Skip to main content

Rückblick auf das InCyber Forum Europe: 4 Tipps von DevSecOps-Expertinnen und -Experten

Artikel von
feature customer manulife

14. August 2024

0 Min. Lesezeit
C06 INCYBER The DevSecOps Journey   Insights & Best Practices   The DevSecOps Journey

Wenn Ihr Unternehmen darüber nachdenkt, Sicherheit nach links zu verlagern und die gemeinsame Verantwortung für die Behebung von Problemen zu fördern, ist der richtige Einstieg oft nicht leicht zu finden. Welche Tools passen am besten zu Ihren bestehenden Prozessen? Wie lässt sich am besten vermitteln, wie wichtig Anwendungssicherheit ist? Und wie sorgen Sie dafür, dass Entwicklerinnen und Entwickler die ausgewählten Tools wirklich nutzen?

Drei Expertinnen und Experten kamen beim InCyber Forum in Europa zusammen, um diese Fragen zu beantworten. Zu den Vortragenden zählten Grace Law von Manulife, einem Snyk-Kunden, Eric Fourrier von GitGuardian, einem Snyk-Partner, und Chaaban Barakat von Snyk. Alle brachten eine einzigartige Perspektive auf die Auswahl geeigneter Tools und Prozesse, die Sensibilisierung und die praktische Einführung von DevSecOps ein. Hier finden Sie ihre wichtigsten Tipps und Tricks für Unternehmen, die DevSecOps von der Idee in die Praxis umsetzen möchten.

Wählen Sie Sicherheitstools, die zu Ihrer Unternehmenskultur passen

Die Auswahl der richtigen Tools gehört zu den

größten Herausforderungen für Unternehmen, die einen DevSecOps-Ansatz ermöglichen möchten. Wie viele Sicherheitsteams wissen, ist die Beschaffung von Anwendungssicherheitstools das eine. Entwicklungsteams dazu zu bringen, diese Tools auch tatsächlich zu nutzen, ist eine ganz andere Aufgabe. 

Laut Chaaban Barakat wird die Akzeptanz durch Entwicklerinnen und Entwickler zur großen Herausforderung, wenn die Tools nicht zur Unternehmenskultur passen und keine Verantwortungsübernahme für Sicherheitsaufgaben ermöglichen. Er sagte: „Sehr oft sind [Sicherheits-]Tools bereits vorhanden, werden aber nicht angenommen … Dafür gibt es zwei Gründe. Entweder liegt es am Tool – es lässt sich zu schwer integrieren, ist zu kompliziert in der Anwendung, zu langsam, liefert zu viele Fehlalarme oder erschwert die Behebung … Oder es liegt an der Unternehmenskultur oder den Menschen, weil niemand die Verantwortung für DevSecOps übernimmt.“

Um dieser Herausforderung zu begegnen, müssen Unternehmen gezielt Tools auswählen, die sich in bestehende Workflows einfügen und keinen unnötigen Lärm erzeugen. Grace Law sagte: „Es gibt viele Tools, die 100 Sicherheitslücken erkennen, uns aber auch 1.000 Fehlalarme liefern. Am Ende nimmt dann niemand den Bericht ernst. Außerdem entsteht für die Sicherheitsteams viel zusätzlicher Aufwand, weil sie jede einzelne Sicherheitslücke überprüfen müssen.“

Die Tools sollten nicht nur präzise sein, sondern sich auch nahtlos in bestehende Workflows einfügen, damit Teams Verantwortung übernehmen können. Eric Fourrier zufolge ist die Kompatibilität mit Entwicklungs-Workflows entscheidend, um einen Ansatz gemeinsamer Verantwortung zu fördern. Lässt sich ein Tool nahtlos in bestehende Entwicklungs-Pipelines integrieren, müssen Entwicklerinnen und Entwickler ihren Arbeitsfluss nicht unterbrechen, um Sicherheitstests auszuführen. 

