Rückblick auf das InCyber Forum Europe: 4 Tipps von DevSecOps-Expertinnen und -Experten
14. August 2024
0 Min. Lesezeit
Wenn Ihr Unternehmen darüber nachdenkt, Sicherheit nach links zu verlagern und die gemeinsame Verantwortung für die Behebung von Problemen zu fördern, ist der richtige Einstieg oft nicht leicht zu finden. Welche Tools passen am besten zu Ihren bestehenden Prozessen? Wie lässt sich am besten vermitteln, wie wichtig Anwendungssicherheit ist? Und wie sorgen Sie dafür, dass Entwicklerinnen und Entwickler die ausgewählten Tools wirklich nutzen?
Drei Expertinnen und Experten kamen beim InCyber Forum in Europa zusammen, um diese Fragen zu beantworten. Zu den Vortragenden zählten Grace Law von Manulife, einem Snyk-Kunden, Eric Fourrier von GitGuardian, einem Snyk-Partner, und Chaaban Barakat von Snyk. Alle brachten eine einzigartige Perspektive auf die Auswahl geeigneter Tools und Prozesse, die Sensibilisierung und die praktische Einführung von DevSecOps ein. Hier finden Sie ihre wichtigsten Tipps und Tricks für Unternehmen, die DevSecOps von der Idee in die Praxis umsetzen möchten.
Wählen Sie Sicherheitstools, die zu Ihrer Unternehmenskultur passen
Die Auswahl der richtigen Tools gehört zu den
größten Herausforderungen für Unternehmen, die einen DevSecOps-Ansatz ermöglichen möchten. Wie viele Sicherheitsteams wissen, ist die Beschaffung von Anwendungssicherheitstools das eine. Entwicklungsteams dazu zu bringen, diese Tools auch tatsächlich zu nutzen, ist eine ganz andere Aufgabe.
Laut Chaaban Barakat wird die Akzeptanz durch Entwicklerinnen und Entwickler zur großen Herausforderung, wenn die Tools nicht zur Unternehmenskultur passen und keine Verantwortungsübernahme für Sicherheitsaufgaben ermöglichen. Er sagte: „Sehr oft sind [Sicherheits-]Tools bereits vorhanden, werden aber nicht angenommen … Dafür gibt es zwei Gründe. Entweder liegt es am Tool – es lässt sich zu schwer integrieren, ist zu kompliziert in der Anwendung, zu langsam, liefert zu viele Fehlalarme oder erschwert die Behebung … Oder es liegt an der Unternehmenskultur oder den Menschen, weil niemand die Verantwortung für DevSecOps übernimmt.“
Um dieser Herausforderung zu begegnen, müssen Unternehmen gezielt Tools auswählen, die sich in bestehende Workflows einfügen und keinen unnötigen Lärm erzeugen. Grace Law sagte: „Es gibt viele Tools, die 100 Sicherheitslücken erkennen, uns aber auch 1.000 Fehlalarme liefern. Am Ende nimmt dann niemand den Bericht ernst. Außerdem entsteht für die Sicherheitsteams viel zusätzlicher Aufwand, weil sie jede einzelne Sicherheitslücke überprüfen müssen.“
Die Tools sollten nicht nur präzise sein, sondern sich auch nahtlos in bestehende Workflows einfügen, damit Teams Verantwortung übernehmen können. Eric Fourrier zufolge ist die Kompatibilität mit Entwicklungs-Workflows entscheidend, um einen Ansatz gemeinsamer Verantwortung zu fördern. Lässt sich ein Tool nahtlos in bestehende Entwicklungs-Pipelines integrieren, müssen Entwicklerinnen und Entwickler ihren Arbeitsfluss nicht unterbrechen, um Sicherheitstests auszuführen.
Er sagte: „Entwicklerinnen und Entwickler müssen heute so viele Technologien beherrschen – Frontend, Backend, Infrastruktur. Gleichzeitig erwarten wir von ihnen, dass sie Security Engineers und Security Champions sind. Und auf der anderen Seite kommt ein Security Engineer auf 100 Entwicklerinnen und Entwickler. Deshalb müssen Sie wirklich dafür sorgen, dass alle zusammenarbeiten … indem Sie Sicherheitsrichtlinien orchestrieren und den Entwicklerinnen und Entwicklern Tools an die Hand geben, die sich in ihre Workflows einfügen.“
Die Lösungen von Snyk verkörpern diese Prinzipien: Sie bieten entwicklerorientierte Sicherheitstools, die sich mühelos in bestehende Entwicklungsumgebungen integrieren lassen. Die Einführung von Snyk bei Manulife zeigt, wie die Wahl des richtigen Tools die Sicherheitspraktiken deutlich verbessern kann, ohne Workflows zu beeinträchtigen.
