Skip to main content

Ihr Security-Team vergrößern, ohne neue Stellen zu schaffen

Artikel von
feature cloud security

2. November 2022

0 Min. Lesezeit

Der aktuelle Kampf der Cybersicherheitsbranche – eine erhebliche Lücke zwischen der Zahl offener Stellen und qualifizierten Kandidatinnen und Kandidaten zu schließen – begann bereits Jahre vor der Großen Kündigungswelle, die durch die Coronavirus-Pandemie ausgelöst wurde. Heute berichtet (ISC)² von einer weltweiten Lücke von 2,7 Millionen Fachkräften im Bereich Cybersicherheit.

Die Pandemie zwang Unternehmen zwar dazu, die Migration ihrer Anwendungen in die Cloud zu beschleunigen, was die ohnehin überlasteten Security-Teams zusätzlich vor Herausforderungen stellte. Das bedeutet jedoch nicht, dass Unternehmen den steigenden Bedarf und die zunehmende Cloud-Nutzung durch mehr Personal abdecken sollten. Stattdessen sollte die Priorität darauf liegen, die Security-Prozesse mithilfe von Policy-as-Code zu automatisieren, um dem wachsenden Bedarf und der zunehmenden Komplexität der Cloud-Nutzung gerecht zu werden.

Ein neues Security-Paradigma

Um zu verstehen, warum die Einstellung zusätzlicher Cybersicherheitsexpertinnen und -experten keine Lösung ist, muss man sich bewusst machen, wie grundlegend und dauerhaft die Cloud die IT-Sicherheit verändert hat.

Unternehmen, die einmal mit der Cloud arbeiten, werden nicht wieder umkehren und den Großteil ihrer IT-Infrastruktur in einem Rechenzentrum unterbringen. Die geschäftlichen Vorteile der Cloud sind zu groß, als dass eine Rückkehr zu diesem Modell sinnvoll wäre. Unternehmen werden also weiterhin mehr Anwendungen in die Cloud migrieren, dort Anwendungen von Drittanbietern bereitstellen und neue Anwendungen in Cloud-nativen Umgebungen entwickeln und betreiben. Mit dem Ausbau ihrer Cloud-Infrastrukturen steigt auch die Komplexität dieser Umgebungen.

Es überrascht nicht, dass die Nachfrage nach Fachkräften für Informationssicherheit und Cloud-Engineering hoch ist und weiter steigt. Doch selbst Unternehmen mit unbegrenztem Budget haben einen wichtigen Grund, ihr Security-Team nicht immer weiter auszubauen: Für die Sicherheit der Cloud ist nicht allein das IT-Security-Team verantwortlich.

Verantwortung für Sicherheit teilen

Wenn Entwicklerinnen und Entwickler Anwendungen in der Cloud erstellen, entwickeln sie auch die Infrastruktur für diese Anwendungen, statt einen Stapel Infrastruktur zu kaufen und Apps darauf zu platzieren. Cloud-Infrastruktur wird mit Code aufgebaut – der Prozess liegt damit in der Verantwortung der Entwicklerinnen und Entwickler. Mit anderen Worten: Sicherheit ist heute eine gemeinsame Verantwortung – nicht nur zwischen einem Unternehmen und seinen Cloud-Anbietern, sondern auch innerhalb der Organisation. Cloud-Engineers übernehmen zunehmend Verantwortung für die Sicherheit ihrer Cloud-Umgebung.

Das eröffnet Security-Teams neue Möglichkeiten. Sie können als Fachexperten auftreten und Entwicklerinnen und Entwickler mit Tools unterstützen, die auf den richtigen Richtlinien basieren und die Sicherheit vor der Bereitstellung prüfen. Das beschleunigt die Entwicklung und verringert die Zahl der Fehlkonfigurationen in der Cloud-Umgebung. Security-Teams können dafür Policy-as-Code (PaC) in der Entwicklungsphase, in der Continuous-Integration-/Continuous-Delivery-Pipeline (CI/CD) und zur Laufzeit einsetzen.

Was ist Policy-as-Code?

Policy-as-Code ermöglicht Security-Teams, Sicherheits- und Compliance-Regeln in einer Programmiersprache zu formulieren, mit der eine Anwendung die Korrektheit von Konfigurationen überprüfen kann. Ein manuelles Eingreifen ist nicht erforderlich. Die Anwendung prüft automatisch anderen Code und laufende Umgebungen auf Fehlkonfigurationen und weitere unerwünschte Zustände. So können alle Beteiligten an der Cloud sicher arbeiten, ohne sich über Regeln und deren Anwendung im Softwareentwicklungslebenszyklus (SDLC) uneinig zu sein.

