Skip to main content

Wir wissen, dass DevSecOps gewonnen hat, wenn es nicht mehr gebraucht wird

Artikel von
Headshot of Tim Kadlec

Tim Kadlec

31. Januar 2018

0 Min. Lesezeit

Buzzwords. Manche lieben sie, manche hassen sie. Und manchmal ist es ein bisschen von beidem. Doch ob man sie mag oder nicht: Sie haben einen wichtigen, unbestreitbaren Vorteil – sie erregen Aufmerksamkeit. Denken Sie daran, wie oft Sie schon „DevOps“ oder „serverless“ gehört haben. Man kann die Techniken beschreiben, ohne diese Begriffe zu verwenden, doch die Bezeichnungen bieten einen Bezugspunkt. Sie helfen, das Gespräch einzuordnen – besonders wichtig, wenn eine Idee noch neu ist und sich die Diskussion noch entwickelt.

Der Aufstieg von DevSecOps

Heutzutage kommt man auf einer Security-Veranstaltung kaum noch daran vorbei, dass mindestens einige Speaker den Begriff „DevSecOps“ verwenden. Hinter DevSecOps steht die Idee, Sicherheit in den DevOps-Prozess zu integrieren. Ein DevSecOps-Ansatz befähigt Entwickler und ermöglicht es Unternehmen, Sicherheit im gesamten Workflow zu automatisieren und zu integrieren.

Das ist zweifellos ein erstrebenswertes Ziel und verdient die Aufmerksamkeit, die es auf sich zieht. Sicherheit liegt in der Verantwortung aller, nicht nur eines eigens dafür zuständigen Teams. Angesichts des hohen Geschäftstempos ist es entscheidend, Sicherheit in den Entwicklungsprozess zu integrieren, statt sie zum Hindernis zu machen. DevSecOps hat sich zu einer Art Schlachtruf für diesen relativ neuen Sicherheitsansatz entwickelt. Gemessen daran, wie oft der Begriff fällt, hat er bislang einiges bewirkt.

Letztlich wird sich der Erfolg von DevSecOps jedoch daran messen lassen, ob wir irgendwann gar nicht mehr darüber sprechen. Buzzwords sind in der Anfangsphase einer Idee wirksame Wegbereiter. Mit der Zeit sollten sie jedoch überflüssig werden. Ein gutes Buzzword macht sich selbst überflüssig.

Das gilt besonders für einen Ansatz wie DevSecOps, dessen Ziel es ist, Sicherheit nicht länger als etwas Separates zu betrachten, um das sich andere kümmern. Sicherheit soll kein Sonderthema sein, für das es eine eigene Bezeichnung braucht. Sie soll ganz selbstverständlich zu unserer täglichen Arbeit gehören.

Noch ein weiter Weg

DevOps zum Beispiel hat diese Herausforderung noch nicht gemeistert. Der Begriff ist nicht nur weiterhin häufig in Gebrauch, sondern ist ironischerweise sogar zu einer Berufsbezeichnung geworden. Wenn Sie DevOps vor einer Gruppe von Entwicklern zur Sprache bringen, werden Sie mit ziemlicher Sicherheit hören, wie einige betonen: „Ich arbeite nicht in DevOps.“ Es wird also immer noch als etwas anderes und Separates wahrgenommen.

DevSecOps muss dieselbe Herausforderung meistern, und davon sind wir noch weit entfernt. Wir befinden uns noch in einer Phase, in der Unternehmen versuchen, DevSecOps zu verstehen. Der Ansatz unterscheidet sich erheblich von der traditionellen Herangehensweise an Sicherheit, und die Umstellung erfordert Zeit und Aufwand. Das Bewusstsein dafür wächst noch. Eine einprägsame Bezeichnung, auf die sich alle verständigen können, hilft dabei, die sich ständig weiterentwickelnde Diskussion zu strukturieren.

Doch hoffentlich wird DevSecOps eines Tages einfach „die Art, wie wir arbeiten“ sein und der Begriff in Vergessenheit geraten. Dafür sind die Ideen dahinter zu wichtig.

Gepostet in: