Was ist DevSecOps?

DevSecOps bringt Security und DevOps zusammen. Das sollten Sie zum Thema wissen. [...]

Sicher und agil entwickeln? DevSecOps heißt das Zauberwort. Lesen Sie, was dahinter steckt (c) pixabay.com

Bei DevSecOps geht es darum, IT-Sicherheitsaspekte so früh wie möglich in den Lebenszyklus der Applikationsentwicklung zu integrieren. So lassen sich potenzielle Schwachstellen beseitigen, während Entwicklung und Betrieb eine Einheit bilden und eine hohe Entwicklungsgeschwindigkeit entlang des Anwenderbedarfs ermöglichen.

DevSecOps – Definition

DevSecOps bezeichnet keine , sondern einen kulturellen Wandel in der Softwareentwicklung. Ziel des DevSecOps-Ansatzes ist es, die IT-Sicherheit in den heutzutage typischerweise rasanten Entwicklungszyklen (Stichwort DevOps) zu verankern.

Um diesen Shift-Left-Ansatz in der Praxis umzusetzen, müssen Unternehmen die im Regelfall ausgeprägte Lücke zwischen Entwicklungs- und Security-Teams schließen. Im Idealfall geschieht das so, dass möglichst viele Sicherheitsprozesse automatisiert ablaufen beziehungsweise vom Entwicklungsteam selbst erledigt werden.

Sie sehen gerade einen Platzhalterinhalt von YouTube. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.

Mehr Informationen

DevSecOps – die sichere Softwareentwicklung

In der traditionellen Softwareentwicklung wurden neue Versionen alle paar Monate – manchmal auch Jahre – veröffentlicht. Das verschaffte den Unternehmen ausreichend Zeit, um ihren Code einer Qualitätskontrolle und einer Security-Testing-Prozedur zu unterziehen. Dabei wurden diese Prozesse von unterschiedlichen, spezialisierten Teams übernommen. In den letzten zehn Jahren hat sich das fundamental verändert: Die Public CloudContainertechnologie und der Microservices-Ansatz haben dafür gesorgt, dass der monolithische Prozess der Softwareentwicklung in viele kleine, voneinander unabhängig ablaufende Prozesse aufgesplittet wurde.

Das hat die Art und Weise, wie entwickelt wird, verändert: Dank agiler Entwicklungsmethoden und „rollender“ Releasezyklen werden Features beziehungsweise neuer Code fortlaufend und in kurzen Abständen hinzugefügt. Die dabei ablaufenden Prozesse wurden vielfach mit Hilfe neuer Technologien und Tools automatisiert, was die Innovationsgeschwindigkeit – und damit die Wettbewerbsfähigkeit – von Unternehmen entscheidend stärkte.

Cloud, Container und Microservices haben jedoch eine weitere Entwicklung befeuert: den DevOps-Ansatz. Entwickler provisionieren und skalieren hierbei die Infrastruktur selbst – ein eigenes Team, dass diese Aufgabe übernimmt, gibt es nicht mehr. Inzwischen bieten alle großen Cloud Provider APIs und Konfigurationswerkzeuge, die die Bereitstellung von Infrastruktur als Code über „Deployment Teamplates“ ermöglichen.

DevOps hat die Softwareentwicklung ohne Zweifel innovativer, agiler und schneller gemacht, allerdings wurde beim Fokus auf Geschwindigkeit allzu oft die IT vernachlässigt. Mit dem DevSecOps-Konzept soll dieser Umstand korrigiert und Security Testing vollständig in die CI/CD Pipelines integriert werden. Darüber hinaus geht es bei DevSecOps auch darum, die Entwickler zu befähigen, Tests und eventuelle Nacharbeiten selbst erledigen zu können.

DevSecOps – Erfolgsfaktoren

„Insbesondere die Umsetzung des letztgenannten Punkts wird einige Zeit in Anspruch nehmen. Doch erst wenn ein separates Sicherheitsteam überflüssig ist, kann man wirklich von DevSecOps sprechen“, ist Chris Wysopal, CTO beim Veracode, überzeugt.

Um das Security Skillset von Entwicklern zu erweitern, benennen einige Unternehmen einen „Security Champion“ innerhalb des Dev-Teams. Dieser hat zuvor bereits eine erweiterte Security-Schulung erhalten und übernimmt im Team die Verantwortung für das Security Fixing, während der Rest des Teams nach und nach Weiterbildungen in Sachen sichere Programmierarbeit erhält.

