Skip to main content

Snyk Report

Stand der Cloud-Native-Anwendungssicherheit

Wie die Einführung von Cloud Native die Art und Weise verändert, wie Unternehmen sich gegen Sicherheitsbedrohungen schützen.

Illustration eines aufwärts gerichteten Pfeils, eines Analyse-Tachos, von Cloud-Symbolen und eines Sicherheitsschlosses über einem Prozent-Raster

Mit der zunehmenden Cloud-Native-Einführung muss Sicherheit standardmäßig integriert sein

Ringdiagramm zur Bedeutung von Sicherheit in einer Cloud-Native-Strategie: sehr wichtig: 83 %, eher wichtig: 16 %, nicht wichtig: 1 %.

99 % der Unternehmen erkannten Sicherheit als wichtigen Bestandteil ihrer Cloud-Native-Strategie

Erfolgreich im Cloud-Native-Zeitalter ist eine Organisation dann, wenn sie neue Softwareversionen schneller und effizienter bereitstellen kann – das bestätigen auch die Ergebnisse unserer Umfrage. Die Möglichkeit, Code schneller in der Produktion bereitzustellen und diese Anwendungen einfacher zu verwalten, waren die Hauptgründe für den Umstieg auf containerisierte Infrastrukturen. Doch wenn Unternehmen im Rahmen ihrer digitalen Transformation Cloud-Native-Technologien einsetzen, gilt Sicherheit als entscheidender Faktor für den Aufbau erfolgreicher Plattformen. Zwar gaben nur 36 % der Befragten an, dass Sicherheit einer der Hauptgründe dafür war, ihre Produktionsanwendungen in Container zu verlagern. 99 % erkannten Sicherheit jedoch als wichtigen Bestandteil ihrer Cloud-Native-Strategie an. Darüber hinaus stuften mehr als 80 % Sicherheit als sehr wichtig ein.

Balkendiagramm zu Produktionsumgebungen mit Containern, Serverless- und IaC-Technologien, aufgeschlüsselt nach Unternehmensgröße.

Über 78 % der Produktions-Workloads werden als Container oder serverlos bereitgestellt

Insgesamt werden über 78 % der Produktions-Workloads als Container oder serverlose Anwendungen bereitgestellt. Container sind nach wie vor der dominierende Mechanismus für die Bereitstellung cloudnativer Anwendungen: Fast 60 % der Produktions-Workloads laufen in Containern. Serverless-Technologien sind mittlerweile in Unternehmen jeder Größe weit verbreitet und machen mehr als ein Fünftel (im Durchschnitt) aller Produktions-Workloads aus. Cloudnative Technologien werden in Unternehmen jeder Größe intensiv genutzt – ein Zeichen dafür, dass ihre Einführung zum Mainstream wird. Da über 50 % der Workloads der Befragten auch mit einer Form von Infrastructure as Code bereitgestellt werden, hat die softwaregesteuerte Infrastruktur parallel zum Wachstum von Containern und Serverless zugenommen. Die Nutzung dieser Kerntechnologien ist einer der wichtigsten Indikatoren für die cloudnative Transformation im Allgemeinen. Daher verwenden wir diese Kennzahlen im gesamten Bericht als Hinweis auf den Einführungsgrad in einem Unternehmen.

Balkendiagramm zum Vergleich manueller und automatisierter Anwendungsbereitstellungen in Unternehmen unterschiedlicher Größe; teilweise Automatisierung ist am häufigsten.

Während 95 % der Befragten Automatisierung nutzen, automatisieren nur 33 % ihre Deployment-Pipeline vollständig

Die Automatisierung von Deployments ist eine der zentralen Säulen cloudnativer Praktiken und ermöglicht eine höhere Entwicklungsgeschwindigkeit. Unsere Umfrage ergab, dass über 95 % der Befragten in gewissem Umfang Automatisierung einsetzen und fast ein Drittel über eine vollständig automatisierte Deployment-Pipeline verfügt. Vergleichen wir das obere und untere Quartil bei der produktiven Nutzung von Cloud Native (hoher gegenüber geringer Verbreitung), zeigt sich: Unternehmen mit einer hohen Cloud-Native-Verbreitung haben mehr als doppelt so häufig einen vollständig automatisierten Deployment-Prozess wie Unternehmen mit einer geringen Cloud-Native-Verbreitung.

