Die besten Sicherheitstipps aus 100 Folgen des Podcasts The Secure Developer
Sam Hepburn
2. August 2021
0 Min. LesezeitTechnologie, Kultur und Prozesse müssen sich ändern, damit sichere Software schneller bereitgestellt werden kann. Das ist eine große Herausforderung. Aber Sie müssen sie nicht allein bewältigen.
The Secure Developer, ein Podcast von Snyk-Gründer Guy Podjarny, hat gerade die 100. Folge mit anregenden Gesprächen mit Sicherheitsexperten aus ganz unterschiedlichen Unternehmen veröffentlicht. Von großen Konzernen wie Nike, LinkedIn, Twitter und United Healthcare bis hin zu Spezialisten wie Optimizely und Toast: Guy stellt die richtigen Fragen und bringt Erkenntnisse ans Licht, die Führungskräften und Teams helfen, Sicherheit reibungsloser einzuführen.
„Ich habe diesen Podcast ins Leben gerufen, um Entwickler und AppSec-Teams mit besseren Möglichkeiten auszustatten, ihre Sicherheitslage Schritt für Schritt zu verbessern“, sagt Guy. „Dass es eine große und wachsende Community aus Entwicklungs- und Sicherheitsverantwortlichen gibt, die lernen und den Podcast hören möchten, ist ein echtes Privileg für mich als Gastgeber.“
In Episode 100: Best security advice konzentriert sich Guy auf die bewährten Ratschläge seiner Gäste, die garantiert die Sicherheitskompetenz aller verbessern. Hier ein kleiner Vorgeschmack:
Konzentrieren Sie sich auf echte Bedrohungen
In Folge 59 erinnerte Steve White, Field CISO bei Pivotal, die Zuhörer daran, wie wichtig es ist, Bedrohungen realistisch einzuschätzen. „Konzentrieren Sie sich auf die tatsächlichen Bedrohungen für Ihr Unternehmen und nicht auf die Projekte aus dem Forschungslabor, die sich Ihr Nachbar ausgedacht hat“, sagte er. „Richten Sie Ihr Unternehmen darauf aus, diese Bedrohungen abzuwehren. Das ist für mich der wichtigste Rat für jedes Sicherheitsteam: Konzentrieren Sie sich auf echte Bedrohungen, nicht unbedingt auf alle imaginären.“
Und vergessen Sie nicht die Macht der Neugier, riet Shannon Lietz, DevSecOps-Leiterin bei Intuit, in Folge 58. „Wer seine Sicherheit verbessern möchte, sollte sich meiner Meinung nach eine Frage stellen: Wie viele Angreifer hat meine Anwendung? Die Neugier auf diese Frage wird Sie weiterbringen. Wenn Sie sich das Ziel setzen, eine Antwort darauf zu finden, werden Sie Menschen begegnen, zu denen Sie beitragen oder mit denen Sie zusammenarbeiten können – und die Ihnen helfen, diese Frage zu beantworten.“
Nehmen Sie sich nicht zu viel auf einmal vor
Weil es so wichtig ist, die Sicherheit richtig umzusetzen, kann man leicht über das Ziel hinausschießen, erklärte Brendan Dibbell, Staff Product Security Engineer bei Toast, Guy in Folge 79. Doch manchmal ist weniger tatsächlich mehr. „Ich würde sagen, man sollte sich auf zwei Dinge konzentrieren: anderen dabei helfen, Verantwortung für Sicherheit zu übernehmen, damit Sie selbst für weniger Bereiche zuständig sind, und Sicherheit Schritt für Schritt voranbringen“, riet Brendan. „Sie müssen nicht über Nacht besser werden. Sie können kleine Schritte machen. Das wird schon.“
Arbeiten Sie mit dem Rest des Unternehmens zusammen
In der heutigen Welt dürfen Sicherheitsteams nicht den Eindruck erwecken, sie säßen in einem Elfenbeinturm. Andy Steingruebl, CSO bei Pinterest, sagte Guy in Folge 77, es sei an der Zeit, dass alle besser zusammenarbeiten. „Viele unterschiedliche Probleme lassen sich auf verschiedene Weise lösen. Um besser zu werden, ist vor allem der menschliche Faktor entscheidend, nicht nur technische Kompetenz“, sagte Andy. „Die zählt, aber letztlich kommt es auf eine praktikable Lösung an, die auch umgesetzt wird. Es reicht nicht, etwas zu entwickeln, das niemand einführt. Etwas zu bauen, das niemand nutzt, ist, als hätte man es gar nicht erst gebaut.“
Die Macht der Automatisierung
Bei der Anwendungssicherheit gibt es immer viele bewegliche Teile. Wenn sich also eine Möglichkeit bietet, den Prozess zu vereinfachen, sollten Sie sie nutzen, sagte Kyle Randolph, Principal Security Engineer bei Optimizely und erster Gast im Podcast The Secure Developer. In Folge 80 bekräftigte Kyle diese Ansicht: „Es ist großartig, wenn wir Sicherheit integrieren können, ohne dass ein Entwickler diese Entscheidung treffen muss“, erklärte er. „Mehr in Tools zu investieren und Sicherheit in Komponenten umzusetzen, ist meiner Meinung nach Gold wert, denn davon profitieren Sie dauerhaft, ohne zusätzliche Arbeitskräfte zu benötigen.“
Der Podcast hat noch viel mehr zu bieten, aber wir wollen nicht zu viel verraten. Hören Sie online rein oder abonnieren Sie The Secure Developer überall dort, wo Sie Podcasts hören.
