Schwachstellen priorisieren – so sollte es sein

Beschreibung:
Wir wissen alle: Security nach links zu verlagern, ist der richtige Ansatz, um unsere Apps zu schützen. Wir wissen aber auch, dass das nicht ausreicht – Entwickler müssen außerdem in die Lage versetzt werden, selbst Verantwortung für die Sicherheit zu übernehmen. Dafür brauchen sie Tools, die sich in ihre bestehenden Arbeitsabläufe integrieren, sowie Anleitung und Unterstützung durch das Security-Team. Das gilt besonders für die schwierigsten Schwachstellen überhaupt: solche, die sich nicht so einfach beheben lassen, aber zu wichtig sind, um sie zu ignorieren.
Die Branche bietet zahlreiche Tools, die Shift Left unterstützen und Entwicklern einen besseren Überblick über die Schwachstellen verschaffen, die sie möglicherweise in ihren Code einführen. Die meisten dieser Tools setzen Priorisierung als Königsweg voraus – als ultimative Lösung für die endlosen Rückstände bei der Schwachstellenbehebung, mit denen überlastete Entwicklungsteams konfrontiert sind.
Für manche Unternehmen ist ein auf Priorisierung ausgerichteter Ansatz gut genug, doch er hat seine Grenzen. Er hilft nicht dabei, diese wichtigen, aber schwer zu behebenden Schwachstellen anzugehen. Genau diese Schwachstellen stellen das Shift-Left-Modell vor Herausforderungen. Teams mit Glück haben vielleicht einen erfahrenen Entwickler in Reichweite, der die Situation retten kann. In den meisten Fällen wird jedoch das AppSec-Team zur Hilfe gerufen. Bis es so weit ist, befindet sich die Schwachstelle bereits in der Produktion.
Hier braucht es einen anderen Ansatz. Einen, der Entwickler in dieser kritischen Phase nicht alleinlässt. Einen, der weiß, welche Fragen gestellt werden müssen und wo sich die Antworten finden. Einen, der den Anwendungskontext vollständig versteht und das Risiko einschätzen kann, das von der Schwachstelle ausgeht. In dieser Session befassen wir uns eingehend mit dieser konkreten Herausforderung und identifizieren die Lücken in AppSec-Programmen, die sie verschärfen. Wir stellen unseren Ansatz für die Triage in großem Maßstab vor und präsentieren konkrete Lösungen. Außerdem nehmen wir uns eine gängige Schwachstelle vor und führen gemeinsam eine Triage durch.
Speaker:
Tal Dromi
Senior Product Manager, Snyk
Shani Gal
Director of Product, Snyk