Skip to main content

Tipps für den Ausbau Ihrer DevSecOps-Organisation von Gene Kim und Guy Podjarny

Artikel von

Ravi Maira

Snykcon feature

2. November 2020

0 Min. Lesezeit

Während der SnykCon 2020 sprach der Autor und Forscher Gene Kim mit Snyk-Mitgründer und President Guy Podjarny sowie einer kleinen Gruppe von Snyk-VIPs über (Sec)DevOps: unsere Anfänge, die großen Fortschritte und Strategien, um den größtmöglichen Nutzen aus der Praxis zu ziehen.

Das Gespräch reichte von philosophischen Fragen bis hin zu praktischen Umsetzungen. Gene und Guy teilten wertvolle Erkenntnisse aus ihren eigenen Erfahrungen bei der Führung und Untersuchung von besonders leistungsstarken Unternehmen.

Im Folgenden finden Sie einige der interessantesten Erkenntnisse aus dem Gespräch.

Wir haben noch einen weiten Weg vor uns

Zu Beginn des Gesprächs fragte Guy, ob DevOps der Sicherheit hilft oder ihr schadet. Der allgemeine Konsens lautet: DevOps hilft. Noch wichtiger ist vielleicht, dass DevOps heute schlichtweg die Realität leistungsstarker Unternehmen ist. Sicherheitsteams und alle, denen Sicherheit am Herzen liegt, müssen also herausfinden, wie SecDevOps funktionieren kann.

Sie sprachen darüber, wie weit die Einführung von DevOps bereits fortgeschritten ist. Gene stützte sich auf seine umfangreiche Forschung zur Verbreitung von DevOps und erklärte, dass die Akzeptanz in den Teams branchenweit bei höchstens etwa 5 % liegt. DevOps gilt zwar weithin als Ideal und als Weg in die Zukunft, doch bis es zum Mainstream und zur gängigen Praxis wird, ist noch ein weiter Weg zurückzulegen.

Sie sprachen darüber, wie DevOps einzuordnen ist. Ist es eine Bewegung? Eine Berufsbezeichnung? Gene brachte einen wichtigen Punkt ein: In vielerlei Hinsicht dient DevOps im Jobtitel schlicht dazu, Angebot und Nachfrage zusammenzubringen. DevOps ist also vielleicht eher eine Praxis als alles andere, doch es spricht nichts Grundsätzliches dagegen, damit die Tätigkeit einer Person innerhalb einer Organisation zu beschreiben.

Ein großer Teil des restlichen Gesprächs drehte sich darum, wie sich DevOps-Best-Practices verbreiten und ihre Einführung in Organisationen aller Art fördern lässt. Im Folgenden finden Sie einige Tipps von den Experten.

Tipp: DevOps und Sicherheit einfach gestalten

Guy und Gene empfahlen beide, DevOps und Sicherheit so einfach wie möglich umsetzbar zu machen. Beides sollte in sämtliche Aspekte der Strategie und des Betriebs integriert werden. So kann jede und jeder Verantwortung übernehmen und ins Handeln kommen. Das Ziel sollte immer sein, Reibungsverluste zu reduzieren und den Aufwand für das „Richtige“ auf ein Minimum zu beschränken.

Eine Möglichkeit, dies zu betrachten, besteht darin, den Begriff „DevOps“ etwas anders zu verstehen und stärker auf „Plattform“ zu setzen, um die Arbeit dieser Teams zu beschreiben. Plattform- oder DevOps-Teams sollten in den Aufbau von Plattformen investieren, mit denen Entwicklerinnen und Entwickler End-to-End-Anwendungen so einfach wie möglich erstellen können.

Wie Gene es ausdrückte, haben alle Stunden, die Entwicklerinnen und Entwickler für plattformbezogene Aufgaben aufwenden, hohe Opportunitätskosten. Entwicklerinnen und Entwickler sind Spezialisten, die sich auf Probleme der Softwareentwicklung konzentrieren sollten – nicht auf betriebliche Herausforderungen.

Tipp: Zeigen Sie dem Unternehmen, warum DevOps wichtig ist

Eine Person im Gespräch fragte, wie man mit einer Situation umgehen sollte, in der DevOps nur wenig ausgereift ist. Anders gesagt: Wie geht man eine DevOps-Transformation an, wenn es auf Unternehmensebene keine Unterstützung dafür gibt?

Gene empfahl, Führungskräften zu zeigen, wie sich DevOps direkt auf das Geschäftsergebnis auswirkt, und zu veranschaulichen, wie ihre Unterstützung von DevOps dem Unternehmen zugutekommen kann. Außerdem sollte erklärt werden, was passiert, wenn die Führung diese Verantwortung nicht übernimmt. Auch ein Vergleich kann helfen: Für Organisationen, die von Wasserfall auf Agile umgestellt haben, ist der Nutzen dieser Veränderung oft klar erkennbar. Wenn der Wechsel zu DevOps ansteht, kann es überzeugend sein, auf die Vorteile der Umstellung auf Agile hinzuweisen.

