Mit DevSecOps drei Trends im Finanzdienstleistungssektor meistern
Patrick Vandenberg
13. Juli 2020
0 Min. LesezeitDer Finanzdienstleistungssektor steht sowohl vor technologischen Chancen als auch vor Herausforderungen. Die Modernisierung der Geschäftsinfrastrukturen im Finanzwesen ist kein neues Thema, bleibt für unsere größten Banken, Investmentgesellschaften und Versicherungen jedoch eine dauerhafte Priorität und Herausforderung. Trends bei der Cloud-Einführung im Finanzdienstleistungssektor prägen diese Diskussion seit Jahren – über Infrastruktur, Daten und Anwendungen hinweg, die auf kritische Ressourcen zugreifen. In diesem Blogbeitrag gehen wir nicht auf die viel diskutierten und anerkannten Initiativen der Finanzdienstleistungsbranche ein – wir wissen, dass Workloads zunehmend in die Cloud verlagert werden. Stattdessen beleuchten wir eine interessante Schnittstelle verschiedener Entwicklungen im Finanzdienstleistungssektor, die sich auf die Sicherheit auswirkt.
Hier sind drei Trends im Finanzdienstleistungssektor, die mit DevSecOps einhergehen:
1. Der wachsende Bedarf an digitalen Kundenerlebnissen
Die Finanzbranche befand sich bereits im Wandel hin zu einem digitalen Kundenerlebnis. Immer mehr Start-ups in den Bereichen Banking, Versicherungen und Investment kommen auf den Markt. Sie bieten flexiblere Erlebnisse und Services, bessere Renditen und niedrigere Betriebskosten. Versierte Nutzerinnen und Nutzer füllen die Entwicklungs-Roadmaps für Online-Services mit Feature-Wünschen und treiben so die Innovation weiter voran.
Diese FinTech-Start-ups und die traditionelleren Finanzdienstleister setzen auf agile, innovative Teams, die neue Funktionen und Services schnell bereitstellen, um auf wettbewerbsintensive Märkte zu reagieren. Dadurch steigt der Open-Source-Anteil ihrer Codebasis. Das schafft zusätzliche Risiken und macht weitere Sicherheitsmaßnahmen erforderlich, um sichere Finanzdienstleistungen zu gewährleisten.
Dieser Wandel war bereits im Gang, doch eine globale Pandemie beschleunigt die Entwicklung und Bereitstellung weiterer digitaler Services. Damit steigt der Druck, auf vorhandene Codebibliotheken zurückzugreifen. In diesem Zyklus muss Sicherheit in den Workflow integriert werden, ohne die Bereitstellung neuer Funktionen zu bremsen.
2. Die Cloud-Transformation geht weiter
Ob als Erweiterung einer Legacy-Infrastruktur oder bei der Entwicklung cloudnativer Anwendungen: Das Ziel, neue Services schnell bereitzustellen, hat den Wandel im IT-Stack vorangetrieben. Traditionell lag der Schwerpunkt bei der Bereitstellung von Services stärker auf der Infrastruktur. Die Anwendungsebene bildete den Abschluss und die Schnittstelle zu den Kunden.
Die Containerisierung von Anwendungen hat den IT-Stack inzwischen hin zu einem überwiegend auf Entwicklung und Betrieb ausgerichteten Framework verschoben. Dadurch ist der Bedarf an einer schnelleren Anwendungsentwicklung gestiegen – insbesondere, weil Kunden zunehmend weiterentwickelte digitale Finanzdienstleistungen erwarten.
Wir beobachten also eine Schwerpunktverlagerung: Die Verantwortung für den IT-Stack liegt zunehmend bei der Entwicklungsorganisation. Mehr Apps und mehr Infrastruktur als Code bedeuten eine stärkere Abhängigkeit von Open Source, um das erforderliche Tempo zu erreichen. Unverändert bleibt der Bedarf, Kunden- und Unternehmenswerte zu schützen und Daten- sowie Sicherheitsvorschriften einzuhalten. Open-Source-Bibliotheken verfügen jedoch nicht von Haus aus über Sicherheitsprotokolle. Dadurch steigt das Risiko für Finanzinstitute.