Die Verschmelzung von Entwicklung und Security muss allerdings auch auf dem Management-Level erfolgen, wie Brian Fox, CTO beim DevOps-Plattformanbieter Sonatype, weiß: „Geschieht das nicht, kann es zu Machtkämpfen und divergierenden Zielen kommen, obwohl die Beteiligten im selben Team verortet sind. Das ist ein bisschen wie auf dem Kinderspielplatz: Zwei Kinder sitzen nebeneinander, streiten nicht – und trotzdem heißt das nicht, dass sie gemeinsam spielen. Genau das passiert in vielen Unternehmen.“

DevSecOps – Tools

Frühe DevSecOps-Tools waren nicht immer entwicklerfreundlich: Statt automatisierbaren Kommandozeilen-Tools, deren Output sich schnell und einfach in Bug Tracker übertragen lässt, sind traditionelle Security-Werkzeuge eher für Security Teams und CISOs konzipiert und rücken Governance, Sicherheitsrichtlinien und Risk Management in den Fokus.

Das hat sich inzwischen geändert – neue Tools, die (teilweise) von Entwicklern für Entwickler geschaffen wurden, bereichern inzwischen vielerorts die Entwicklungsumgebungen und CI/CD-Workflows. Die Werkzeuge lassen sich dabei in verschiedene Kategorien einordnen. Zu den populärsten DevSecOps-Tools gehören beispielweise:

Anomalieerkennung:

Automatisierung:

Dashboards:

Threat Modeling:

Testing:

Im Laufe der letzten Jahre sind einige traditionelle Security-Anbieter dazu übergegangen, ihre Produkte sowohl auf die Entwickler- als auch auf die CISO-Welt auszurichten und verbinden Reporting- und Analytics-Funktionalitäten mit simpler Benutzerführung. Auch die Anbieter von Cloud Services haben damit begonnen, ihre Dienste mit Security-Testing-Funktionalitäten anzureichern.

Dieser Beitrag basiert in Teilen auf einem Artikel unserer US-Schwesterpublikation CSO Online.


Mehr Artikel

Frauen berichten vielfach, dass ihre Schmerzen manchmal jahrelang nicht ernst genommen oder belächelt wurden. Künftig sollen Schmerzen gendersensibel in 3D visualisiert werden (c) mit KI generiert/DALL-E
News

Schmerzforschung und Gendermedizin

Im Projekt „Embodied Perceptions“ unter Leitung des AIT Center for Technology Experience wird das Thema Schmerzen ganzheitlich und gendersensibel betrachtet: Das Projektteam forscht zu Möglichkeiten, subjektives Schmerzempfinden über 3D-Avatare zu visualisieren. […]

News

KI ist das neue Lernfach für uns alle

Die Mystifizierung künstlicher Intelligenz treibt mitunter seltsame Blüten. Dabei ist sie weder der Motor einer schönen neuen Welt, noch eine apokalyptische Gefahr. Sie ist schlicht und einfach eine neue, wenn auch höchst anspruchsvolle Technologie, mit der wir alle lernen müssen, sinnvoll umzugehen. Und dafür sind wir selbst verantwortlich. […]

Case-Study

Erfolgreiche Migration auf SAP S/4HANA

Energieschub für die IT-Infrastruktur von Burgenland Energie: Der Energieversorger hat zusammen mit Tietoevry Austria die erste Phase des Umstieges auf SAP S/4HANA abgeschlossen. Das burgenländische Green-Tech-Unternehmen profitiert nun von optimierten Finanz-, Logistik- und HR-Prozessen und schafft damit die Basis für die zukünftige Entflechtung von Energiebereitstellung und Netzbetrieb. […]

FH-Hon.Prof. Ing. Dipl.-Ing. (FH) Dipl.-Ing. Dr. techn. Michael Georg Grasser, MBA MPA CMC, Leiter FA IT-Infrastruktur der Steiermärkischen Krankenanstaltengesellschaft m.b.H. (KAGes). (c) © FH CAMPUS 02
Interview

Krankenanstalten im Jahr 2030

Um sich schon heute auf die Herausforderungen in fünf Jahren vorbereiten zu können, hat die Steiermärkische Krankenanstaltengesellschaft (KAGes) die Strategie 2030 formuliert. transform! sprach mit Michael Georg Grasser, Leiter der Fachabteilung IT-Infrastruktur. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*