Skip to main content

Warum Entwickler der Schlüssel zur Cloud-Sicherheit sind

Artikel von
feature cloud security

30. September 2022

0 Min. Lesezeit

In den Zeiten lokaler Rechenzentren und der frühen Cloud-Einführung waren die Rollen von Anwendungsentwicklung, IT-Betrieb und Sicherheit weitgehend voneinander getrennt. In der Cloud verlängert diese Arbeitsteilung die Markteinführungszeit für Innovationen, verringert die Produktivität und schafft unnötige Risiken.

Der Umbruch in der Sicherheit: vom Rechenzentrum in die Cloud

In einer Rechenzentrumsumgebung entwickeln Entwickler Softwareanwendungen, IT-Teams bauen die Infrastruktur für den Betrieb dieser Anwendungen und Sicherheitsteams sorgen dafür, dass Anwendungen und Infrastruktur sicher sind. Entwickler müssen Software innerhalb der Grenzen der zugrunde liegenden Infrastruktur und Betriebssysteme erstellen, und Sicherheitsprozesse geben vor, wie schnell alle arbeiten können. Entdeckt die Sicherheit ein Sicherheitsrisiko in der Produktion, sind an dessen Behebung in der Regel alle Beteiligten eingebunden – und es ist erheblicher Nacharbeit nötig.

Die Cloud befreit Teams von den physischen Einschränkungen eines Rechenzentrums und bewirkt damit den größten Wandel in der IT-Branche seit Jahrzehnten. Doch es hat Jahre gedauert, bis Unternehmen begonnen haben, das volle Potenzial der Cloud als Plattform für die Entwicklung und Ausführung von Anwendungen auszuschöpfen – statt sie lediglich zum Hosten von Drittanbieteranwendungen oder aus einem Rechenzentrum migrierten Anwendungen zu nutzen. Wird die Cloud einfach als „Remote-Rechenzentrum“ verwendet, bleibt die klassische Arbeitsteilung bestehen und ein Großteil ihres Potenzials ungenutzt.

Der Wandel hin zur Nutzung der Cloud als Plattform für die Entwicklung und Ausführung von Anwendungen verändert die Sicherheitslandschaft grundlegend. Aus Sicht der Cloud-Kunden bestehen Plattformen wie Amazon Web Services (AWS), Microsoft Azure und Google Cloud zu 100 % aus Software. Entwickler programmieren nun die Erstellung und Verwaltung ihrer Cloud-Infrastruktur als integralen Bestandteil ihrer Anwendungen. Das bedeutet, dass Entwickler die Cloud-Architektur entwerfen, sicherheitskritische Konfigurationen festlegen – und diese fortlaufend ändern.

Das eröffnet Unternehmen in stark umkämpften Branchen enorme Chancen, denn Anwendungs- und Cloud-Teams können viel schneller innovieren als in einem Rechenzentrum. Zugleich stellt es Teams, die für die Sicherheit immer komplexerer und hochdynamischer Cloud-Umgebungen sorgen müssen, vor große Herausforderungen.

Entwickler zu befähigen, muss oberste Priorität haben

Der einzige wirksame Ansatz für Cloud-Sicherheit besteht heute darin, Entwickler, die in der Cloud entwickeln und arbeiten, mit Tools auszustatten, die ihnen sicheres Arbeiten ermöglichen. Andernfalls wird Sicherheit zum begrenzenden Faktor dafür, wie schnell Teams in der Cloud arbeiten und wie erfolgreich die digitale Transformation sein können.

Um zu verstehen, wie sich Entwickler im Bereich Cloud-Sicherheit befähigen lassen, müssen wir zunächst klären, was wir unter Entwicklern verstehen. Der Begriff umfasst verschiedene Rollen, darunter:

  • Anwendungsentwickler, die in der Cloud entwickeln und native Cloud-Services als integrale Bestandteile ihrer Anwendungen nutzen. In diesem Modell ist die Grenze zwischen Anwendung und Infrastruktur willkürlich und verschwimmt zunehmend – wenn sie nicht ganz verschwindet.

  • Cloud Engineers (also DevOps), die Infrastructure as Code (IaC) verwenden, um die Konfiguration, Bereitstellung und Verwaltung von Cloud-Infrastrukturen zu programmieren und diese Infrastruktur für Anwendungsentwickler bereitzustellen.

  • Cloud-Security-Engineers, die Policy as Code (PaC) einsetzen, um Sicherheits- und Compliance-Richtlinien in einer Sprache zu formulieren, mit der andere Anwendungen die Sicherheit automatisch überprüfen können, und diese PaC-Bibliotheken Teams im gesamten Unternehmen zur Verfügung stellen.

Unabhängig von ihrer Stellenbeschreibung kontrollieren Entwickler die Cloud-Computing-Infrastruktur selbst, denn die Cloud ist vollständig softwaredefiniert. Wenn sie Anwendungen in der Cloud entwickeln, erstellen sie mithilfe von IaC auch die Infrastruktur für diese Anwendungen und verantworten diesen Prozess.