Die Herausforderungen für die Sicherheit sind für alle Unternehmen, die in der Cloud arbeiten, grundsätzlich gleich. Doch wie heißt es so schön: Der Teufel steckt im Detail. Schnell wachsende Start-ups müssen möglicherweise die SOC-2-Compliance nachweisen, während große Finanzdienstleister SPCI, NIST 800-53 und ISO 27001 einhalten müssen. PaC kann Unternehmen dabei helfen, ihre Cloud-Sicherheitslage zu verbessern und die Einhaltung geltender Standards, Gesetze und Vorschriften nachzuweisen. Außerdem lässt sich mit PaC interessierten Parteien (Geschäftsführung, Vorstandsmitgliedern, Kunden, Auditoren usw.) der Sicherheitsstatus einer Cloud-Umgebung anschaulich vermitteln.

PaC ist der einzige Weg, mehrere Geschäftsbereiche mit ihren zahlreichen Anwendungsfällen und lokalen Richtlinienanforderungen wirksam zu unterstützen, ohne sie auszubremsen. Ein guter Einstieg ist Open Policy Agent (OPA), ein Projekt der Cloud Native Computing Foundation (CNCF), das immer mehr große Unternehmen einsetzen.

Es gibt zwar eine Reihe proprietärer Anbieter-Lösungen, doch sind diese oft auf bestimmte Anwendungen oder Anwendungsfälle zugeschnitten. Mit einer flexiblen Open-Source-Lösung wie Open Policy Agent können Sie PaC und die zentrale Quelle der Wahrheit für ein breiteres Spektrum an Anwendungsfällen nutzen (z. B. zur Steuerung von Kubernetes-Transaktionen oder zur Prüfung einer laufenden Cloud-Umgebung auf Schwachstellen). So können Security-Teams eine einzige Sicherheits- oder Compliance-Richtlinie schreiben und überall anwenden. Gleichzeitig können andere Teams diese Richtlinie auf ihre jeweiligen Aufgaben anwenden.

Menschliche Fehler vermeiden

Wenn Ihre Sicherheitsrichtlinien nur in menschlicher Sprache in einem PDF, einer Tabelle oder einem Ordner vorliegen, gibt es im Grunde keine zentrale Quelle der Wahrheit. Sie können nicht erwarten, dass sich jemand mehrere unterschiedliche Richtlinien merkt und automatisch weiß, wie sie anzuwenden sind. Die manuelle Prüfung von Richtlinien kostet Zeit, und das Risiko menschlicher Fehler besteht immer. Jede Person kann eine Richtlinie anders auslegen, was zu Verwirrung und Ineffizienz führt.

Eine Anwendung interpretiert eine Richtlinie in Millisekunden und jedes Mal korrekt auf dieselbe Weise. Muss eine Sicherheitsrichtlinie von einer Bereitstellung zur nächsten geändert werden, können Sie diese Ausnahme als Code formulieren und so lückenlos dokumentieren. Wenn Sie Automatisierung mithilfe von PaC einführen, werden Probleme im Code-Editor behoben, bevor sie in die Produktion gelangen.

Sie sollten unbedingt Security-Fachkräfte einstellen, die sich mit der Absicherung von Cloud-Umgebungen auskennen. Doch dieser Schritt allein reicht nicht aus, um das wachsende Sicherheitsrisiko der Cloud-Nutzung zu bewältigen. Mit einem ganzheitlichen Ansatz für Cloud-Sicherheit, der Software-Engineers dabei unterstützt, sichere Cloud-Infrastrukturen zu entwickeln, Fehlkonfigurationen bei der Bereitstellung verhindert und auf einer konsistenten und skalierbaren Grundlage aus Policy-as-Code aufbaut, können Unternehmen ihre Cloud-Nutzung sicher ausweiten.

IaC-Sicherheit für Entwickler

Snyk schützt Ihre Infrastructure as Code vom SDLC bis zur Laufzeit in der Cloud mit einer einheitlichen Policy-as-Code-Engine, damit jedes Team sicher entwickeln, bereitstellen und betreiben kann.