Snyk spricht mit Shutterstock über den Aufbau einer DevSecOps-Kultur
Brian Piper
2. April 2021
0 Min. LesezeitModerne Sicherheitstools lassen sich relativ einfach kaufen. Die Unternehmenskultur kann jedoch maßgeblich dazu beitragen, ob neue Sicherheitsprozesse erfolgreich eingeführt werden. Tatsächlich ist die unternehmensweite Akzeptanz eine der größten Hürden bei der Einführung eines DevSecOps-Ansatzes für die Anwendungssicherheit.
In einem kürzlich abgehaltenen Webinar sprach Simon Maple, VP of Developer Relations & Community bei Snyk, mit Christian Bobadilla, Director of Product and Application Security bei Shutterstock, über den Aufbau einer DevSecOps-Kultur. Hier finden Sie eine kurze Zusammenfassung des Gesprächs.
Die sich wandelnde Landschaft der Anwendungsentwicklung
Cloud-native Computing hat die Art und Weise, wie Unternehmen Software entwickeln, und damit auch die Geschwindigkeit, mit der Anwendungen erstellt und bereitgestellt werden, grundlegend verändert. Vor der Entwicklung cloud-nativer Anwendungen konzentrierten sich die meisten Entwicklungsteams ausschließlich auf den selbst geschriebenen Code und die verwendeten Open-Source-Bibliotheken. Bei der Entwicklung moderner Software tragen Entwicklerinnen und Entwickler jedoch mehr Verantwortung als je zuvor.
„Früher konzentrierten sich Entwicklerinnen und Entwickler auf den Code in ihrer IDE und die Abhängigkeiten, die ihre Build-Systeme einbanden“, erklärte Maple. „Alles andere, was zur Plattform gehörte – etwa Virtualisierung, Hardware, Netzwerke, Server oder VMs – wurde in der Regel von einem IT- oder Operations-Team betreut. Mit cloud-nativen Anwendungen ändert sich das.“
Im Zuge der digitalen Transformation und der Modernisierung ihrer Anwendungen setzen Unternehmen auf Microservices-Architekturen, Containerisierung, Infrastructure as Code (IaC) und vieles mehr. Damit übernehmen Entwicklungsteams auch bei der Bereitstellung von Anwendungen eine zentrale Rolle. Das erhöht den Bedarf an entwicklungsorientierter Sicherheit während des gesamten Entwicklungsprozesses.
Ein Sicherheitsprogramm einführen
Da Shutterstock in der Vergangenheit kein Sicherheitsteam hatte, gab es im Unternehmen kaum eine Sicherheitskultur oder ein entsprechendes Bewusstsein. In diesem Umfeld neue Sicherheitstools einzuführen, wäre schwierig gewesen: Ohne Unterstützung durch Sicherheitsexperten hätten Entwicklerinnen und Entwickler zusätzliche Verantwortung vermutlich abgelehnt. Deshalb entschied sich Shutterstock, ein Team und ein Programm aufzubauen, um Entwicklerinnen und Entwickler dazu zu ermutigen, Verantwortung für die Anwendungssicherheit zu übernehmen.
„Am Anfang ist es immer schwierig, weil Entwicklerinnen und Entwickler glauben, dass Sicherheit sie nur ausbremst“, sagte Bobadilla. „Ich sehe Sicherheit jedoch lieber als Wegbereiter, der ihnen hilft, bessere und sicherere Anwendungen zu entwickeln. Um Entwicklungsteams für neue Sicherheitsprozesse zu gewinnen, ist es meiner Meinung nach wichtig, immer wieder zu vermitteln, warum Anwendungssicherheit notwendig ist.“
Die Barriere zwischen Entwicklung und Sicherheit abzubauen ist schwierig, doch das Interesse von Entwicklerinnen und Entwicklern an AppSec zu wecken, ist ein wichtiger erster Schritt. Deshalb veranstaltete Shutterstock Events und Spiele, um das Thema Sicherheit unterhaltsamer zu gestalten. Als Sicherheit erstmals eingeführt wurde, brachten diese Veranstaltungen mehr Menschen im Unternehmen dazu, sich mit dem Thema auseinanderzusetzen, und halfen dem Sicherheitsteam, eine gute Beziehung zu den Entwicklungsteams aufzubauen.