Die Rolle des Sicherheitsteams hat sich dadurch weiterentwickelt: Es stellt als Fachinstanz Wissen und Regeln bereit, damit Entwickler eine sichere Entwicklungsumgebung gewährleisten können. Statt diese Regeln in einer menschlichen Sprache zu formulieren, die andere verstehen und interpretieren müssen, setzt das Team PaC ein. Damit werden anderer Code und Laufzeitumgebungen auf unerwünschte Bedingungen geprüft. PaC ermöglicht es allen Beteiligten in der Cloud, sicher zu arbeiten – ohne Unklarheiten oder Meinungsverschiedenheiten darüber, welche Regeln gelten und wie sie an beiden Enden des Softwareentwicklungszyklus (SDLC) anzuwenden sind.

Unternehmen, die Cloud-Sicherheit richtig angehen, setzen auf das DevSecOps-Modell und ermöglichen es Entwicklern, die Sicherheit von Anwendungen auch nach deren Bereitstellung zu gewährleisten. IDC prognostiziert, dass immer mehr Entwickler (bis 2025 werden es über 43 Millionen sein) nach der Inbetriebnahme vollständig für die laufende Leistung und Sicherheit ihres Codes verantwortlich sein werden.

Fehlkonfigurationen in der Cloud sind Sicherheitslücken

Seit Langem durchlaufen Anwendungen einen Softwareentwicklungszyklus mit den Phasen Entwicklung, Test, Bereitstellung und Überwachung. Die Verlagerung der Anwendungssicherheit nach links hat erhebliche Vorteile in puncto Geschwindigkeit, Produktivität und Sicherheit gebracht, denn Probleme lassen sich früher im SDLC einfacher, schneller und sicherer beheben. Mit der Einführung von IaC hat nun auch die Cloud-Infrastruktur ihren eigenen SDLC. Das bedeutet, dass Cloud-Sicherheit bereits in den Phasen vor der Bereitstellung berücksichtigt werden kann und sollte.

Die größte Sorge bei der Cloud-Sicherheit sind Fehlkonfigurationen. Dabei ist es wichtig zu verstehen, dass alles in Ihrer Cloud-Umgebung, was Angreifer nicht wirksam aufhält, eine Fehlkonfiguration sein kann. Am bekanntesten sind Fehlkonfigurationen einzelner Ressourcen, über die in Berichten zu Cloud-Datenschutzverletzungen häufig berichtet wird – etwa ein offener, gefährlicher Port oder der öffentliche Zugriff auf einen Objektspeicherdienst. Fehlkonfigurationen können aber auch die gesamte Umgebung betreffen: Architekturbedingte Sicherheitslücken können Angreifern ermöglichen, Ressourcen zu entdecken, sich lateral zu bewegen und Daten abzuschöpfen.

Bei jedem größeren Cloud-Sicherheitsvorfall nutzen Angreifer solche Designfehler in Cloud-Umgebungen aus oder kompromittieren die Control Plane. Die Control Plane ist die API-Oberfläche, über die die Cloud konfiguriert und betrieben wird. Über sie können Sie beispielsweise einen Container erstellen, eine Netzwerkroute ändern und auf Datenbanken oder Datenbank-Snapshots zugreifen (Snapshots sind bei Angreifern beliebter als aktive Produktionsdatenbanken). Anders gesagt: Die API-Control-Plane umfasst die APIs, mit denen die Cloud konfiguriert und betrieben wird.

APIs sind die treibende Kraft hinter Cloud-Computing. Sie machen eine festgelegte IT-Architektur in einem zentralisierten Rechenzentrum überflüssig. Angreifer müssen sich daher nicht an die willkürlichen Grenzen halten, die Unternehmen um Systeme und Datenspeicher in ihren lokalen Rechenzentren ziehen. Fehlkonfigurationen zu erkennen und zu beheben, hat zwar Priorität. Entscheidend ist jedoch zu verstehen, dass Fehlkonfigurationen nur eines der Mittel sind, mit denen Angreifer ihr eigentliches Ziel erreichen wollen: die Kompromittierung der Control Plane. Sie spielte bislang bei jedem bedeutenden Cloud-Sicherheitsvorfall eine zentrale Rolle.

5 Schritte für sichere Entwicklung in der Cloud

Entwickler zu befähigen, Fehlkonfigurationen in der Cloud während der Entwicklung von IaC zu finden und zu beheben, ist entscheidend. Ebenso wichtig sind jedoch Tools, mit denen sie eine Cloud-Architektur entwerfen können, die von Grund auf gegen heutige Angriffe auf die Control Plane abgesichert ist.