„Da Fehlkonfigurationen und bekannte Schwachstellen die größten Sorgen bereiten und Vorfälle verursachen, müssen wir überdenken, wie Entwicklungsteams Sicherheitsaufgaben priorisieren sollten. Wenn Entwickler für die Sicherheit der gesamten cloudnativen Anwendung verantwortlich sind, ist es oft wichtiger, dass sie sich um diese grundlegenden Sicherheitsprobleme kümmern als um Schwachstellen im individuell entwickelten Code der Anwendung, mit denen die meisten Sicherheitsprogramme beginnen.“

SnykSnyk

Guy Podjarny

Founder, Snyk

Mehr als die Hälfte der Befragten war von einem Vorfall aufgrund einer Fehlkonfiguration oder einer bekannten Sicherheitslücke betroffen

Fehlkonfigurationen und bekannte, nicht behobene Sicherheitslücken waren für die meisten Sicherheitsvorfälle in Cloud-Native-Umgebungen verantwortlich

Im Gegensatz zu den Bereichen, die Organisationen am meisten Sorgen bereiten, haben wir auch nach früheren Vorfällen in Produktionsumgebungen gefragt. Mit deutlichem Abstand waren Fehlkonfigurationen und bekannte, nicht behobene Sicherheitslücken die beiden häufigsten Vorfalltypen: Sie machten 45 % beziehungsweise 38 % aus. Bei über 56 % kam es im Zusammenhang mit Cloud-Native-Anwendungen zu einem Vorfall aufgrund einer Fehlkonfiguration oder einer bekannten, nicht behobenen Sicherheitslücke.

Datenlecks durch Insider traten in Organisationen mit einem hohen Cloud-Native-Reifegrad mehr als doppelt so häufig auf. Das unterstreicht, wie wichtig die Einführung von Zero-Trust-Prinzipien in vollständig automatisierten Cloud-Umgebungen ist.

Donut-Diagramm: Bei 58 % nahmen die Sicherheitsbedenken zu, bei 20 % blieben sie gleich, bei 15 % gingen sie zurück und bei 7 % war die Entwicklung unbekannt.

Fast 60 % haben seit der Einführung cloudnativer Technologien größere Sicherheitsbedenken

Die Einführung cloudnativer Technologien wird die Sicherheitslage Ihrer gesamten Anwendung zweifellos verändern. Die grundlegenden Sicherheitsprinzipien bleiben zwar bestehen, doch wie in allen neuen Ökosystemen werden Best Practices noch definiert. Das führt zu neuen Bedenken, während Teams sich in ungewohntem Terrain zurechtfinden müssen. Unsere Umfrage zeigt: Seit der Einführung cloudnativer Technologien ist es in Unternehmen fast viermal wahrscheinlicher, dass ihre Bedenken hinsichtlich der Sicherheitslage zugenommen statt abgenommen haben.

Fehlkonfigurationen sind beim Umstieg auf Cloud-native-Technologien das größte Sorgenkind

Cloud-native Plattformen mit automatisierten Tools sind auf Zugangsdaten wie Secrets und API-Tokens angewiesen. Das erfordert einen stärker dezentralisierten Ansatz für die Verwaltung solcher Zugriffe. Die effektive Verwaltung dieser Artefakte ist ein entscheidender Unterschied zur stärker zentralisierten Zeit vor der Cloud und ein großes Sorgenfeld für Betriebsteams, die ihre Infrastruktur umstellen. Unsere Umfrage ergab, dass Fehlkonfigurationen den größten Zuwachs an Bedenken auslösten: Mehr als die Hälfte der Befragten gab an, dass sie seit dem Wechsel zu einer Cloud-native Plattform ein größeres Problem darstellen. Obwohl Secret-Leaks und Datenlecks in den Daten zu tatsächlichen Vorfällen nicht häufig auftauchten, bereiten sie zunehmend Sorgen – insbesondere bei Unternehmen, die Cloud-native Technologien intensiv einsetzen.

„Jetzt ist es an der Zeit, bei der Einführung von Cloud-Native-Technologie noch wachsamer zu sein. Es überrascht nicht, dass Cloud Computing Unternehmen dabei hilft, schnell voranzukommen. Gleichzeitig sinkt dadurch jedoch die Hürde, Fehler zu machen. Wir brauchen mehr Tools und Schulungen als je zuvor – und dieser Bericht unterstreicht das.“

DatadogDatadog

Andrew Krug

Security Evangelist, Datadog

Die Wahrscheinlichkeit, dass hochgradig automatisierte Pipelines Sicherheitstests während des gesamten Entwicklungszyklus integrieren, ist doppelt so hoch.

Balkendiagramm zum Vergleich manueller und automatisierter Anwendungsbereitstellungen in allen Größenkategorien: hohe CN, niedrige CN, klein, mittel und Enterprise.