Kommunizieren, kommunizieren, kommunizieren
Nach der Auswahl eines Sicherheitstools ist es wichtig, Sicherheitsbewusstsein und Schulungen strategisch in den Entwicklungsteams Ihres Unternehmens zu verankern. Law sagte: „Bewusstsein ist enorm wichtig. Kommunikation ist enorm wichtig. Wir müssen die Denkweise der Entwicklerinnen und Entwickler verändern und sie daran erinnern, dass Sicherheit helfen soll. Sicherheit soll Sie nicht daran hindern, Ihre Anwendung bereitzustellen … Deshalb informieren wir sie frühzeitig und umfassend. Und wir zeigen, dass wir ein Team sind, das tatsächlich mit ihnen zusammenarbeiten kann.“
Wie Sie Entwicklungsteams schulen und für Sicherheit sensibilisieren, sollte jedoch davon abhängen, welche Erfahrungen Ihr Unternehmen bisher mit Sicherheitstools gemacht hat. Barakat sagte: „Das hängt vom Reifegrad des Unternehmens ab. Manche Unternehmen sind Sicherheitstools bereits gewohnt … Die Kommunikation ist schwieriger, wenn Entwicklerinnen und Entwickler nicht daran gewöhnt sind, Probleme zu beheben oder mit Sicherheitstools zu arbeiten. Dann müssen wir sie mit etwas Neuem vertraut machen und das Bewusstsein schärfen. Das kann im Unternehmen selbst geschehen. Security Champions können die Programme vorantreiben.
Wir schärfen das Bewusstsein auch gerne durch Live-Hacking.“
Snyk unterstützt diese Kommunikationsmaßnahmen mit klaren, umsetzbaren Einblicken in Sicherheitslücken. So können Teams wie das von Manulife Entwicklerinnen und Entwickler über die Bedeutung von Sicherheit und den wirksamen Umgang mit Problemen aufklären. Auf diese Weise wird Sicherheit im gesamten Unternehmen zur gemeinsamen Verantwortung.
Messen Sie die richtigen KPIs
Die Vortragenden betonten außerdem, wie wichtig es ist, zu Beginn Ihrer DevSecOps-Reise die richtigen KPIs zu verfolgen. Fourrier empfahl für den Einstieg einen „Stopp des Schadens“-Ansatz. Dabei soll verhindert werden, dass „neue Secrets und Sicherheitslücken in Ihre Codebasis gelangen. Das erreichen Sie mit den Maßnahmen, über die wir gesprochen haben: Shift Left, Akzeptanz durch Entwicklerinnen und Entwickler und Schulungen. Und das ist der
erste KPI, den wir optimieren möchten.“
Letztlich sollten die wichtigsten Sicherheitskennzahlen Ihres Unternehmens jedoch dessen individuellen Prioritäten und Strukturen entsprechen. Barakat sagte: „Jedes Unternehmen hat eigene erste Ziele. Wenn Sie als Unternehmen noch nie alle Ihre Repositories scannen konnten, weil Ihr bisheriges Tool zu langsam oder zu schwierig zu implementieren war … könnte Ihr erstes Ziel sein, jedes Ihrer Repositories zu scannen.“
Behalten Sie neue AppSec-Trends im Blick
Bei DevSecOps ist die Arbeit nie abgeschlossen. Ständig entstehen neue Technologien und Prozesse, mit denen Sie Ihren Ansatz weiter verbessern können. Die Vortragenden sprachen über einige der wichtigsten Trends, die ihrer Meinung nach die Anwendungssicherheit verbessern werden:
Application Security Posture Management (ASPM): Führungskräfte erhalten einen umfassenden Überblick darüber, wie Risiken im gesamten Unternehmen reduziert werden
Stärkerer Fokus auf die Developer Experience: Unternehmen prüfen genau, wie sich Sicherheitskontrollen auf die täglichen Workflows der Entwicklungsteams auswirken, und sorgen dafür, dass bestehende Arbeitsweisen möglichst wenig beeinträchtigt werden.
Behebung statt bloßer Berichterstattung: Unternehmen befähigen Entwicklerinnen und Entwickler, Codeprobleme konkret zu beheben, anstatt lediglich eine Liste von Sicherheitslücken zusammenzustellen, um eine Compliance-Anforderung abzuhaken.
So unterstützt Snyk die Einführung von DevSecOps
Manulife nutzt Snyk Open Source, Snyk Code und Snyk Container, um die eigenen DevSecOps-Praktiken zu verbessern. Der entwicklerorientierte Sicherheitsansatz von Snyk hilft Unternehmen, Tools einzuführen, die sich in bestehende Entwicklungspraktiken einfügen und Risiken in großem Maßstab reduzieren. Unsere Lösungen lassen sich einfach in bestehende IDEs, Repositories und CI/CD-Pipelines integrieren. So können Entwicklerinnen und Entwickler ihren Code direkt im Pull Request testen und korrigieren. Über die CLI erhalten sie konkrete Empfehlungen zur Behebung und können Sicherheitslücken innerhalb weniger Minuten beheben.
Mit Snyk Open Source kann Manulife Sicherheitslücken in Open-Source-Abhängigkeiten erkennen und beheben. Snyk Code hilft den Entwicklerinnen und Entwicklern, Sicherheitsprobleme im proprietären Code früh im Entwicklungszyklus aufzudecken. Snyk Container wiederum sorgt von Anfang an für die Sicherheit containerisierter Anwendungen.
Darüber hinaus bietet unser ASPM-Angebot Snyk AppRisk Führungskräften einen umfassenden Überblick über Anwendungsrisiken. So können sie die größten Bedrohungen für geschäftskritische Anwendungen und Betriebsabläufe proaktiv reduzieren.
Sehen Sie sich die vollständige Präsentation des InCyber Forums an und erfahren Sie mehr darüber, wie Sie ein wirksames DevSecOps-Programm starten.



