SnykWeek Boston: Perspektiven zur Einführung von Sicherheit für Entwickler
Brian Piper
26. Mai 2022
0 Min. LesezeitBei der SnykWeek Boston moderierte Simon Maple (Field CTO, Snyk) eine Podiumsdiskussion zur Einführung von Application Security durch Entwickler. Zu den Diskussionsteilnehmern gehörten:
Nicole Holden, Manager of AppSec bei Datto, Inc.
David Matousek, Director, Lead Technical Product Owner, Cybersecurity Engineering bei Manulife
Chris Gervais, ehemaliger CTO & CSO bei Kyruus (kürzlich als CTO zu Ready Education gewechselt)
Sie möchten die Kurzfassung? Hier sind einige unserer wichtigsten Erkenntnisse:
Auch in einer stark dezentralisierten Organisation ist es entscheidend, das Sicherheitsmonitoring zu zentralisieren.
Transparenz ermöglicht es Teams, datenbasierter und erfolgreicher zu arbeiten.
Setzen Sie von Jahr zu Jahr anspruchsvollere Sicherheitsziele, um kontinuierliche Verbesserungen zu erzielen.
Automatisieren Sie Compliance-Prozesse, wo immer möglich, damit Entwickler das Richtige tun können.
Lesen Sie weiter und erfahren Sie mehr über die aufschlussreichen Erkenntnisse zur Organisation von Sicherheitsteams, zum Festlegen von Sicherheitszielen, zur Befähigung von Entwicklern, zur Verbesserung der Compliance und vieles mehr.
Zentralisierte und dezentralisierte Sicherheitsteams kombinieren
Laut David Matousek entwickelte sich das dezentralisierte Sicherheitsprogramm von Manulife anfangs organisch – mit Sicherheitsteams in verschiedenen Regionen Asiens, Kanadas und der Vereinigten Staaten. „Jede dieser Organisationen entwickelte eine Sicherheitskultur, die auf den Vorschriften des jeweiligen Landes beruhte“, erklärte Matousek in der Podiumsdiskussion.
Als Manulife auf mehr als 3.000 Entwickler weltweit anwuchs, fehlte dem Unternehmen der Einblick in die einzelnen Geschäftsbereiche. „Wir haben also die Umsetzung dezentralisiert“, erklärte Matousek, „unser Monitoring jedoch zentralisiert, damit wir nachvollziehen konnten, wie die verschiedenen Bereiche ihre Anwendungen absichern.“
Der Vorteil: Teams vor Ort kümmern sich um die Sicherheit und entwickeln Application-Security-Prozesse, die zu den Entwicklungsteams passen, die sie unterstützen. Gleichzeitig verfügt Manulife über alle Informationen auf Unternehmensebene, um datenbasierte Geschäftsentscheidungen zu treffen und Kunden einen Mehrwert zu bieten.
Warum es wichtig ist, Sicherheitsziele festzulegen
Bei Manulife ermöglicht Transparenz vom lokalen Team bis hin zur Unternehmensebene der Organisation auch, übergreifende KPIs festzulegen. „Unsere zentralen Risikokennzahlen auf Unternehmensebene zeigen uns, wo wir uns verbessern müssen“, sagte Matousek. „Und wenn wir alle Ziele erreicht haben, setzen wir sie im nächsten Jahr etwas anspruchsvoller.“ Das habe Entwickler dazu gebracht, effizienter zu arbeiten und Prozesse zur Automatisierung der Sicherheit zu schaffen, was zu vielen positiven Veränderungen in der Organisation geführt habe.
Nicole Holden stimmt zu, dass es wichtig ist, Sicherheitsziele auf Unternehmensebene festzulegen. Sie hält es aber auch für entscheidend, Ziele einzelner Entwicklungsteams zu unterstützen. „Ziele müssen in beide Richtungen wirken“, erklärte sie. „Wenn die Führung die Ziele der Entwicklungsteams kennt und unterstützt, sind Entwickler stärker motiviert, die Ziele der Organisation mitzutragen.“
Auch Chris Gervais ist der Meinung, dass es Aufgabe der Führung ist, diese Ziele funktionsübergreifend zu kommunizieren, damit der Rest des Unternehmens versteht, wie sie zusammenhängen. „Es ist wirklich wichtig, sicherzustellen, dass dies nicht nur ein Thema für Sicherheit oder Engineering ist“, fügte er hinzu, „sondern dass es sich tatsächlich um funktionsübergreifende Unternehmensziele handelt.“
Wie gewinnen Sie Entwickler für Compliance?