Darüber hinaus betonte Gene, dass DevOps und Sicherheit sowohl für die kurzfristige als auch für die langfristige Resilienz notwendig sind. Ob es um COVID in naher Zukunft oder um den Klimawandel heute und in den kommenden Jahren geht: Die globalen wirtschaftlichen Bedingungen werden sich unweigerlich verändern, und Teams müssen darauf reagieren können. SecDevOps ist ein wichtiger Weg, um Veränderungen zu erleichtern und Resilienz zu ermöglichen.

Abschließend empfahl Gene, den State of DevOps-Bericht als Grundlage für Benchmarking, Verbesserungen und Inspiration für Führungskräfte heranzuziehen. Sechs Jahre Forschung und 31.000 Fachleute sprechen für sich.

Tipp: Freiheit und Chaos in Einklang bringen

Viele DevOps-Teams stehen vor der großen Herausforderung, Entwicklerinnen und Entwicklern die Freiheit zu geben, ihre bevorzugten Tools auszuwählen und effizient zu arbeiten, ohne dass daraus organisatorisches Chaos entsteht. Das übergeordnete Ziel: Entwicklungsteams mehr Freiheit zu geben und zugleich die Produktivität zu optimieren. Gene und Guy stellten dafür mehrere hilfreiche Rahmenkonzepte vor, die von Unternehmen inspiriert sind, die kreative Lösungen für dieses Problem gefunden haben.

Ansatz 1: Leitplanken

Ein Team nutzte GitHub, um eine Liste mit Tools zu erstellen und diese als „empfohlen“, „unbekannt“ oder „vermeiden“ zu kennzeichnen. Empfohlene Tools wurden von der Organisation unterstützt und galten als ideale Wahl. Unbekannte Tools waren noch nicht bewertet worden. Tools, die vermieden werden sollten, hatte die Organisation aus beliebigen Gründen als nicht ausreichend sicher oder als ungeeignet für bestehende Workflows und Prozesse eingestuft.

Ansatz 2: keine undifferenzierte Schwerstarbeit

Ein anderes großes Unternehmen erklärte, es solle „keine undifferenzierte Schwerstarbeit“ geben. Anders gesagt: Wenn ein Prozess in der gesamten Organisation häufig und wiederholt stattfindet, sollte er auf eine Weise ausgeführt werden. Das Unternehmen wandte diesen Grundsatz auf seine Continuous-Integration-Workflows an. Auch wenn es mehrere Jahre dauerte, führte es schließlich alle Engineering-Teams auf einem einzigen CI-System zusammen. Solche Veränderungen können anfangs unangenehm sein, lohnen sich aber durch die Effizienzgewinne.

Ansatz 3: der vorgezeichnete Weg

Ein drittes großes Unternehmen beschloss, einen sogenannten „vorgezeichneten Weg“ zu schaffen. Damit ist eine gemeinsame Vorstellung davon gemeint, was innerhalb der Organisation als „gut“ gilt. Technologien werden gezielt danach ausgewählt, ob sie dieser Definition entsprechen. So hat die Organisation einen vorgezeichneten Weg geschaffen, und alle dort Beschäftigten wissen, dass dies der sicherste und schnellste Weg zu den meisten Zielen im Unternehmen ist. Wer abseits der ausgetretenen Pfade eigene Wege gehen möchte, kann das dennoch tun. Niemandem wird vorgeschrieben, was zu tun ist. Der vorgezeichnete Weg bietet jedoch klare Vorteile, weshalb sich die meisten dafür entscheiden.

Zum Schluss

In diesem Gespräch haben wir viele Themen behandelt. Die oben genannten Erkenntnisse gehören zu unseren Favoriten und lassen sich auf nahezu jede Organisation übertragen. Wenn es darum geht, Autonomie und Chaos auszubalancieren, haben die drei beschriebenen Ansätze vieles gemeinsam. Zugleich verfolgen sie unterschiedliche Philosophien und zeigen, dass es nicht den einen richtigen Weg gibt.

Wie Guy es ausdrückte: „Ein zentraler Ansatz sorgt eindeutig für Effizienz, schränkt aber die Agilität ein. Es ist sehr hilfreich, sich darüber abzustimmen, ob Dinge einheitlich oder unterschiedlich sein sollten und was als ‚gut‘ gilt.“

Möchten Sie wissen, wie Snyk Sie bei der Einführung von DevSecOps in Ihrem Unternehmen unterstützen kann?  Buchen Sie noch heute eine Demo!

Von Entwicklern geschätzt. Von der Security vertraut.

Die Developer-first-Tools von Snyk bieten integrierte und automatisierte Security, die Ihren Governance- und Compliance-Anforderungen gerecht wird.

Gepostet in: