7 Schritte zu mehr Sicherheit für Entwickler
Sam Hepburn
2. September 2021
0 Min. LesezeitEmpathie – die Fähigkeit, nachzuempfinden, was andere fühlen – könnte der entscheidende Faktor sein, um Sicherheit erfolgreich in die Welt der Entwicklung zu integrieren. Snyk-Mitgründer und Präsident Guy Podjarny moderiert den Podcast The Secure Developer. In Interview um Interview betonen die Gäste immer wieder, dass Empathie, Verständnis und eine ausgeprägte Umsetzungsorientierung die wichtigsten Grundlagen einer erfolgreichen entwicklerorientierten Sicherheitskultur sind.
Die Ratschläge, die Guy erhalten hat, lassen sich auf sieben Praktiken zusammenfassen, mit denen Unternehmen den Weg zu einer entwicklerorientierten Sicherheit reibungsloser gestalten und voranbringen können.
1. Seien Sie präsent
Damit Sicherheit und Entwicklung wirklich zusammenfinden, ist es wichtig, dass beide Seiten aktiv eingebunden sind und sich engagieren. Das fördert nicht nur Empathie und Verständnis, sondern hilft auch dabei, die Beziehungen aufzubauen, die für eine erfolgreiche Veränderung der Unternehmenskultur entscheidend sind, sagt Jet Anderson, „Code Doctor“ und Developer Advocate bei Nike. In Security Education With The Code Doctor (ep. 98) erklärte Jet, warum er sich bemüht, bei Stand-ups von Entwicklerteams und Community-Treffen dabei zu sein. „Ich gehe zu ihren Community-Treffen und spreche über alles, was sie interessiert und so weiter“, sagt Jet. „Ich glaube, dort findet man diese Entwicklerinnen und Entwickler. Aber dafür braucht es auch einen kulturellen Wandel, oder? Man braucht Sicherheitsexpertinnen und -experten, die die Denkweise von Entwicklern verstehen, um Sicherheitsexpertinnen und -experten zu finden, die die Denkweise der Sicherheitsbranche verstehen.“
Amanda Honea-Frias, Security Architect in der Security and Trust-Organisation von Cisco, bemüht sich, in allen Bereichen ihrer Arbeit Empathie zu zeigen. In Security In Small And Big Organizations: The Hyphen Between Security And Development (ep. 87) sprach sie mit Guy darüber, wie wichtig es ist, sich Zeit für Entwicklerinnen und Entwickler zu nehmen. „Der direkte Kontakt, gemeinsame Mittagessen und Lernveranstaltungen, Sprechstunden und Gespräche mit ihnen an ihrem Arbeitsplatz … Beziehungen aufzubauen, zusammen einen Kaffee trinken zu gehen und sie als echte Kolleginnen und Kollegen zu behandeln, statt Sicherheit von der Entwicklung abzugrenzen“, sagt sie. Dieser Einsatz zahlt sich voll und ganz aus.
2. Sicherheit in die Entwicklung integrieren
Yashvier Kosaraju, Manager des Product Security Teams bei Twilio, erklärte Guy in Level Up Your Security Champions (ep. 66), dass es wichtig ist, Sicherheit in die Entwicklung einzubringen – und nicht umgekehrt. „Mir ist eine Leidenschaft für Sicherheit wichtiger als ein bestimmtes Kompetenzprofil … also die grundlegenden Anforderungen, die man zum Schreiben von Code braucht“, sagt er. „Es muss kein produktionsreifer Code sein, aber … das wichtigste Einstellungskriterium ist die Fähigkeit, empathisch mit Entwicklern zusammenzuarbeiten. Ich möchte jemanden, der mit ihnen zusammenarbeitet, statt ihnen eine Liste mit Anforderungen zu geben, die sie erfüllen sollen. Die technischen Fähigkeiten können wir verbessern, die Empathie aber kaum. Deshalb steht sie für mich an erster Stelle.“
Bei Datadog verfolgt man eine ähnliche Strategie, sagt Douglas DePerry, Director of Product Security, in Prioritizing The Communication-Factor In Security (ep. 52). „Die Unternehmenskultur ist bei Datadog sehr wichtig … sie prägt, wie wir Dinge angehen, miteinander umgehen und zusammenarbeiten“, sagt er. Um das zu fördern, bindet Douglas Sicherheitsexpertinnen und -experten in Entwicklungsteams ein und schafft so ein gemeinsames Verständnis. „Wir können besser verstehen, wie das jeweilige Team arbeitet, und einen Mehrwert schaffen, indem wir Fehler beheben oder einfach jemanden vor Ort haben, mit dem man Fragen und Ideen besprechen kann.“