Laut Gervais geht es nicht darum, dass Entwickler Compliance lieben, sondern dass sie die geschäftlichen Gründe dahinter verstehen. Viele Entwickler glauben, Sicherheit diene nur dazu, die Anforderungen von Prüfern zu erfüllen. Tatsächlich ist sie für die meisten Kunden jedoch eine Voraussetzung.
„Wir wollen zu den Besten gehören, wenn es darum geht, ein vertrauenswürdiger Partner zu sein, und müssen erkennen, dass wir Teil der digitalen Supply-Chain unserer Partner sind“, sagte Gervais. „Dieser größere Zusammenhang von Application Security wird manchmal übersehen.“ Es ist Aufgabe des Sicherheitsteams, Entwicklern zu vermitteln, dass Sicherheit und Compliance das Vertrauen der Kunden stärken und für das Unternehmen entscheidend sind.
Holden fügte hinzu, dass die meisten Kunden von Datto SOC2-konform sind und die Einhaltung von Compliance-Vorgaben daher tatsächlich eine geschäftliche Voraussetzung ist. „Das Gute daran ist: Wenn Sie Compliance-Prozesse eingerichtet haben“, erklärte sie, „können Sie damit eigene Standards, Richtlinien und Frameworks für diese Arbeit schaffen, die sich direkt in die Compliance-Struktur einfügen.“
Für die verteilten Teams, mit denen Matousek arbeitet, unterscheidet sich Compliance in jeder Region ein wenig. „Entscheidend ist, die Compliance-Anforderungen zu automatisieren“, schlug er vor. „Wenn Entwickler aus einem anderen Geschäftsbereich mit einem Compliance-Problem zum Sicherheitsteam kommen, können Sie Ihre automatisierten Compliance-Prozesse skalieren.“ Je mehr Sie Compliance-Anforderungen automatisieren, desto leichter können Entwickler das Richtige tun.
Wie sieht es aus, Entwickler zu befähigen?
Die Diskussionsteilnehmer sind sich einig, dass die Befähigung von Entwicklern entscheidend für eine effektive Application Security ist. Wie sie sich erreichen lässt, beurteilen sie jedoch etwas unterschiedlich. „Irgendwann erreichen Sie einen kritischen Punkt – und letztlich dreht sich alles um Vertrauen“, sagte Holden. Ihre Entwickler müssen darauf vertrauen, dass das Sicherheitsteam ihre Projekte unterstützt. Dieses Vertrauen in der gesamten Organisation aufzubauen, braucht ihrer Ansicht nach jedoch Zeit. „Sie beginnen mit einem Entwickler nach dem anderen. Irgendwann arbeiten alle zusammen und wissen, dass sie das Richtige tun können.“
Matousek zufolge ist es bei den dezentralisierten Teams von Manulife etwas anders. Er stimmt zu, dass Vertrauen wichtig ist, hält aber Transparenz über Erfolge und Misserfolge des Sicherheitsteams für den Schlüssel, um Vertrauen bei Entwicklern in verschiedenen Geschäftsbereichen aufzubauen. „Die Entwicklungsteams sehen, dass wir keine Angst haben, darüber zu sprechen, wo wir scheitern“, erklärte Matousek, „aber wir wollen auch zeigen, womit wir erfolgreich sind.“
Letztlich geht es bei der Akzeptanz durch Entwickler laut Holden vor allem um den Austausch. „Wenn das Sicherheitsteam ein neues Projekt starten, neue Standards einführen, ein neues Framework übernehmen oder ein neues Tool einsetzen möchte“, sagte sie, „ist der erste Schritt das Gespräch mit den Entwicklungsteams.“ Mit Transparenz und Kommunikation zu beginnen, ist der Schlüssel dazu, die Akzeptanz jedes Projekts des Sicherheitsteams bei Entwicklern zu verbessern.
