre Erkenntnisse, während wir die zentrale Rolle der Automatisierung für DevOps, Skalierung und Risikomanagement beleuchten.

Mit DevOps den Arbeitsaufwand verringern

Security-Prozesse an die Arbeitsweise von Entwicklerinnen und Entwicklern anzupassen, ist entscheidend für jeden erfolgreichen Security-Ansatz. Shaun Gordon (Chief Security Officer, New Relic) war in Episode 13 des Podcasts zu Gast und teilte seine Erkenntnisse zur sich wandelnden Rolle von Security in der Branche und bei New Relic. Gordon sagte, er und sein Team „versuchen, Entwicklerinnen und Entwickler so wenig wie möglich zu belasten“ und den zusätzlichen Arbeitsaufwand durch Security im Tagesgeschäft zu minimieren. „Das bedeutet, dass wir vieles so transparent wie möglich gestalten – wir versuchen, im Hintergrund zu arbeiten.“

Duncan Godfrey (VP of Engineering, Auth0) verfolgte in Episode 32 einen ähnlichen Ansatz. Er will der SecOps-Mentalität voraus sein, indem er „eine Reaktion auf alles automatisiert, was sich automatisieren lässt. Wir automatisieren auf diese Weise, damit sich das Team auf die nächsthöhere Ebene konzentrieren kann: die Erkennung.“

Durch die Automatisierung von Security-Aufgaben können sich Entwicklerinnen und Entwickler, Security-Expertinnen und -Experten sowie Operations-Teams auf die wichtigen Themen konzentrieren, ohne befürchten zu müssen, dass Routineaufgaben unter den Tisch fallen. Sie ist entscheidend, um Security in Entwicklungsprozesse einzubinden. Wie Gordon in Episode 13 sagt: „[Es ist] der einzige Weg, mit diesen sehr schnellen Entwicklungszyklen Schritt zu halten. Die Zahl der Entwicklerinnen und Entwickler wächst, und wir werden nie in der Lage sein, mit ihnen mitzuhalten.“

Nachhaltige Skalierung

Sobald Ihr Developer-Security-Programm läuft, zählt die Skalierung zu den ersten Herausforderungen. Anwendungen wachsen oft schnell, und es kann schwierig sein, Security und Entwicklung im gleichen Tempo zu skalieren. In Episode 23 erklärt Zach Powers (CISO, One Medical): „Ein Teil meiner Skalierungsstrategie besteht darin, Ingenieurinnen und Ingenieure einzustellen, die sich für Security interessieren und sehr gut im Automatisieren sind. Sie sind mit einer DevOps-Arbeitsweise und einer Continuous-Delivery-Umgebung vertraut. Mit solchen Mitarbeitenden skalieren wir bei One Medical erfolgreich.“

Das Tempo und der Druck moderner Softwareentwicklung bedeuten: „Wenn ein Security-Team heute keine Automatisierung entwickelt, wird es nicht skalieren und den Bedrohungen, denen wir heute ausgesetzt sind, nicht gewachsen sein. Manuell ist das nicht zu schaffen.“ Auch wenn manche Arten von Security-Tests weiterhin von Hand durchgeführt werden müssen, lässt sich der weitaus größte Teil automatisieren. Powers empfiehlt Security-Verantwortlichen, sich zu fragen: „Ist Ihr Team in der Lage, zu automatisieren, und hat diese Arbeit Priorität? Räumen Sie Zeit ein, damit das Team Automatisierung entwickeln kann? Falls nicht, sollten Sie innehalten und darüber nachdenken, denn genau in diese Richtung entwickeln sich die meisten Security-Teams.“

Risiken und Security-Tauglichkeit

Der letzte von unseren TSD-Gästen genannte Vorteil der Automatisierung ist das Risikomanagement. In Episode 48 erklärte Clint Gibler (Research Director, NCC Group): „Security-Automatisierung bietet Ihnen kontinuierliche Einblicke in den Zustand und das relative Risiko verschiedener Systeme.“ Zahlreiche CI/CD- und DevOps-Tools beschleunigen Entwicklung und Release-Zyklen. Deshalb kann es „sehr wirkungsvoll sein, Security-Transparenzpunkte, Hooks und Prüfungen in die vorhandene Infrastruktur einzufügen.“

Für Shannon Lietz (DevSecOps-Leiterin und Director bei Intuit), die in Episode 58 zu Gast war, ist die Automatisierung von Risiken und Komplexität das richtige Ziel. „Wenn Sie gute Absichten haben und die Resilienz messen können, können wir vielleicht eines Tages Risiken die meiste Zeit automatisiert bewerten.“ Das könnte letztlich dazu führen, „Systeme zu schaffen, die selbst resilient sind.“

Mit Automatisierung in eine sicherere Zukunft

Die Bedeutung der Automatisierung für die Anwendungsentwicklung und Security wird mit der Zeit weiter zunehmen. Wer jetzt an ihrer Integration arbeitet, kann Entwicklungs- und Security-Teams dabei unterstützen, schneller, effizienter und sicherer zu arbeiten.

Wenn Sie mehr über die Rolle der Automatisierung und die weiteren spannenden Themen erfahren möchten, die von den oben genannten Gästen behandelt wurden, hören Sie sich die vollständigen Folgen von The Secure Developer Podcast an. Als Security-Podcast für Entwicklerinnen und Entwickler behandelt die Episodenbibliothek nahezu jedes erdenkliche Security-Thema.