3. Finden Sie Ihre Security Champions
Die Vorteile eines Security-Champions-Programms sind bekannt. Doch in The Future Of Security Teams And Champions (ep. 84) erklärt Nick Vinson, DevSecOps-Leiter bei Pearson, gegenüber Guy, wie wichtig es ist, das Programm abwechslungsreich und interessant zu gestalten. „Seit wir regelmäßig Schulungen und Angriffsdemos für unser Security-Champions-Programm anbieten, ist die Begeisterung dafür deutlich gestiegen. Außerdem melden sich mehr Entwickler freiwillig als Security Champions“, erklärt Nick. Je mehr Security Champions es gibt, desto besser kann Nicks Team die Entwicklungswelt verstehen. „Je mehr Security Champions wir haben, desto mehr Feedback bekommen wir von Entwicklern. Das hilft uns, unsere Sicherheitsfunktionen und die von uns angebotenen Testfunktionen zu verbessern.“
4. Verstehen Sie den Code
In Optimizing Team Communication (ep. 41) sagt Sara Dunnack, Security Engineer bei InVision, dass Sicherheitsexpertinnen und -experten die Codebasis verstehen müssen, die sie absichern. Andernfalls fehle ihnen schlicht die Glaubwürdigkeit, erklärt sie Guy. „In unserem Team sind alle in erster Linie Entwickler und erst in zweiter Linie Sicherheitsexperten – natürlich mit ausgeprägten Sicherheitskenntnissen. Aber Sie müssen sich mit dem Code auskennen“, sagt sie. „Das ist meiner Meinung nach der wichtigste Punkt, den viele im Sicherheitsbereich vielleicht übersehen, besonders wenn sie aus der Systemadministration kommen. Sie müssen den Code verstehen, den Entwicklern wirklich helfen und ihnen die konkrete Zeile zeigen können. Etwa: ‚In dieser Zeile müssen Sie Folgendes tun.‘“
5. Haben Sie Geduld
„Es geht nicht um uns gegen sie, sondern darum, gemeinsam an einem Strang zu ziehen.“ Das sagt Siren Hofvander, CSO von Cybercom, zu Guy in Positive Security (ep. 34). Sie lehnt die Vorstellung entschieden ab, Sicherheit sei nur etwas für „Eingeweihte“, und betont, dass Empathie die Sicherheitslage jedes Unternehmens deutlich verbessern kann. Die Aufgabe des Sicherheitsteams bestehe darin, Seite an Seite mit den Entwicklerinnen und Entwicklern zu arbeiten und zu akzeptieren, dass das Zeit braucht. „Denn als unterstützende Funktion müssen wir immer wieder präsent sein“, sagt sie. „Es kann drei Monate dauern, bis das Entwicklungsteam seine Zurückhaltung ablegt und uns wirklich einbezieht. Doch sobald das geschafft ist, kann eine positive Zusammenarbeit mit diesem Team Jahr für Jahr weitergehen.“
6. Holen Sie sie dort ab, wo sie stehen
Jets Code Doctor von Nike besteht ebenfalls darauf, dass die Kommunikation zwischen Sicherheit und Entwicklung auf Augenhöhe beginnen und enden muss. „Wenn wir nicht bewusst das Wissen der Entwickler fördern und ihnen die Informationen auf einem tiefen technischen Niveau geben, die sie benötigen, schaffen wir keinen Mehrwert.“
7. Messen Sie den Erfolg
Lässt sich der Erfolg oder Misserfolg beim Aufbau einer Unternehmenskultur wirklich messen? Laut Amanda Honea-Frias von Cisco lautet die klare Antwort: Ja. Sie geht den Aufbau von Empathie und Unternehmenskultur mit einem klaren Plan an und muss daher natürlich bewerten, wie erfolgreich sie dabei ist. Guy erklärt sie, dass Umfragen nicht nur die Ergebnisse messen, sondern auch eine weitere Möglichkeit bieten, kontinuierlich Feedback einzuholen. „Im Grunde geht es darum, die Kommunikationskanäle offen zu halten. Umfragen zu verschicken ist eine Möglichkeit“, sagt sie. „Jede Möglichkeit, Feedback einzuholen oder direkt mit Entwicklern darüber zu sprechen, was sie wollen – statt darüber, was wir wollen.“
Finden Sie The Secure Developer überall dort, wo Sie Podcasts hören.