Er sagte: „Entwicklerinnen und Entwickler müssen heute so viele Technologien beherrschen – Frontend, Backend, Infrastruktur. Gleichzeitig erwarten wir von ihnen, dass sie Security Engineers und Security Champions sind. Und auf der anderen Seite kommt ein Security Engineer auf 100 Entwicklerinnen und Entwickler. Deshalb müssen Sie wirklich dafür sorgen, dass alle zusammenarbeiten … indem Sie Sicherheitsrichtlinien orchestrieren und den Entwicklerinnen und Entwicklern Tools an die Hand geben, die sich in ihre Workflows einfügen.“

Die Lösungen von Snyk verkörpern diese Prinzipien: Sie bieten entwicklerorientierte Sicherheitstools, die sich mühelos in bestehende Entwicklungsumgebungen integrieren lassen. Die Einführung von Snyk bei Manulife zeigt, wie die Wahl des richtigen Tools die Sicherheitspraktiken deutlich verbessern kann, ohne Workflows zu beeinträchtigen.

Kommunizieren, kommunizieren, kommunizieren

Nach der Auswahl eines Sicherheitstools ist es wichtig, Sicherheitsbewusstsein und Schulungen strategisch in den Entwicklungsteams Ihres Unternehmens zu verankern. Law sagte: „Bewusstsein ist enorm wichtig. Kommunikation ist enorm wichtig. Wir müssen die Denkweise der Entwicklerinnen und Entwickler verändern und sie daran erinnern, dass Sicherheit helfen soll. Sicherheit soll Sie nicht daran hindern, Ihre Anwendung bereitzustellen … Deshalb informieren wir sie frühzeitig und umfassend. Und wir zeigen, dass wir ein Team sind, das tatsächlich mit ihnen zusammenarbeiten kann.“

Wie Sie Entwicklungsteams schulen und für Sicherheit sensibilisieren, sollte jedoch davon abhängen, welche Erfahrungen Ihr Unternehmen bisher mit Sicherheitstools gemacht hat. Barakat sagte: „Das hängt vom Reifegrad des Unternehmens ab. Manche Unternehmen sind Sicherheitstools bereits gewohnt … Die Kommunikation ist schwieriger, wenn Entwicklerinnen und Entwickler nicht daran gewöhnt sind, Probleme zu beheben oder mit Sicherheitstools zu arbeiten. Dann müssen wir sie mit etwas Neuem vertraut machen und das Bewusstsein schärfen. Das kann im Unternehmen selbst geschehen. Security Champions können die Programme vorantreiben.

Wir schärfen das Bewusstsein auch gerne durch Live-Hacking.“

Snyk unterstützt diese Kommunikationsmaßnahmen mit klaren, umsetzbaren Einblicken in Sicherheitslücken. So können Teams wie das von Manulife Entwicklerinnen und Entwickler über die Bedeutung von Sicherheit und den wirksamen Umgang mit Problemen aufklären. Auf diese Weise wird Sicherheit im gesamten Unternehmen zur gemeinsamen Verantwortung.

Messen Sie die richtigen KPIs

Die Vortragenden betonten außerdem, wie wichtig es ist, zu Beginn Ihrer DevSecOps-Reise die richtigen KPIs zu verfolgen. Fourrier empfahl für den Einstieg einen „Stopp des Schadens“-Ansatz. Dabei soll verhindert werden, dass „neue Secrets und Sicherheitslücken in Ihre Codebasis gelangen. Das erreichen Sie mit den Maßnahmen, über die wir gesprochen haben: Shift Left, Akzeptanz durch Entwicklerinnen und Entwickler und Schulungen. Und das ist der

erste KPI, den wir optimieren möchten.“

Letztlich sollten die wichtigsten Sicherheitskennzahlen Ihres Unternehmens jedoch dessen individuellen Prioritäten und Strukturen entsprechen. Barakat sagte: „Jedes Unternehmen hat eigene erste Ziele. Wenn Sie als Unternehmen noch nie alle Ihre Repositories scannen konnten, weil Ihr bisheriges Tool zu langsam oder zu schwierig zu implementieren war … könnte Ihr erstes Ziel sein, jedes Ihrer Repositories zu scannen.“

