Skip to main content

Drei Expertentipps für sichere Softwareentwicklungspraktiken

Artikel von
blog feature snyk iac cli enhancements

1. März 2023

0 Min. Lesezeit

Wir hören oft, wie wichtig DevSecOps ist – also die Integration von Sicherheit in DevOps-Prozesse. Doch wie viele Sicherheitsexpertinnen und -experten wissen, ist das längst nicht so einfach, wie es klingt. Sichere Softwareentwicklungspraktiken zu etablieren, bedeutet, mit Entwicklerinnen und Entwicklern zusammenzuarbeiten, die unterschiedliche Meinungen, Prioritäten und Eigenheiten mitbringen. Und jeder Prozess, an dem Menschen beteiligt sind, ist komplex.

Wie können Sicherheitsteams die heutigen Herausforderungen also meistern und sichere Softwareentwicklung in die Praxis umsetzen? Snyk hat einige der innovativsten Sicherheitsverantwortlichen der Welt befragt. Entdecken Sie ihre wichtigsten Erkenntnisse dazu, wie Sie die Akzeptanz von Sicherheit in Entwicklungsteams fördern.

Beginnen Sie mit Empathie

Empathie schafft die Grundlage für Sicherheitspraktiken, von denen alle profitieren. Nicholas Vinson, DevSecOps Lead bei Pearson, erklärte: Wenn Entwicklungsteams „den Wert von Sicherheit nicht nachvollziehen können, fehlt ihnen der Anreiz, [sie gegenüber] ihrer Feature-Arbeit zu priorisieren.“

Wie fördern Sie die Motivation für sichere Entwicklungspraktiken? Tim Crothers, SVP und Chief Security Officer bei Mandiant, sagt: „[Sicherheit] muss eine Partnerschaft sein. Ein wesentlicher Grund für viele unserer Sicherheitsfehler ist, dass wir den Gruppen, denen wir zum Erfolg verhelfen wollen, Vorgaben machen, statt wirklich mit ihnen zusammenzuarbeiten.“

Er betonte außerdem, dass der Schlüssel zum Erfolg bei Mandiant darin lag, „einfach zu verstehen, welche Praktiken unsere Engineering-Teams bevorzugen. Welche Muster gibt es, damit wir gemeinsam Leitplanken statt Kontrollen einführen können? Wenn man es stark vereinfacht, geht es immer darum, Lücken zu finden – Lücken in unseren Prozessen, Lücken in unserer [Zusammenarbeit].“

Sicherheitsteams müssen dabei auch bescheiden vorgehen und bedenken, dass Sicherheit nicht die einzige Aufgabe der Entwicklungsteams ist. Jason Chan, VP of Security bei Netflix, erklärte, dass Sicherheitsteams „erkennen müssen, dass diese Teams viele weitere Aufgaben haben. Sie müssen Features und Produkte entwickeln und sich um Performance und Zuverlässigkeit kümmern. Wir möchten die Beteiligung an Sicherheit so einfach wie möglich machen.“

Bieten Sie gezielte Unterstützung

Während Sicherheitsteams mehr darüber erfahren, wie Entwicklerinnen und Entwickler ihren Arbeitsalltag gestalten, müssen sie auch das richtige Maß an Unterstützung bieten.

Vinson führt den Erfolg des Teams bei Pearson auf die Unterstützung von oben zurück: „Von der Führungsspitze an bestand ein Verständnis [für] die Notwendigkeit von Sicherheit. Bei der Umsetzung sind Sie auf die Softwareentwicklungsorganisation und deren Führungskräfte angewiesen.“

