SnykCon-Rückblick: Aufbau eines entwicklerorientierten AppSec-Programms
27. Januar 2022
0 Min. LesezeitDer Aufbau eines Application-Security-Programms kann überwältigend sein. Der stetige Strom an Inhalten, die Teams dazu ermutigen, Sicherheit nach links zu verlagern, ist inspirierend, hilft Ihnen aber nicht beim Einstieg. Der Blick auf Unternehmen mit ausgereiften AppSec-Initiativen kann die Lücke unüberwindbar erscheinen lassen – während ein umsetzbarer Plan weiterhin auf sich warten lässt. Wie alles andere in der Softwareentwicklung ist Application Security eine Reise. Und diese Reise macht mit ein paar Leitprinzipien deutlich mehr Spaß.
Die SnykCon im vergangenen Jahr bot zwar zahlreiche AppSec-Tipps und Best Practices, doch zwei Vorträge mit Snyk-Kunden widmeten sich dem Prozess, in Ihrem Unternehmen eine Kultur sicherer Entwicklung aufzubauen und zu pflegen. In einem Vortrag berichtete Per Olsson (AppSec Advisor bei Visma) von den Erkenntnissen, die er als Entwickler und später als Security Advisor gewonnen hat. Im anderen diskutierten wir mit drei Sicherheitsexperten aus unterschiedlichen Branchen darüber, wie sie wirksame Sicherheitsprogramme von Grund auf aufgebaut haben.
Diese Vorträge regen dazu an, über die Phasen, Meilensteine und Herausforderungen bei der Entwicklung eines AppSec-Programms zu sprechen – und zeigen uns einen Weg zu einer erfolgreichen Sicherheitskultur.
Ihr AppSec-Programm von Grund auf aufbauen
Was ist AppSec?
Wenn Sie ein Programm von Grund auf aufbauen, sollten Sie zunächst verstehen, was Application Security ist und welche spezifischen Anforderungen Sie haben. Olsson brachte es treffend auf den Punkt: „Bei AppSec geht es gar nicht um Application Security.“ Sicherheit beginnt bei den Menschen. Alle, die ein Unternehmen ausmachen – Entwickler, Führungskräfte, Qualitätssicherungsteams, Design und Recht –, bilden das Fundament eines Sicherheitsprogramms. Die meisten Sicherheitsvorfälle sind auf menschliches Versagen zurückzuführen. Bei knappen Zeitplänen räumen Teams der Sicherheit möglicherweise eine geringere Priorität ein als Features oder anderen Aufgaben mit klar erkennbarem Return on Investment. Der erste Schritt besteht daher darin, Sicherheit zur Priorität zu machen.
Klein anfangen
Ein gemeinsamer Tenor unter allen SnykCon-Experten lautete: Fangen Sie klein an. Weitreichende Sicherheitsprogramme entstehen nicht über Nacht, und in den frühen Entwicklungsphasen sollten Sie Vergleiche vermeiden. Das Sicherheitsteam von Visma begann als Interessengruppe mit einer Führungskraft und mehreren Entwicklern. Sowohl Nicholas Vinson (Head of DevSecOps bei Pearson) als auch
Gagan Bhatia (Head of Cyber Security Delivery bei 10x Banking) empfahlen, dass Projektmanager einen erfahrenen Security Engineer in ein kleines Team interessierter Entwickler integrieren. Gemeinsam können sie Anforderungen und potenzielle Bedrohungen ermitteln. Es ist wichtig, allen Entwicklern sichere Programmierpraktiken zu vermitteln und ihnen den Freiraum zu geben, kreativ zu überlegen, wie sie AppSec in den bestehenden SDLC integrieren. Das Ziel sollte ein kultureller Wandel hin zu sicherem Programmieren sein – und dieser beginnt beim Einzelnen.
Kontrolle abgeben
Schließlich muss die Security (einen Teil ihrer) Kontrolle abgeben. Das Sicherheitsteam sollte Entwicklern als Wegweiser und Ressource dienen – nicht als Aufpasser. Die abgeschottete Kultur traditioneller Sicherheitsmethoden muss Transparenz und teamübergreifender Zusammenarbeit weichen. Jedes Team in einem Unternehmen hat andere Anforderungen, Ziele und Vorgehensweisen bei der Bereitstellung. Mit konkreten Tools und Anleitungen können Entwicklungsteams Verantwortung für ihre AppSec-Programme übernehmen und ihr Engagement für sichere Programmierpraktiken stärken.