3. Cyberkriminalität und Finanzdienstleistungen
Cyberangriffe gehen weiter. Für die Finanzbranche gehören sie zum Alltag: Böswillige Akteure investieren weiterhin in Methoden, um digitale Finanzressourcen für illegale Gewinne auszunutzen. Auch wenn dieser Umstand allgemein bekannt ist, werden die Kosten solcher Angriffe und Sicherheitsverletzungen erstaunlich oft unterschätzt.
Banken berechnen seit Jahren Verluste durch Betrug und investieren erheblich in Programme, um diese Verluste einzudämmen. Die finanziellen Auswirkungen von Cyberangriffen müssen ähnlich ernst genommen werden. Laut Ponemons Studie „Cost of a Data Breach“ hatte der Finanzdienstleistungssektor mit durchschnittlich 5,86 Millionen US-Dollar die zweithöchsten Gesamtkosten pro Datenpanne. Das Geschäftsrisiko wächst weiter: Webanwendungen waren 2019 eines der häufigsten Ziele von Cyberangriffen auf Finanz- und Versicherungsinstitute. Allein in diesem Jahr gab es 1.509 Vorfälle, so der Verizon 2020 Data Breach Investigations Report.
Doch selbst bei unbegrenztem Budget ist der Fachkräftemangel ein großes Problem: Unternehmen können offene Stellen nicht mit qualifizierten Cybersicherheitsexperten besetzen. Bis 2021 werden voraussichtlich 3,5 Millionen Stellen unbesetzt bleiben – ein Anstieg um 350 % seit 2013. Finanzinstitute müssen mehr in Cybersicherheit investieren, können den Fachkräftemangel aber nicht beheben.
Erfahren Sie mehr über FinTech-Cybersicherheit und die sichere Entwicklung mit Open Source.
DevSecOps verbindet diese Entwicklungen
Betrachtet man diese wichtigen Trends im Finanzdienstleistungssektor gemeinsam, ergibt sich folgendes Bild:
Finanzinstitute setzen auf die Cloud-Transformation, um durch die verstärkte Entwicklung von Apps und Infrastruktur als Code besser mit Kunden zu interagieren.
Dabei verlagert sich die Codebasis zunehmend auf Open-Source-Bibliotheken von Drittanbietern, was zusätzliche Risiken mit sich bringt.
Finanzinstitute bleiben ein vorrangiges Ziel von Cyberangriffen.
Trotz verfügbarer Budgets mangelt es an qualifizierten Sicherheitsexperten.
Sicherheit sollte das Wachstum digitaler Geschäftsbereiche nicht ausbremsen.
Diese Erkenntnisse zeigen, dass Sicherheit über das AppSec-Team hinaus skaliert werden muss – insbesondere beim Einsatz von Open Source. Die Zahl der Open-Source-Schwachstellen wird immer größer sein als die Kapazitäten des AppSec-Teams, sie zu beheben. Eine praktikable Lösung ist jedoch eine intelligente Shift-Left-Strategie: Sie setzt auf einfach integrierbare Entwickler-Tools, mit denen Entwickler ihren Open-Source-Code prüfen und korrigieren können, ohne die App-Entwicklungspipeline zu unterbrechen.
Laut Ponemons Bericht „2019 Cost of a Data Breach“ trägt DevSecOps dazu bei, die Kosten einer Datenpanne um bis zu 360.000 US-Dollar zu senken. DevSecOps verbindet DevOps und Anwendungssicherheit. So lässt sich Sicherheit über kleinere AppSec-Teams hinaus skalieren, ohne Entwickler mit Sicherheitsentscheidungen zu belasten.
Wenn Sie mehr über DevSecOps erfahren möchten, hören Sie sich diesen MyDevSecOps-Podcast mit Guy Podjarny und Alyssa Miller an.
Möchten Sie mit Snyk loslegen?
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.