Skip to main content

Sechs Erkenntnisse aus unserer ASPM-Masterclass-Reihe

Artikel von
feature snyk apprisk globe

10. April 2024

0 Min. Lesezeit

Die Softwareentwicklung schreitet schnell voran, und viele Anwendungssicherheitsteams haben Mühe, Schritt zu halten. Anspruchsvollere agile Methoden, DevOps- und Cloud-Praktiken sowie die zunehmende Nutzung von KI sorgen für mehr Agilität in Entwicklungsteams. Für Sicherheitsteams stellen diese Innovationen jedoch eine Herausforderung dar: Sie müssen im gleichen Tempo arbeiten, um Anwendungen wirksam zu schützen.

Application Security Posture Management (ASPM) begegnet diesen neuen Herausforderungen direkt. Es stattet Sicherheitsteams mit der nötigen Unterstützung aus, um die wichtigsten Bedrohungen zu identifizieren und sie anhand der spezifischen Risiken des Unternehmens zu beheben.

Snyk veranstaltete kürzlich eine Masterclass-Reihe mit Expertinnen und Experten von Snyk, SentinelOne, Sysdig, Accenture, Google und Deloitte. Die sechsteilige Reihe bot einen umfassenden Einblick in ASPM. Sie behandelte, wie ASPM mit anderen AppSec-Praktiken zusammenspielt, wie es Entwicklungs- und Sicherheitsteams unterstützt und welche Schritte für die Umsetzung einer ASPM-Strategie in Ihrem Unternehmen nötig sind.

Lesen Sie weiter und erfahren Sie sechs wichtige Erkenntnisse aus den Masterclasses (oder melden Sie sich für die gesamte Reihe on demand an).

1. ASPM ersetzt bestehende AppSec-Funktionen nicht, sondern wertet sie auf

In Kapitel 1 der Masterclass-Reihe erläuterte Sonya Moisset, Senior Security Advocate bei Snyk, wie ASPM Teams dabei unterstützen kann, bessere AppSec-Programme aufzubauen. Viele bestehende Anwendungssicherheitstools wie Static Application Security Testing (SAST) und Software Composition Analysis (SCA) liefern zwar leistungsstarke Ergebnisse, doch für Teams in Silos ist es oft schwierig, diese Ergebnisse in großen Umgebungen zu nutzen. Außerdem fehlt den Ergebnissen dieser Tools der Kontext. Teams können daher nur schwer erkennen, welche Risiken am dringendsten sind und wer die einzelnen Probleme beheben muss.

ASPM löst diese Probleme durch einen einheitlichen Überblick, umfassende Abdeckung und Funktionen für strategische Entscheidungen, die das Anwendungssicherheitsprogramm eines Unternehmens insgesamt verbessern. Es wertet bestehende Tools auf, indem es isolierte Ergebnisse ohne Kontext in einen einheitlichen, risikobasierten Ansatz überführt.

2. Ein ASPM-Ansatz sorgt für Transparenz über Assets

In Kapitel 2 sprach Chen Gour-Arie, Director of Engineering bei Snyk, darüber, wie wichtig es ist, den Sicherheitsansatz auf Assets auszurichten – auf den einzelnen Quellcode, die Abhängigkeiten, Container-Images und Cloud-Konfigurationen, aus denen Ihre Anwendungen bestehen.

Ein assetbasierter Sicherheitsansatz kann für ein Unternehmen entscheidend sein: Er lenkt die Aufmerksamkeit der Sicherheitsteams auf die geschäftskritischsten Assets und reduziert das Rauschen durch AppSec-Tools. Entscheidend ist, Assets zum Rückgrat Ihres Prozesses zu machen: Fassen Sie alle Assets im Unternehmen zusammen und treffen Sie Sicherheitsentscheidungen danach, wie sie in Geschäftsprozessen eingesetzt werden.

Es kann jedoch schwierig sein, diese Assets unternehmensweit zu erfassen und zu verwalten. ASPM kann Teams dabei unterstützen, ihre Sicherheitslage kontinuierlich zu bewerten, kritische Assets zu priorisieren und Sicherheitslücken zu erkennen.

3. Risikobasiertes Management mit ASPM ist entscheidend für den AppSec-Erfolg

In Kapitel 3 der Masterclass-Reihe ging es um risikobasiertes Management und darum, wie ASPM Teams dabei unterstützt, Schwachstellen anhand des Risikos zu finden und zu beheben, das sie für geschäftskritische Abläufe darstellen.

Micah Silverman, Director of Developer Relations bei Snyk, und Rick Bosworth, Cloud Security Leader bei SentinelOne, erläuterten, wie risikobasiertes Management funktioniert und welche Schritte Teams mit Unterstützung von ASPM unternehmen können, um diesen Ansatz umzusetzen.

Bosworth erklärte, warum ein risikobasierter Managementansatz effektiver ist, als Schwachstellen einfach nach CVSS zu sortieren. Er sagte: „Woher wissen Sie, dass ein CVSS-Score von 9,7 dringender behoben werden muss als ein Score von 5,0 oder 5,5, wenn diese Schwachstelle geschäftskritische Daten oder personenbezogene Daten betrifft? Ich stimme der Aussage zu, dass nicht alle Schwachstellen gleich sind. Sie brauchen Kontext, um fundierte Entscheidungen treffen zu können.“

Der Schlüssel zu risikobasiertem Management ist ein ASPM-Ansatz, der tiefere kontextbezogene Einblicke in jedes Projekt und seine Bedeutung für geschäftskritische Abläufe bietet.