Entwicklerfreundliche Tools auswählen
Die Skalierung von Sicherheit ist eine weitere große Herausforderung für AppSec, denn viele Unternehmen haben kleine Sicherheitsteams. Shutterstock hat beispielsweise 13 Sicherheitsexperten, von denen sich nur zwei auf AppSec konzentrieren, aber mehr als 400 Entwicklerinnen und Entwickler, die auf zahlreiche Teams und Projekte verteilt sind. Deshalb ist die Wahl der richtigen entwicklerfreundlichen Tools für die Einführung neuer Sicherheitsprozesse entscheidend, um Reibungsverluste zu reduzieren.
Die besten Tools für eine erfolgreiche Einführung fügen sich nahtlos in bestehende Entwicklungsabläufe ein und sind einfach zu bedienen. Shutterstock nutzte Snyk bereits vor der Gründung eines eigenen AppSec-Teams für Sicherheitsscans. Dennoch entschieden sich Entwicklerinnen und Entwickler dafür, Hunderte von Schwachstellen zu ignorieren. Shutterstock stellte fest, dass es der Anwendungssicherheit langfristig schadete, Entwicklerinnen und Entwickler ohne Unterstützung und Governance zu befähigen.
„Wir können Entwicklerinnen und Entwicklern nicht einfach eine Liste von Schwachstellen geben“, sagte Maple. „Wir müssen sie dazu befähigen, Probleme nicht nur zu finden, sondern auch über die Erkenntnisse, das Wissen und die Tools zu verfügen, um sie zu beheben. Außerdem muss das Sicherheitsteam Leitplanken und Richtlinien bereitstellen, die Entwicklungsteams dabei unterstützen.“
AppSec mit kleinen Sicherheitsteams skalieren
Schwachstellen zu erkennen reicht nicht aus, um die Sicherheitslage der meisten Unternehmen zu verbessern. Kleine AppSec-Teams verfügen wahrscheinlich nicht über die nötigen Ressourcen, um jedes Problem zu beheben. Deshalb müssen Entwicklungsteams bereits früh im Softwareentwicklungslebenszyklus (SDLC) stärker einbezogen werden, um die Effizienz zu maximieren. Sicherheitstools müssen daher auch umsetzbares Feedback liefern, das Entwicklerinnen und Entwickler bei der Behebung unterstützt.
„Mit DevOps können wir Änderungen jetzt viel schneller in die Produktion bringen“, erklärte Maple. „Wir müssen sicherstellen, dass Sicherheit dabei berücksichtigt wird und wir vom frühestmöglichen Zeitpunkt bis zur Bereitstellung testen. Deshalb ist Shift Left ein wichtiger Bestandteil von DevSecOps.“
Wie Sie sehen, erfordert ein DevSecOps-Ansatz für die Softwareentwicklung die richtige Kultur, die passenden Tools und geeignete Prozesse. Mit Snyk verfügte Shutterstock über ein entwicklerfreundliches Tool, das sich eng in den Entwicklungsablauf integrieren ließ. Allerdings fehlte es dem Unternehmen weiterhin an Wissen und Bewusstsein für Sicherheit. Nachdem das Sicherheitsteam von Shutterstock Veranstaltungen zur Förderung des Interesses an Sicherheit eingeführt und eine Governance für Sicherheitsprozesse etabliert hatte, konnte das Unternehmen seine AppSec-Sicherheitslage deutlich verbessern. Neue Sicherheitstools und -prozesse einzuführen ist einfach – doch eine DevSecOps-Mentalität kann den entscheidenden Unterschied machen.
Möchten Sie mehr über die DevSecOps-Transformation bei Shutterstock erfahren? Sehen Sie sich das vollständige Webinar How Shutterstock Implemented DevSecOps from the Ground Upauf Abruf an.