Bei DevSecOps ist die Arbeit nie abgeschlossen. Ständig entstehen neue Technologien und Prozesse, mit denen Sie Ihren Ansatz weiter verbessern können. Die Vortragenden sprachen über einige der wichtigsten Trends, die ihrer Meinung nach die Anwendungssicherheit verbessern werden:

  • Application Security Posture Management (ASPM): Führungskräfte erhalten einen umfassenden Überblick darüber, wie Risiken im gesamten Unternehmen reduziert werden

  • Stärkerer Fokus auf die Developer Experience: Unternehmen prüfen genau, wie sich Sicherheitskontrollen auf die täglichen Workflows der Entwicklungsteams auswirken, und sorgen dafür, dass bestehende Arbeitsweisen möglichst wenig beeinträchtigt werden. 

  • Behebung statt bloßer Berichterstattung: Unternehmen befähigen Entwicklerinnen und Entwickler, Codeprobleme konkret zu beheben, anstatt lediglich eine Liste von Sicherheitslücken zusammenzustellen, um eine Compliance-Anforderung abzuhaken. 

So unterstützt Snyk die Einführung von DevSecOps

Manulife nutzt Snyk Open Source, Snyk Code und Snyk Container, um die eigenen DevSecOps-Praktiken zu verbessern. Der entwicklerorientierte Sicherheitsansatz von Snyk hilft Unternehmen, Tools einzuführen, die sich in bestehende Entwicklungspraktiken einfügen und Risiken in großem Maßstab reduzieren. Unsere Lösungen lassen sich einfach in bestehende IDEs, Repositories und CI/CD-Pipelines integrieren. So können Entwicklerinnen und Entwickler ihren Code direkt im Pull Request testen und korrigieren. Über die CLI erhalten sie konkrete Empfehlungen zur Behebung und können Sicherheitslücken innerhalb weniger Minuten beheben.

Mit Snyk Open Source kann Manulife Sicherheitslücken in Open-Source-Abhängigkeiten erkennen und beheben. Snyk Code hilft den Entwicklerinnen und Entwicklern, Sicherheitsprobleme im proprietären Code früh im Entwicklungszyklus aufzudecken. Snyk Container wiederum sorgt von Anfang an für die Sicherheit containerisierter Anwendungen.

Darüber hinaus bietet unser ASPM-Angebot Snyk AppRisk Führungskräften einen umfassenden Überblick über Anwendungsrisiken. So können sie die größten Bedrohungen für geschäftskritische Anwendungen und Betriebsabläufe proaktiv reduzieren. 

Sehen Sie sich die vollständige Präsentation des InCyber Forums an und erfahren Sie mehr darüber, wie Sie ein wirksames DevSecOps-Programm starten.

Weiterlesen

Blog

Frontier-Modelle fanden die Schwachstellen. Nur der Angreifer fand die Angriffsketten.

Die statische Analyse fand die Schwachstellen, doch erst Live-Angriffstests bewiesen, wie sie sich zu Angriffen verketten lassen. Ein Vergleich von Evo COS, Claude Security und Claude Code Security.

feature insights context
Blog

Autonome Angriffe sind bereits Realität. Die Verteidigung muss Schritt halten.

Autonome Angreifer verkürzen das Zeitfenster für die Verteidigung. Erfahren Sie, wie kontinuierliches Erkennen, Beheben, Validieren und Verhindern Sicherheitsteams helfen kann, Schritt zu halten.

Blog

Warum KI-Coding-Agenten immer wieder fehlerhafte Zugriffskontrollen schreiben

KI-Coding-Agenten können Autorisierungslogik erzeugen, die kompiliert und die Prüfung besteht, dabei aber die Daten eines Mandanten für einen anderen offenlegt. Erfahren Sie, warum fehlerhafte Zugriffskontrollen schwer zu erkennen sind und wie Sie sie verhindern.