Darüber hinaus ist Automatisierung wichtig, um sichere Softwareentwicklungspraktiken zu unterstützen. Yashvier Kosaraju, VP of Security, Compliance & IT bei Sendbird, erlebte die deutlichen Auswirkungen der Automatisierung in seiner Organisation. Obwohl Sendbird die Initiativen zur Sicherheitsautomatisierung zunächst still und ohne Ankündigung einführte, wurden „rund 65 % der bisher von uns erstellten PRs zusammengeführt und geschlossen. Das ist beachtlich, wenn man bedenkt, dass wir die Entwicklerinnen und Entwickler nicht darüber informiert hatten. Das zeigt, dass alle das Richtige tun wollen, aber vielleicht keine Zeit dafür haben. Wenn man es ihnen also so einfach wie möglich macht, tun sie das Richtige.“

Etablieren Sie eine Kultur geteilter Verantwortung

Viele der Erfolge, von denen unsere Gesprächspartnerinnen und Gesprächspartner berichteten, gingen mit einem veränderten Mindset einher. Die Entwicklerinnen und Entwickler begannen, sich selbst als treibende Kraft für sichere Softwareentwicklungspraktiken zu sehen. Unsere Sicherheitsexpertinnen und -experten schlugen einige Möglichkeiten vor, dies zu erreichen.

Kyle Randolph, CISO bei Verkada, setzt auf Anerkennung, um die gemeinsame Verantwortung zu fördern. Er berichtet: „Wir verteilen T-Shirts mit der Aufschrift ‚Security Hero‘. Das ist etwas Besonderes und motiviert die Leute, sich noch mehr anzustrengen und über das Erwartete hinaus einen Beitrag zur Sicherheit zu leisten. Vielleicht haben Sie Cross-Site-Scripting beseitigt oder es in das Framework integriert, das Ihr Team nutzt. Dafür könnte es ein ‚Security Hero‘-T-Shirt geben. Und dann werden Sie vor dem ganzen Unternehmen gewürdigt.“

Rinki Sethi, VP und CISO bei Bill.com, empfiehlt, eine formelle Schulungs- und Verantwortlichkeitsstruktur einzurichten, damit Entwicklerinnen und Entwickler sowie weitere Beteiligte im Bereich Sicherheit Verantwortung übernehmen. Sie erklärt, wie sie „eine Scorecard erstellen, für die die Teams verantwortlich sind und die konkret zeigt, was wir tun, um unser Produkt oder Feature richtig abzusichern. Ingenieurinnen und Ingenieure können sich bei Bedarf an die zentrale Sicherheitsorganisation wenden. Außerdem stellen wir ihnen die neuesten und besten Schulungsangebote zur Verfügung.“

Und natürlich müssen wir noch einmal auf die Bedeutung der Automatisierung zurückkommen. Ryan Ware, Security Architect und Director des Intel Products Assurance and Security Tools Team, erklärt: „Entwicklerinnen und Entwickler so früh wie möglich automatisiert über ein Problem in ihrem Code zu informieren, ist entscheidend. Das sollte bereits beim Code-Check-in geschehen, damit sie es sofort erkennen – oder sogar über ein Tool, das beim Schreiben des Codes in der IDE unmittelbar auf Probleme hinweist.“

Wird 2023 in Ihrem Unternehmen zum Jahr der Developer Security?

Wenn Sie die Erfolgsgeschichten dieser Unternehmen mit Ihrer eigenen Situation vergleichen, denken Sie daran: Ihre sicheren Softwareentwicklungspraktiken müssen zu den bestehenden Prozessen und Workflows Ihres Unternehmens passen. Jede Situation ist anders. Entscheidend ist, die Besonderheiten Ihres Unternehmens zu verstehen und darauf aufbauend den besten Plan zu entwickeln.

Wenn sichere Softwareentwicklungspraktiken in diesem Jahr für Sie Priorität haben, lesen Sie unser Whitepaper „CISOs Guide to Cultivating Developer Security“. Es bietet Ihnen weitere Tipps und Tricks von Sicherheitsexpertinnen und -experten aus Fortune-500-Unternehmen sowie praxisnahe Empfehlungen des Snyk-Expertenteams.