Skip to main content

The Secure Developer: Rückblick auf Security Champions

Artikel von

Sam Hepburn

feature tsd podcast pink green

14. Juni 2023

0 Min. Lesezeit

Der Podcast The Secure Developer (TSD), moderiert von Snyk-Gründer Guy Podjarny, dreht sich um Security für Entwicklerinnen und Entwickler und behandelt Themen von Tools bis hin zu Best Practices. In Interviews mit DevSecOps-Expertinnen und -Experten regt der Podcast Diskussionen über aktuelle Ereignisse und Trends in der sicheren Entwicklung an.

In letzter Zeit scheint es, als würden alle über den Aufbau einer Security-Kultur, die Identifizierung von Security Champions und die Zukunft von Security-Teams und Champions sprechen.

Security-Champions-Programme befähigen Mitarbeitende einer Organisation, Verantwortung für Security zu übernehmen: Als Botschafterinnen und Fürsprecher für Best Practices im Bereich Security setzen sie sich in der Entwicklungsorganisation dafür ein. 

Allerdings müssen Sie zunächst eine Security-Kultur aufbauen, bevor Sie ein erfolgreiches Champions-Programm einführen können. 

Hier blicken wir auf fünf Folgen von TSD mit den bekanntesten Namen der heutigen Security-Welt zurück, darunter Dev Akhwae, Siren Hofvander, Yashvier Kosaraju, Brendan Dibbell und Geoff Kershner. Dabei geht es um ihre Einschätzungen zu folgenden Themen: 

  1. Aufbau einer Security-Kultur.

  2. Ermitteln und definieren, wer Ihre Security Champions sind.

  3. Die Zukunft von Security-Teams und Champions.

1. Eine Security-Kultur aufbauen

„Diese kulturelle Beziehung zwischen Security und dem Rest des Unternehmens und … zwischen Engineering und Security … als Wegbereiter und positive Kraft wird weiter wachsen. Darauf freue ich mich.“

– Dev Akhwae, Folge 88

Eine Security-Kultur aufzubauen bedeutet, gemeinsame Werte, Überzeugungen und Praktiken zu schaffen, die Security als festen Bestandteil der Softwareentwicklung und -bereitstellung verankern. 

Dev Akhawe, Sicherheitschef bei Figma, erklärt in Folge 88, dass die vergleichsweise kleine Organisation von Figma eine Kultur pflegt, in der das Security-Team daran arbeitet, organisationsweit Vertrauen aufzubauen und deshalb offen agiert. Akhawe und Figma legen Wert darauf, Teams Einblicke in verschiedene Bereiche der Organisation zu ermöglichen und mithilfe dieses bereichsübergreifenden Austauschs bessere Beziehungen aufzubauen. Das hat zu einem stärkeren Zusammenhalt zwischen dem Security-Team und den Entwicklerinnen und Entwicklern geführt. 

Ähnlich stellt Siren Hofvander von Cybercom in Folge 34 fest: „Security-Teams scheitern, wenn sie versuchen, einem Entwicklungsteam noch mehr Security aufzubürden, obwohl dieses wahrscheinlich ohnehin schon überlastet ist.“ 

Hofvander erklärt, dass Security-Teams oft übersehen, dass Entwicklungsteams bereits für Security sorgen, auch wenn das unbemerkt bleibt. Hofvander möchte, dass Security-Teams erkennen, unter welchem großen Druck Entwicklerinnen und Entwickler stehen, pünktlich und innerhalb des Budgets zu liefern. Zusätzliche Security-Anforderungen können eine erhebliche Belastung darstellen, die die Entwicklung verlangsamen, Kosten erhöhen und die Gesamtproduktivität senken kann. 

Wie Guy in dieser Folge betont, „läuft alles darauf hinaus, die Entwicklerinnen und Entwickler zu unterstützen“.

Statt weitere Security-Maßnahmen hinzuzufügen, sollten Security-Teams eng mit Entwicklungsteams zusammenarbeiten, um deren Arbeitsabläufe und Prozesse zu verstehen, potenzielle Security-Risiken zu identifizieren und Security-Maßnahmen in den Entwicklungsprozess zu integrieren, ohne ihn zu stören. 