Jedes Unternehmen kann mit diesen fünf Schritten Entwickler dabei unterstützen, sicher in der Cloud zu arbeiten:

1. Ihre Cloud-Umgebung und den SDLC verstehen

Sicherheitsteams sollten Engineers in Anwendungs- und DevOps-Teams einbinden, um zu verstehen, was ausgeführt wird, wie es konfiguriert, entwickelt und bereitgestellt wird und wann Änderungen erfolgen. Sie sollten wissen, welche Anwendungen mit welchen Cloud-Ressourcen verknüpft sind, welche Daten dazugehören und wie diese genutzt werden. Denken Sie wie ein Angreifer, um Risiken durch eine Kompromittierung der Control Plane zu erkennen.

2. Sicheres Design priorisieren und Fehlkonfigurationen verhindern

Ist ein Angriff auf die Control Plane erst einmal im Gange, ist es meist zu spät, ihn aufzuhalten. Wirksame Cloud-Sicherheit setzt voraus, die Bedingungen zu verhindern, die solche Angriffe ermöglichen. Integrieren Sie Sicherheit in den gesamten Cloud-SDLC, um Fehlkonfigurationen vor der Bereitstellung aufzudecken, und konzentrieren Sie sich auf den Entwurf von Umgebungsarchitekturen, die von Grund auf sicher sind.

3. Entwickler mit Tools unterstützen, die ihnen Orientierung bei der Sicherheit geben

Entwickler arbeiten schnell. Damit Sicherheits-Tools angenommen werden, ohne die Entwicklung zu verlangsamen, müssen sie sich nahtlos in die Arbeitsweise der Entwickler einfügen. Cloud-Security-Tools sollten Entwicklern hilfreiches, umsetzbares Feedback zu Sicherheitsproblemen geben und zeigen, wie sie diese schnell beheben können.

4. Policy as Code für die Cloud-Sicherheit einführen

PaC hilft Sicherheitsteams, mit den verfügbaren Ressourcen mehr zu erreichen. Gleichzeitig können alle Beteiligten in der Cloud sicher arbeiten, ohne Unklarheiten oder Meinungsverschiedenheiten darüber, welche Regeln gelten und wie sie anzuwenden sind. PaC bringt alle Teams auf Grundlage einer zentralen, verlässlichen Quelle für Richtlinien zusammen, vermeidet menschliche Fehler bei der Auslegung und Anwendung von Richtlinien und ermöglicht die Sicherheitsautomatisierung (Bewertung, Durchsetzung usw.) in jeder Phase des SDLC.

5. Messung und Prozessverbesserung in den Mittelpunkt stellen

Bei Cloud-Sicherheit geht es weniger darum, Angriffe zu erkennen und Netzwerke auf böswillige Aktivitäten zu überwachen, als vielmehr darum, Exploits zu verhindern. Erfolgreiche Cloud-Teams bewerten kontinuierlich das Risiko ihrer Umgebung sowie die Produktivität von Entwicklungs- und Sicherheitsteams. Letztere sollte steigen, wenn manuelle, fehleranfällige Aufgaben automatisiert werden.

Cloud-Sicherheit beginnt bei den Entwicklern

Entwickler sind am besten – und oft als Einzige – in der Lage, ihren Code vor der Bereitstellung abzusichern, seine Integrität in der Produktion zu wahren und zu erkennen, wo Korrekturen nötig sind. Doch auch sie sind Menschen und machen Fehler, während sie in einer Welt des ständigen Experimentierens und Scheiterns arbeiten. Automatisierung auf Grundlage von PaC verringert das Risiko menschlicher Fehler, indem sie Fehler vor der Bereitstellung automatisch aufspürt und erkennt.

Unternehmen, die bei der Cloud-Sicherheit Entwickler in den Mittelpunkt stellen, innovieren schneller und sicherer als ihre Mitbewerber.

IaC-Sicherheit für Entwickler

Snyk schützt Ihre Infrastructure as Code vom SDLC bis zur Laufzeit in der Cloud mit einer einheitlichen Policy-as-Code-Engine, damit jedes Team sicher entwickeln, bereitstellen und betreiben kann.

Weiterlesen

feature insights context
Blog

Autonome Angriffe sind bereits Realität. Die Verteidigung muss Schritt halten.

Autonome Angreifer verkürzen das Zeitfenster für die Verteidigung. Erfahren Sie, wie kontinuierliches Erkennen, Beheben, Validieren und Verhindern Sicherheitsteams helfen kann, Schritt zu halten.

Blog

Evo ADS Govern Agent Behavior ist allgemein verfügbar: MCP-Nutzung unter Kontrolle bringen

Evo ADS Govern Agent Behavior ist jetzt allgemein verfügbar und startet mit MCP Governance. Entdecken, genehmigen, überwachen, protokollieren und blockieren Sie die MCP-Server-Nutzung in führenden KI-Coding-Agenten.

illustration hero ai
Blog

Was ist Agentic AppSec?

Erfahren Sie, wie Agentic AppSec fundierte, klar begrenzte und unabhängig überprüfte KI-Agenten einsetzt, um den Application-Security-Kreislauf zu steuern.