Skip to main content

Neues O’Reilly-Buch — Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era

Artikel von
blog hero oreilly cnas

15. Juni 2021

0 Min. Lesezeit

Wir freuen uns, die Veröffentlichung des neuesten O’Reilly-Buchs von Guy Podjarny, dem Gründer und Präsidenten von Snyk, bekannt zu geben. In Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era beleuchtet Guy die Veränderungen in der Sicherheitslandschaft, die durch die digitale Transformation vorangetrieben werden. Da immer mehr Unternehmen zu Softwareunternehmen werden, betont er, wie wichtig die Modernisierung hin zu einer Developer-First-Sicherheit ist, und beleuchtet zugleich ihre Praktiken und Vorteile.

Cloud-native Anwendungen laufen nicht einfach nur auf einer anderen Plattform. Sie verändern den Umfang der Anwendungen, die Methoden, mit denen sie entwickelt werden, sowie die Kompetenzen und Verantwortlichkeiten rund um sie grundlegend. Um relevant zu bleiben, müssen sich Sicherheitspraktiken in ähnlichem Maße wandeln. Wir müssen einen Developer-First-Ansatz (Dev-First) verfolgen: Cloud Native Application Security (CNAS), und unsere Praktiken an dieser neuen organisatorischen Realität ausrichten.

Auch wenn „Developer-First“ im Titel steht, richtet sich dieses Buch an alle, die ihre bestehenden Praktiken an das Cloud-native-Zeitalter anpassen möchten, in dem wir heute leben. Dazu gehören Sicherheits- und AppSec-Teams, die besser mit Entwicklerinnen und Entwicklern zusammenarbeiten möchten, Führungskräfte, die Silos und Engpässe abbauen wollen, und sogar DevOps-Fachkräfte, die Sicherheit in ihre bestehenden CI/CD-Workflows integrieren möchten. Zur Klarstellung: Developer-First bedeutet nicht Developer-Only. Es bedeutet, von Anfang an sicher zu entwickeln.

Werfen wir einen Blick auf die Inhalte …

Digitale Transformation

Immer mehr Unternehmen werden zu Softwareunternehmen – unabhängig von ihrer Branche. Unternehmen, die vor 20 Jahren nicht einmal einen Bezug zur Technologiebranche hatten, verfügen heute über Entwicklungsabteilungen, die Apps und Services entwickeln, um zentrale Geschäftsbereiche voranzubringen. Banken, Versicherungen, Medienunternehmen, Lebensmittelgeschäfte – all diese Branchen und viele weitere benötigen Software, um erfolgreich zu sein. Und damit die digitale Transformation gelingt, müssen sie sicher sein.

Bei diesem Wandel steht für Unternehmen vor allem die Geschwindigkeit der Bereitstellung im Fokus, damit sie schnell auf Marktanforderungen reagieren können. In diesem Kapitel beleuchtet Guy einige Faktoren, die eine schnelle Bereitstellung ermöglichen: den Wechsel in die Cloud, die Einführung von DevOps-Praktiken, die Nutzung Cloud-nativer Entwicklungspraktiken und die Aktualisierung von Sicherheitspraktiken, um Engpässe abzubauen.

Dev-First-Sicherheit

Nachdem Guy die Schwachstellen bei der Anwendung traditioneller Sicherheitspraktiken in der Cloud-nativen Anwendungsentwicklung aufgezeigt hat, stellt er eine Lösung vor, die Entwicklerinnen und Entwickler befähigt und den kontinuierlichen Betrieb aufrechterhält: Developer-First-Sicherheit. Integrieren Sie Sicherheit frühzeitig in die Entwicklungspraktiken und den SDLC – dort ist sie schneller und effizienter – und nicht erst nachgelagert als Aktivität nach dem Build. Im Grunde geht es darum, die Erfolge von DevOps auf die Sicherheit zu übertragen.

Das bedeutet jedoch eine grundlegende Veränderung der Einstellung von Teams zur Sicherheit. Guy geht daher auf Aspekte ein, die vor der Einführung dieser neuen Praxis zu berücksichtigen sind. Zunächst fehlt den meisten Entwicklerinnen und Entwicklern das Sicherheitswissen, um von Anfang an sicher zu entwickeln. Sie benötigen also neue Tools in ihrem Werkzeugkasten. Diese Tools müssen zudem entwicklerfreundlich sein, damit sie angenommen werden. Das heißt, sie müssen sich in bestehende Tools und Workflows integrieren lassen, um Schwachstellen zu finden und zu beheben.