4. ASPM unterstützt die Reaktion auf Zero-Day-Schwachstellen

Im nächsten Kapitel der Reihe ging es darum, wie wichtig es ist, Incident-Response-Prozesse für die Anwendungssicherheit einzurichten. Außerdem gab es Tipps zur Entwicklung eines Plans für Ihr Unternehmen. Da Zero-Day-Schwachstellen eine erhebliche Bedrohung für heutige Anwendungen darstellen, brauchen Teams einen Prozess, um diese Risiken in Echtzeit zu erkennen und so effizient wie möglich darauf zu reagieren.

Omer Yaron, Senior Security Engineer bei Snyk, und Alex Lawrence, Field CISO bei Sysdig, besprachen, wie Lösungen wie ASPM und eine cloudnative Application Protection Platform (CNAPP) zu einem effektiven Incident-Response-Prozess beitragen können.

Lawrence sagte: „Wenn Anwendungen laufen, insbesondere Anwendungen und Container, wie vermeiden wir es, unsere Zeit mit unnötigen Details in diesen Images zu verschwenden? Es geht darum, die Daten aus einem Build mit Laufzeitdaten anzureichern. So erhalten wir Informationen darüber, was tatsächlich im Speicher eines Containers geladen ist, welche dieser Bibliotheken Schwachstellen aufweisen, welche davon ausnutzbar sind und welche über das Internet oder externe Quellen erreichbar sind. Diese Informationen können wir nutzen und in den Entwicklungslebenszyklus zurückspielen, damit Entwicklerinnen und Entwickler die Aufgaben besser priorisieren können.“

5. ASPM und ein DevSecOps-Ansatz gehören zusammen

In Kapitel 5 der Reihe ging es darum, welche Rolle ASPM spielt, wenn es darum geht, DevSecOps-Erfolge zu erzielen und zu messen. Um Risiken über den gesamten Entwicklungslebenszyklus hinweg erfolgreich zu verwalten, braucht es einen umfassenden Sicherheitsansatz, der den kompletten Softwareentwicklungslebenszyklus berücksichtigt und Sicherheit in jede Phase integriert. Außerdem sind konsolidierte Berichte nötig, die Einblicke in die Erfolge der Entwicklerteams bieten.

AppSec-Teams müssen diesen integrierten Ansatz so umsetzen, dass er mit den bestehenden Entwicklungsabläufen funktioniert – und nicht gegen sie. Ein wichtiger Teil dieser Zusammenarbeit besteht darin, in Echtzeit Anleitungen zur Behebung von Problemen bereitzustellen, ohne Entwicklerinnen und Entwickler zu überfordern. ASPM unterstützt diese Maßnahmen, indem es Schwachstellen anhand des kontextbezogenen Risikos für das Unternehmen priorisiert und so die Alarmflut im gesamten SDLC reduziert. Außerdem bietet es eine zentrale Stelle, an der Berichte zu Behebungsmaßnahmen, Akzeptanz und weiteren wichtigen DevSecOps-Kennzahlen abgerufen werden können.

6. ASPM verbessert Teamarbeit und Zusammenarbeit

Im letzten Kapitel der Masterclass-Reihe ging es um den Aspekt der Teamarbeit in der Anwendungssicherheit: darum, wie sich die Zusammenarbeit zwischen Beteiligten im gesamten Unternehmen fördern lässt. Mehrere Referentinnen und Referenten von Snyk, Google und Accenture nannten wichtige Tipps, um die Zusammenarbeit zwischen Entwicklerteams, Sicherheitsteams und Führungskräften zu stärken. Dazu gehören:

  • Sicherheit frühzeitig priorisieren, um Überlastung vorzubeugen

  • Bei der Implementierung von Sicherheitskontrollen Funktionalität und Benutzererlebnis berücksichtigen

  • Risiken durch Drittanbieter in den Fokus nehmen

  • Sicherheitstools und -prozesse automatisieren

  • Kleine Erfolge anerkennen und Erreichtes feiern

  • Ein ausgewogenes Verhältnis zwischen Sicherheitsanforderungen und Geschäftszielen anstreben

ASPM fördert diese Form der Teamarbeit: Es ermöglicht Entwicklerinnen und Entwicklern, Sicherheitstests früher im Lebenszyklus durchzuführen, bündelt Erfolgskennzahlen an einem zentralen Ort und verknüpft Geschäftsziele mit Sicherheitsergebnissen.

Wenn Sie mehr über ASPM erfahren möchten, sehen Sie sich unbedingt die gesamte Reihe on demand an.

DevSecOps mit Snyk voranbringen

Meistern Sie die Komplexität von Anwendungen und KI-Halluzinationen und fördern Sie die Zusammenarbeit zwischen Entwicklungs- und Sicherheitsteams – mit Erkenntnissen von Snyk und Accenture.

Gepostet in: