Skip to main content

Spotlight auf moderne Security-Führung: Marcin Hoppe von Auth0

Artikel von
Headshot of Noa Korem

Noa Korem

feature customer

19. September 2019

0 Min. Lesezeit

Marcin Hoppe ist Senior Manager of Product Security bei Auth0. In seiner Rolle ermöglicht er dem Security-Team, mit der Entwicklung zusammenzuarbeiten und sicherzustellen, dass im gesamten Unternehmen sicherer Code bereitgestellt wird. Wie Marcin es beschreibt, besteht seine Mission darin, die Entwickler bei Auth0 dabei zu unterstützen, ein sichereres Produkt zu entwickeln. Erfahren Sie hier mehr über seine Herausforderungen und seinen Ansatz.

Ein Mann mit Brille und Headset-Mikrofon spricht auf einer Bühne und hält dabei einen Präsentations-Clicker.

Marcins Ansatz ist ein Beispiel für moderne Führung. Er zeigt anderen Security-Verantwortlichen, wie sie sich stärker in das gesamte Unternehmen einbringen und Brücken zur Entwicklung, zum Management und darüber hinaus bauen können. Wir haben ihm einige Fragen gestellt, um mehr darüber zu erfahren, wie er über DevSecOps und die Zukunft der Sicherheit denkt. Das hatte er zu sagen.

Snyk: Was hält Sie und Ihre Security-Kollegen nachts wach?

Marcin: Das Unbekannte, von dem wir nicht einmal wissen, dass es unbekannt ist. Anders gesagt: Dinge, von denen wir nicht wissen, dass wir sie beheben sollten – und die gibt es immer. Wir können unsere Kunden und das Unternehmen nicht wirksam vor etwas schützen, von dem wir nicht einmal wissen, dass es existiert. Unentdeckte Schwachstellen sind ein Beispiel dafür. Wir verlassen uns auf die umfassende Schwachstellendatenbank und die Benachrichtigungen von Snyk, damit wir solche Vorkommnisse im Blick behalten, sobald sie ans Licht kommen.  Diese Schwachstellen im Blick zu behalten, ist für jedes einzelne Security-Team eine zu große Aufgabe.

Snyk: Wie unterscheidet sich der Security-Ansatz von Auth0 von dem anderer Unternehmen?

Marcin: Ein Grund, warum wir Sicherheit anders angehen als viele Unternehmen, ist unser Fokus darauf, Entwickler dazu zu befähigen, Sicherheit direkt in ihre Arbeitsabläufe einzubinden. Dazu automatisieren wir so viel wie möglich und schaffen leicht wiederholbare Prozesse rund um Sicherheit. So müssen Entwickler keine Security-Experten sein. Sie müssen nur die Grundlagen kennen, die Protokolle befolgen und sich auf die Tools verlassen, die wir ihnen an die Hand geben, um ihnen die Arbeit zu erleichtern.

Snyk: Wie skalieren Sie Ihre Security-Prozesse?

Marcin: Ein wichtiger Aspekt bei der Skalierung von Sicherheit ist die Messung. Zu den Aufgaben meines Teams gehört es, die Fortschritte im Bereich Sicherheit in den Teams von Auth0 zu messen. Wir arbeiten kontinuierlich daran, die Sicherheitslage nicht nur einzelner Teams, sondern des gesamten Unternehmens zu verbessern. Derzeit erfassen wir die Zahl der monatlich behobenen Schwachstellen, wie schnell sie behoben werden und wie viele die SLA-Frist für Reaktion und Behebung überschritten haben. Im Laufe der Zeit erweitern wir auch unsere Security-Kennzahlen, um sicherzustellen, dass wir den Grundsätzen der kontinuierlichen Verbesserung folgen. Das bedeutet für uns, Sicherheit zu skalieren.

Snyk: Wie definieren Sie DevSecOps?

Marcin: Ich halte es für eine ziemlich natürliche Erweiterung der DevOps-Revolution. DevSecOps bedeutet insbesondere, die Barrieren zwischen Entwicklung, Betrieb und QA abzubauen – aber auch zwischen Infosec und dem Rest des Unternehmens. Darauf liegt bei Auth0 ein großer Teil meines Fokus.

Snyk: Warum ist es Ihrer Meinung nach für viele Unternehmen schwierig, echtes DevSecOps zu erreichen?

Marcin: Eine mögliche Schwierigkeit ist, dass es zunächst keine solide DevOps-Grundlage gibt. Von null auf DevSecOps zu kommen, ist schwierig. Einen bereits funktionierenden DevOps-Ansatz um Sicherheit zu erweitern, ist dagegen durchaus machbar. Teams sollten also vielleicht mit DevOps beginnen und darauf aufbauen.