Außerdem beleuchtet Guy in diesem Kapitel Dev-First im Zusammenhang mit Shift Left und DevSecOps. Shift Left ist zwar wichtig, doch die Integration von Sicherheit in den CI/CD-Lebenszyklus ist noch wichtiger. Sicherheit sollte bei den Entwicklerinnen und Entwicklern ansetzen, aber AppSec und DevOps bleiben auch bei Dev-First-Sicherheit wichtig.

Die gesamte Cloud-native App absichern

Ein weiterer wichtiger Bestandteil der digitalen Transformation ist die Weiterentwicklung von AppSec: von IT-Sicherheit über Cloud-native Sicherheit bis hin zu CNAS. Den ersten Wandel, den Guy beleuchtet, ist der Übergang von VMs zu Containern. Während VMs traditionell vom Sicherheitsteam verwaltet werden, fallen Container – die Teil der CI/CD-Workflows sind – in den Verantwortungsbereich von AppSec. Container sollten daher genauso abgesichert werden wie Anwendungscode.

Der nächste Wandel ist der hin zu Infrastructure as Code (IaC). Wie Container befindet sich auch IaC in denselben Repositories wie der Anwendungscode und muss deshalb ebenso abgesichert werden. Das bedeutet, dass Sicherheitsschwachstellen in Code, Containern und IaC gleichermaßen berücksichtigt und priorisiert werden müssen, um eine ganzheitliche Sicherheitslage zu erreichen.

Dev-First-CNAS umsetzen

Im letzten Kapitel dieses Buchs führt Guy die vorherigen Kapitel zusammen und entwirft ein Bild der Zukunft sicherer Entwicklung. Zunächst betrachtet er die drei häufigsten Teamzuschnitte, die er in der AppSec-Welt beobachtet: Core AppSec, Security Engineering und Product Security. Core AppSec folgt einem traditionellen Modell, während Security Engineering DevOps mit Sicherheitsfokus ähnelt. Product Security ist das einzige Modell, das CNAS vollständig umsetzt und Sicherheit als Funktion versteht, mit der sich der Umsatz steigern lässt.

Anschließend fordert Guy dazu auf, Sicherheitstools neu zu denken, damit Entwicklerinnen und Entwickler sie annehmen. Entwicklertools müssen Self-Service ermöglichen, sich nahtlos in Workflows integrieren lassen, API-reich und automatisierungsfreundlich sein und von der Open-Source-Community angenommen werden. Gleichzeitig müssen sie auch den Anforderungen der Sicherheitsteams gerecht werden.

Sicher entwickeln und erfolgreich sein

Wenn Sicherheit bei den Entwicklerinnen und Entwicklern ansetzt, können Unternehmen die Vorteile der digitalen Transformation nutzen. Märkte verändern sich schnell, und Entwicklerinnen und Entwickler müssen noch schneller sein. Die traditionellen AppSec-Engpässe sind nicht hinnehmbar, lassen sich aber mit Dev-First-Sicherheit beseitigen. Wir müssen Entwicklerinnen und Entwicklern lediglich die Tools, Praktiken und Unterstützung an die Hand geben, die sie brauchen, damit Sicherheit bei ihnen ansetzen kann.

Sicherheit kann ebenfalls zum Erfolg des Unternehmens beitragen. Wenn Sie Entwicklungsteams dabei unterstützen, sichere Software ohne Verzögerungen zu entwickeln, können Sie nicht nur Risiken senken, sondern auch den Umsatz steigern. Sie können Ihrem Unternehmen helfen, schneller auf Kundenbedürfnisse zu reagieren und sich durch mehr Sicherheit und Vertrauenswürdigkeit von anderen abzuheben. So kann Sicherheit vom Kostenfaktor zu einem echten Geschäftspartner werden, der den Erfolg des Unternehmens vorantreibt – eine noch größere Transformation der Sicherheit.

Laden Sie Cloud Native Application Security: Embracing Developer-First Security for the Cloud Era kostenlos herunter.