Deployment-Automatisierung ermöglicht skalierbare Sicherheitskontrollen

Der Aufbau vollständig automatisierter Deployment-Pipelines kann eine Herausforderung sein. Sind Automatisierung und Prozesse jedoch erst einmal etabliert, entsteht ein positiver Kreislauf, der zahlreiche Integrationspunkte für weitere Automatisierungen schafft. Das ist eine wichtige Voraussetzung für Sicherheitstests. Unternehmen mit einem hohen Automatisierungsgrad bei Deployments hatten mehr als doppelt so häufig Sicherheitstests in allen Phasen des Softwareentwicklungszyklus eingeführt wie Unternehmen ohne Automatisierung. Unternehmen jeder Größe testeten bevorzugt in der CI und in früheren Phasen. Große Unternehmen testeten jedoch mit höherer Wahrscheinlichkeit auch in späteren Deployment- und Produktionsphasen. Obwohl Tests in lokalen Entwicklungsumgebungen wie einer IDE eine Aufgabe der Entwicklerteams sind, führten stärker automatisierte Unternehmen fast doppelt so häufig dazu, dass ihre Entwicklungsteams Sicherheit frühzeitig in ihre Workflows integrierten.

Balkendiagramm zur Häufigkeit von Sicherheitstests im Vergleich der Gruppen „Alle Größen“, „Hoher CN“, „Niedriger CN“, „Klein“, „Mittel“ und „Enterprise“.

Continuous Deployment ermöglicht kontinuierliche Tests

Wenn Sicherheitstools in den gesamten Softwareentwicklungszyklus integriert sind, steigen die Möglichkeiten für regelmäßige Sicherheitstests erheblich. Fast 70 % der Befragten mit einem hohen Automatisierungsgrad bei Deployments konnten ihre Sicherheit täglich oder häufiger testen. Das waren 17-mal mehr als bei den Befragten ohne Deployment-Automatisierung. 60 % der letztgenannten Gruppe testeten ihre Sicherheit nur monatlich oder seltener. Das waren dreimal mehr als bei den Befragten mit vollständig automatisierten Deployments.

Balkendiagramm mit dem Titel „Zeit bis zur Behebung kritischer Sicherheitslücken“, das die Behebungszeiten für sechs Kategorien nach Größe des Sicherheitsproblems vergleicht.

Über 72 % der vollständig automatisierten Teams finden und beheben kritische Schwachstellen in weniger als einer Woche

Schnelleres Testen führt zu schnellerer Behebung. Über 72 % der Befragten mit hohem Automatisierungsgrad benötigten im Durchschnitt weniger als eine Woche, um Schwachstellen zu beheben; bei 36 % lag der Durchschnitt bei höchstens einem Tag. Teams mit vollständiger Automatisierung behoben Sicherheitsprobleme mit mehr als viermal höherer Wahrscheinlichkeit innerhalb eines Tages und mit mehr als doppelt so hoher Wahrscheinlichkeit innerhalb einer Woche. Automatisierte Tests schaffen außerdem die nötige Transparenz, denn was Sie nicht sehen, können Sie nicht beheben. Das bestätigen auch die 28 % der Unternehmen mit niedrigem Automatisierungsgrad, die angaben, nicht zu wissen, wie lange die Behebung von Problemen bei ihnen dauert.

„Eine umfassende Automatisierung bedeutet nicht nur, dass Sie Anwendungen und Infrastruktur schneller und zuverlässiger bereitstellen können. Sie ermöglicht Ihnen auch, kritische Sicherheitsprobleme sofort nach ihrer Identifizierung zu beheben. Darüber hinaus dient Automatisierung als API zwischen Teams und ermöglicht so umfassende Sicherheitstests während des gesamten Softwarebereitstellungszyklus.“

Nigel Kersten

Field CTO, Puppet

Automatisierung stärkt den Shift-left-Ansatz für mehr Sicherheit

Ringdiagramm mit der Frage „Haben Sie Compliance-Tests für Richtlinien eingeführt?“: Ja 23 %, Nein 77 %.

Unternehmen, die automatisieren, setzen doppelt so häufig Sicherheitstests ein

Ein umfassender und tiefgehender Ansatz für Sicherheitspraktiken während des gesamten Softwareentwicklungslebenszyklus ist entscheidend für ein erfolgreiches Cloud-Native-Application-Security-Programm. Unsere Umfrage zeigt, dass Unternehmen mit einem höheren Automatisierungsgrad in Cloud-Native-Umgebungen Sicherheitstests häufiger einsetzen. Sie konzentrieren sich stärker auf statische Anwendungssicherheitstests (SAST), das Scannen von Anwendungskomponenten auf Schwachstellen mithilfe von Software Composition Analysis (SCA), das Testen von Container-Images und das Scannen von Infrastructure as Code – Verfahren, die sich alle gut für die Automatisierung eignen. Unternehmen mit vollständig automatisierten Deployment-Pipelines setzen doppelt so häufig SAST- und SCA-Tools in ihrem SDLC ein und ergänzen diesen fast dreimal so häufig um dynamische Anwendungssicherheitstests (DAST). Generell sind dynamische Tests jedoch weniger verbreitet als statische Tests. Das Testen der Richtlinienkonformität ist nach wie vor ein aufstrebendes Feld: Nur 23 % der Befragten setzen es bereits ein.