Ein weiteres Problem lässt sich einfacher benennen als lösen: die Personalbesetzung. Unternehmen haben Schwierigkeiten, ihre Infosec-Teams ausreichend zu besetzen, und es ist schwer, genügend Kapazitäten bereitzustellen, um alle Projekte im Unternehmen zu unterstützen. Auch deshalb sind Automatisierung und die Befähigung der Teams, ihre Sicherheit selbst zu gewährleisten, so wichtig.

Snyk: Können Sie uns ein Beispiel dafür geben, wie Ihr Team DevSecOps derzeit umsetzt?

Marcin: Das von mir geleitete Product-Security-Team ist über den gesamten Softwareentwicklungszyklus hinweg ein Partner – vom ersten Konzept eines Features über Design, Entwicklung und Betrieb bis hin zur Einstellung. Ich denke, das ist ein entscheidender Aspekt von DevSecOps: Sicherheit nicht nur an einem einzelnen Punkt im Softwarelebenszyklus einzubinden, sondern sie von Anfang bis Ende zu einem selbstverständlichen Bestandteil der Prozesse zu machen.

Snyk: Welche Tipps haben Sie, damit Entwicklungs- und Security-Teams an einem Strang ziehen?

Marcin: Ich finde, Empathie sollte sowohl bei Entwicklern als auch bei Security Engineers gefördert werden. Security Engineers müssen die geschäftlichen Rahmenbedingungen und die Realität von Softwareentwicklungsprojekten verstehen. Vor einem Release alle Schwachstellen zu beheben, ist oft wirtschaftlich nicht tragfähig und kann zu unzufriedenen Kunden oder sogar finanziellen Verlusten führen (z. B. zu Umsatzeinbußen durch verpasste Deadlines). Wenn man die Prioritäten der anderen versteht, hilft das dabei, unterschiedliche Zeitpläne zu koordinieren, schwierige Entscheidungen zu treffen oder bei Bedarf verschiedene Prozesse aufzubauen.

Je offener die Kommunikation zwischen Entwicklungsteams und dem Infosec-Team ist, desto einfacher wird auch die Zusammenarbeit. Infosec-Teams sind oft zentral organisiert – und das aus guten Gründen. Eine breitbandige Kommunikation zwischen beiden Seiten zu ermöglichen, ist daher entscheidend, damit alle schnell an einem Strang ziehen.

Snyk: Welchen Rat würden Sie anderen in der Security-Branche geben? Was ist der Schlüssel zu einer kollaborativen Herangehensweise an die Sicherheit in der Entwicklung?

Marcin: Fangen Sie früh an. Es ist äußerst schwierig, Sicherheit in bereits etablierte Prozesse zu integrieren. Sicherheit vollständig in den Entwicklungs- und Betriebslebenszyklus einzubinden, erfordert einen Kulturwandel – und der kann in größeren und festgefahrenen Unternehmen schwierig sein.

Snyk: In den nächsten fünf bis zehn Jahren werden Unternehmen vermutlich mit immer mehr Security-Herausforderungen konfrontiert sein. Was werden Ihrer Meinung nach die größten davon sein?

Marcin: Das Tempo des Wandels ist enorm – sowohl in der Sicherheit als auch in der Softwareentwicklung. Für Security Engineers ist es entscheidend, mit neuen Trends in der Softwareentwicklung Schritt zu halten, um gute Partner für Entwicklungsteams zu sein. Darüber hinaus verändert sich auch die Bedrohungslandschaft ständig. Auch in diesem Bereich müssen wir also auf dem Laufenden bleiben!

Ein weiterer Trend ist die Zunahme von Supply-Chain-Risiken. Traditionell verließen sich Softwareentwicklungsteams auf Tools und Plattformen kommerzieller Anbieter. Mit dem Aufkommen von Open Source hat sich das geändert. In jüngster Zeit haben wir zahlreiche Versuche beobachtet, Schwachstellen in der Absicherung der Open-Source-Supply-Chain auszunutzen. Eine universelle Gegenmaßnahme gibt es derzeit nicht. Auth0 nutzt Snyk unter anderem, um die Herausforderungen rund um die Open-Source-Sicherheit zu bewältigen.

Snyk: Wenn Sie etwas daran ändern könnten, wie Sicherheit heute gehandhabt wird – was wäre das?

Marcin: Betrachten Sie Sicherheit von Anfang an als ein weiteres Qualitätsmerkmal bei der Bewertung Ihres Produkts. Sie unterscheidet sich nicht wesentlich von Zuverlässigkeit, Leistung oder Nutzererfahrung. Und sie ist ganz sicher nicht weniger wichtig.