Wie Akhwae und Hofvander sind auch wir bei Snyk davon überzeugt, dass eine Security-Kultur auf offenen, positiven Beziehungen zwischen Security- und Engineering-Teams beruht. Denn wir wissen: Unternehmen mit einer positiven Security-Kultur entwickeln resiliente Produkte und bauen gleichzeitig ihre Security-Schulden ab. 

Expertinnen und Experten sind sich einig: Sobald eine Security-Kultur etabliert ist, lässt sie sich mit einem Security-Champions-Programm wirksam im gesamten Unternehmen fördern. 

2. Ermitteln und definieren, wer Ihre Security Champions sind

„Wir sehen es als eine Art Partnerschaft … Wir wollen wirklich nicht, dass Security zum Hindernis wird … Es ist vielmehr eine Partnerschaft, in der wir mit dem Engineering-Team zusammenarbeiten und gemeinsam Entscheidungen treffen … Das Security-Champions-Programm hilft uns dabei, das in großem Maßstab umzusetzen.“

– Yashvier Kosaraju, Folge 66

Ein Security-Champions-Programm schlägt eine Brücke zwischen Security- und Entwicklungsteams.

Beide Teams wollen sichere Anwendungen in dem Tempo bereitstellen, das die Geschäftsanforderungen verlangen. Traditionell wurden Security-Praktiken jedoch erst nachträglich in den SDLC aufgenommen. Die Folge waren Security-Gates, Nacharbeit für Entwicklerinnen und Entwickler, Frustration und eine insgesamt langsamere Produktbereitstellung.

Security Champions sind genau die Richtigen, um diese Lücke zu schließen. Es sind Entwicklerinnen und Entwickler, die sich für Security interessieren und als Schnittstelle zwischen zwei traditionell voneinander abgeschotteten Teams fungieren.

Eines ist klar: Alle sind sich einig, dass ein Security-Champions-Programm eine starke Security-Kultur fördert. Das Problem ist, dass alle unterschiedlich festlegen, wer oder was ein Champion ist, und das Programm jeweils anders strukturieren. 

So erzählt Brendan Dibbell, Application-Security-Engineer bei Toast, in Folge 79: „Wenn wir von einem Security Champion sprechen, meinen wir eine Person, die tatsächlich dafür verantwortlich ist, einen Teil der alltäglichen Security-Arbeit zu übernehmen.“ 

Yashvier Kosaraju (Folge 66 ) definiert Security Champions hingegen so: „In jedem Engineering-Team gibt es eine Entwicklerin oder einen Entwickler als festen Security Champion und außerdem eine Security-Engineer-Person, die als feste Ansprechperson für Security fungiert. Diese Security-Ansprechperson und der Champion treffen sich regelmäßig und besprechen, woran das Engineering-Team und das Security-Team arbeiten, welche Reviews nötig sind, wie Security unterstützen kann, wie sich sicher arbeiten lässt und wie robuste, sichere Lösungen entstehen.“

Geoff Kershner, Chief Security Officer bei Medallia, beschrieb Champions in Folge 74 so: „Engineering- und Entwicklungsteams sind auf unsere Produkte ausgerichtet. Unsere Plattform umfasst Dutzende Produkte … Wenn es ein Team für Reporting, ein Team für APIs, ein Team für Mobilgeräte und Teams für all die anderen Bereiche gibt, hat jedes dieser Teams einen Security Champion – eine Person, die im Rahmen dieses Programms mit anderen zusammenarbeiten und sich weiterentwickeln kann.“

Unser Fazit: Die Idee eines Security-Champions-Programms ist als Möglichkeit, eine starke Security-Kultur in Unternehmen zu fördern, weithin anerkannt. Es gibt jedoch keine einheitliche Definition dafür, was ein Security Champion ist oder welche Aufgaben diese Person übernehmen sollte. Das hängt stark davon ab, wie Ihr Unternehmen strukturiert ist. 