Unternehmen setzen eher auf Sicherheitspraktiken, doch kleinere Firmen mit weniger etablierten Sicherheitsstrukturen halten Schritt

Größere Unternehmen verfügen natürlich eher über die Ressourcen für dedizierte Sicherheitsteams. Daher überrascht es nicht, dass sie die nötige Unterstützung haben, um formelle Cloud-Native-Application-Security-Praktiken einzuführen. In kleineren Organisationen kann die Sicherheitsfunktion vollständig einem anderen Team, etwa dem Engineering-Team, obliegen. Unsere Umfrage zeigt jedoch, dass sie dennoch Schritt halten können – insbesondere beim statischen Testen: Mehr als die Hälfte der kleinen Organisationen setzt SAST, SCA und das Scannen von Container-Images ein.

„Automatisierung wird oft als Möglichkeit genannt, schneller zu liefern. Doch sie ermöglicht auch eine bessere Bereitstellung, da sie schnelleres Feedback liefert. So kann das Security-Team seine Empfehlungen und sein Wissen in größerem Umfang bereitstellen. Wenn dieses Feedback umsetzbar und selbstständig nutzbar ist, fühlen sich Entwicklerinnen und Entwickler gestärkt, weil sie die Verantwortung für die Qualität ihres Codes übernehmen können.“

SnykSnyk

Patrick Debois

Director of Market Strategy, Snyk

Sicherheit ist nicht nur Aufgabe des Security-Teams

Donut-Diagramm zur Frage, wer hauptsächlich für die Sicherheit von Cloud-nativen Umgebungen und Anwendungen verantwortlich ist; in der Mitte steht „Entwickler“.

Entwickler nehmen Sicherheit in ihren Aufgabenbereich auf

Der Trend hin zu DevSecOps hat sich parallel zur Einführung cloud-nativer Technologien beschleunigt, da Sicherheit im Softwareentwicklungszyklus immer weiter nach links rückt. Entwickler spielen heute eine entscheidende Rolle dabei, cloud-native Anwendungen und Infrastrukturen abzusichern, denn sie wirken zunehmend an Anwendungen, Infrastructure-as-Code und Technologien für die Bereitstellung von Workloads mit. Vor diesem Hintergrund lieferte die Wahrnehmung der Sicherheitsverantwortung in unserer Umfrage interessante Ergebnisse. Während weniger als 10 % der Befragten in Sicherheitsrollen glaubten, dass Entwickler für die Sicherheit ihrer cloud-nativen Umgebungen und Anwendungen verantwortlich sind, gaben über 36 % der Entwickler an, selbst dafür verantwortlich zu sein.

In einer traditionell stärker abgeschotteten Organisation lag die Verantwortung für Sicherheit fest beim Security-Team. Befragte in Sicherheitsrollen schreiben dem IT-Security-Team fast dreimal so häufig die Verantwortung für Sicherheit zu wie Befragte aus Entwicklungsteams. Diese Hinweise deuten darauf hin, dass die Entwicklungsteams diese Verantwortung schneller übernehmen, als die Security-Teams bereit sind, sie abzugeben. Security-Teams passen sich noch an die veränderten Zuständigkeiten an, die der Umstieg auf cloud-native Technologien mit sich bringt. Gleichzeitig ist den Entwicklungsteams zunehmend bewusst, welche wachsende Rolle sie bei der Cloud-Native-Anwendungssicherheit spielen.

Ringdiagramm zur Frage, ob der Wechsel zu Cloud-Native-Technologien die Bedenken hinsichtlich der Sicherheitsexposition verstärkt oder verringert hat; die meisten Befragten gaben an, dass sie zugenommen haben.

Entwickler und Sicherheitsteams wissen gleichermaßen, wie wichtig Cloud-Native Application Security ist

Die Umfrageergebnisse zu Bedenken hinsichtlich der Sicherheitsrisiken bestätigten, dass Sicherheit in Entwicklungsteams zunehmend an Bedeutung gewinnt. Sowohl Entwickler als auch Sicherheitsexperten gaben an, dass der Wechsel zu Cloud-Native-Technologien ihre Sicherheitsbedenken verstärkt hat. Entwicklern waren gute Sicherheitsergebnisse ebenso wichtig wie dem Sicherheitsteam – eine gute Nachricht für die Einführung von DevSecOps-Prinzipien, die auf gemeinsamen Sicherheitszielen in der gesamten Organisation beruhen.

Video

Erfahren Sie, wie der Leiter der Produktsicherheit bei Twilio mit entwicklerorientierter Sicherheit und DevSecOps in einer Cloud-native-Umgebung skalierte.