Einen ausgereiften AppSec-Ansatz weiterentwickeln
Kontinuierliche Verbesserung
Sobald Ihr Programm angelaufen ist, beginnt die kontinuierliche Verbesserung. Wenn das Vertrauen zwischen Sicherheits-, Entwicklungs- und Managementteams wächst, können Tools und Workflows bewertet werden. Olsson führte dazu Interviews mit den Entwicklungsteams, mit denen er zusammenarbeitete. So konnte das wachsende Sicherheitsteam seine Effizienz steigern, überprüfen, ob der Sicherheitsplan den Anforderungen der Entwickler entsprach, und Bedrohungen aufdecken, die zuvor durchgerutscht waren. Wenn Sicherheitsaufgaben nach links verlagert werden, unterstützen Automatisierung und kontinuierliche Tests unser AppSec-Programm mit konsistenten Daten.
Erfolg definieren
Wachsende Sicherheitsteams haben oft Schwierigkeiten, ihren Erfolg messbar zu machen. Anders als bei der Bereitstellung von Features zeigen sich die Ergebnisse von Sicherheitsinitiativen nicht immer sofort (Wie messen Sie all die Sicherheitsverletzungen, die Sie nicht erlebt haben?). Und obwohl Tools zahlreiche Daten liefern, kann es schwierig sein, diese in den richtigen Kontext zu setzen. Wenn Sie beginnen, den Erfolg eines Sicherheitsprogramms zu definieren, sollten Sie, wie Stefan Steglich (Application Security Product Manager bei Skybetting & Gaming) sagte, „etwas wissen, das wir gestern noch nicht wussten“.
Ihre Erfolgsmessung sollte die Ziele Ihres Programms unterstützen – nicht umgekehrt. Feiern Sie außerdem erste Erfolge. Ob positives Feedback zum Programm allgemein oder eine intensivere Nutzung der ausgewählten Sicherheitstools: Es ist wichtig, innezuhalten und anzuerkennen, wie weit Sie bereits gekommen sind.
Praktische Kennzahlen
Für praktische Kennzahlen empfiehlt Vinson, drei Arten zu erfassen: Designanforderungen, Betriebskennzahlen und Bewertungen des Sicherheitsreifegrads. Designanforderungen ergeben sich aus der Bedrohungsmodellierung. Anhand dieser Kennzahlen lässt sich feststellen, ob Ihr AppSec-Programm alle erkannten potenziellen Risiken berücksichtigt. Zudem helfen sie dabei, neue Bedrohungen zu erkennen, sobald sie auftreten. Betriebskennzahlen sind Statistiken zu Schwachstellen. Ob Ergebnisse von SAST-Scans oder die Anzahl der behobenen Schwachstellen – diese Kennzahlen zeigen Trends bei Schwachstellen und helfen dabei, unsere Designanforderungen präziser zu gestalten. Eine Bewertung des Sicherheitsreifegrads schließlich setzt die vorherigen Kennzahlen und das Programm als Ganzes in den richtigen Kontext. Diese umfassendere Bewertung zeigt, wo wir uns auf unserer AppSec-Reise befinden und ob wir für den nächsten Schritt bereit sind. Daten zu ungedeckten Anforderungen, zur Kapazität des Teams für Sicherheitsaufgaben und zur Anwendung von Sicherheitsprinzipien auf allen Ebenen sind für die Planung der nächsten Schritte entscheidend.

AppSec sollte Entwickler unterstützen
Ob Ihr Sicherheitsteam aus einer oder hundert Personen besteht – die Herausforderungen sind ähnlich. Einen Sicherheitsplan zu definieren, geeignete Kennzahlen zu entwickeln und all das den Teammitgliedern zu vermitteln, ist ein fortlaufender Prozess, der nie wirklich abgeschlossen ist. Die Tools, mit denen wir unsere wachsenden AppSec-Programme unterstützen, haben großen Einfluss auf deren Wirksamkeit. Programme, die verallgemeinern oder sich auf theoretische Modelle stützen, passen wahrscheinlich nicht zu einem maßgeschneiderten Sicherheitsansatz. Software, die zahlreiche Daten liefert, kann für Sicherheitsexperten nützlich sein – nicht unbedingt aber für die Entwickler, die wir stärken möchten.
Genau deshalb wurde Snyk mit Blick auf Entwickler entwickelt. Unsere Plattform hilft Unternehmen, ihre Anwendungen auf einer einzigen Plattform für Sicherheits- und Entwicklungsteams abzusichern. Wenn Sie Schwachstellen bereits beim Programmieren finden und beheben können (in nur fünf Minuten), beseitigen Sie Engpässe in Ihren AppSec-Prozessen. Starten Sie noch heute Ihre kostenlose Testversion und erfahren Sie, wie wir Millionen von Entwicklern dabei helfen, schneller zu entwickeln und sicher zu bleiben.
Von Entwicklern geschätzt. Von der Security vertraut.
Die Developer-first-Tools von Snyk bieten integrierte und automatisierte Security, die Ihren Governance- und Compliance-Anforderungen gerecht wird.