Alle Expertinnen und Experten sind sich einig: Ein Security Champion ist keine hauptberufliche Security-Fachkraft, sondern eine Person aus dem Entwicklungsteam, die neugierig ist, ein fundiertes Verständnis der Security-Prinzipien aufbauen möchte und bereit ist, im eigenen Team oder Unternehmen die Führung bei Security-Initiativen zu übernehmen. 

Entscheidend ist: Unabhängig davon, wie Sie Ihr Security-Champions-Programm definieren oder strukturieren, spielt es eine zentrale Rolle dabei, die Security-Kultur im Unternehmen zu fördern und zu stärken und Security fest im Softwareentwicklungsprozess zu verankern.

3. Die Zukunft von Security-Teams und Champions

„… zumindest hoffe ich das: Es wird weniger Bedarf an spezialisierten Security-Engineers geben … Entwicklerinnen, Entwickler und Teams werden viel besser in der Lage sein, selbst Threat Modeling und Security-Tests durchzuführen, die Ergebnisse problemlos zu interpretieren und diese Security-Prozesse selbst umzusetzen – etwa Merge Requests für Security-Updates zu erstellen und viele dieser Aufgaben eigenständig zu übernehmen.“

– Nick Vinson, Folge 84

Guy bittet seine Gäste gern, „fünf Jahre in die Zukunft zu blicken … Was wird Ihrer Meinung nach an der Arbeit dieser Person in der Zukunft im Vergleich zu dem, was Sie heute tun, am anders aussehen?“ 

Anders gefragt: Wie sieht die Zukunft für Security-Teams und ihre Champions aus?

Für Vinson besteht das Ziel darin, dass Entwicklerinnen und Entwickler Security-Praktiken besser beherrschen und dadurch weniger spezialisierte Security-Engineers benötigt werden. Dank ihrer wachsenden Fähigkeit, Security-Aufgaben zu bewältigen, können Entwicklerinnen, Entwickler und Teams Security-Updates problemlos in ihre Arbeit integrieren. So sinkt der Bedarf an spezialisiertem Personal.

Für Kosaraju liegt die Zukunft von Security und Champions ebenfalls darin, die Kompetenzen der Entwicklerinnen und Entwickler auszubauen. Kosaraju zufolge bietet Twilio im Rahmen seines Security-Champions-Programms ein fortgeschrittenes Champions-Programm mit Challenges verschiedener Schwierigkeitsgrade (rote, blaue und violette Kategorien). Es soll Security-Wissen und -Kompetenzen erweitern. Wer Challenges abschließt, erhält Vorteile und übernimmt mehr Verantwortung im Programm. Ziel ist es, die Teilnehmenden zu befähigen, auf Grundlage ihres erweiterten Wissens und ihrer Kompetenzen fundierte Security-Entscheidungen zu treffen.

Ein Champions-Programm hilft Ihrem Produkt und Ihrem Unternehmen und baut zugleich die Kompetenzen Ihrer Engineers aus – eine echte Win-win-Situation. 

Zusammenfassung: die WICHTIGSTEN Erkenntnisse

Alle fünf Folgen dieser Zusammenfassung heben drei zentrale Aspekte der heutigen Security sowie der Zukunft von Security und Security Champions hervor:

  1. Eine Security-Kultur in Ihrer Entwicklungsorganisation aufzubauen, hat oberste Priorität. Damit das gelingt, müssen Teams in den verschiedenen Bereichen Ihres Unternehmens stärker zusammenarbeiten.

  2. Security Champions sind die Entwicklerinnen und Entwickler in Ihrem Team, die neugierig und engagiert sind und bereit sind, die Führung zu übernehmen. Wenn Sie ihnen Möglichkeiten bieten, ihre Kompetenzen auszubauen, profitieren die Entwicklerinnen und Entwickler, der Code und letztlich auch der Geschäftserfolg. 

  3. Die Zukunft der Anwendungssicherheit liegt bei den Entwicklerinnen und Entwicklern und bei Developer Security.


Erfahren Sie mehr über den Aufbau eines Security-Champions-Programms.