Zusammenführung von Entwicklungs- und Security-Teams

Unternehmen stehen vor der Herausforderung eine schnelle und effektive Softwareentwicklung mit hohen Anforderungen an die IT- und Datensicherheit in Einklang zu bringen. Die „Shift Left“-Sicherheit wird daher immer mehr zum festen Bestandteil des täglichen Vokabulars. [...]

Die Vision von Honeypot ist es, die weltweit größte Worklife-Community für technische Kandidaten aufzubauen. (c) Leonid - stock.adobe.com

Bei der konventionellen Vorgehensweise brachten die Entwicklerteams ihren Code in die Produktion, bevor Sicherheitsteams diesen Code auf Schwachstellen prüften. Dies war ineffizient und brachte eine Reihe von kostspieligen Sicherheitsproblemen mit sich. Shift Left reduziert dieses Risiko, ist kosteneffizient und erhöht die Sicherheit, wie Palo Alto Networks berichtet.

Viele Unternehmen haben immer noch Schwierigkeiten, trotz der bekannten Vorteile „auf links“ zu wechseln. Einige Entwickler sagen immer noch: „Sicherheit ist nicht mein Job, das ist Aufgabe des Sicherheitsteams!“ Sicherheitsteams wiederum fördern die Zusammenarbeit zwischen den beiden Teams bei der Behebung von Sicherheitsproblemen ebenso wenig. Es gibt aber Schritte, die Unternehmen umsetzen können, um diesen kulturellen Wandel zu erleichtern und alle Teams in die Softwareentwicklung einzubeziehen, indem sie gemeinsam „nach links marschieren“.

Vier Tipps um DevSecOps zu unterstützen

  • Realistische Fristen setzen: Das Management setzt oft eine Frist, die sich nach dem richtet, was die Interessengruppen sagen. Wenn dann etwas schiefgeht, kämpfen die Entwickler darum, die verlorene Zeit auszugleichen. Angesichts des Drucks, pünktlich zu liefern, ist Sicherheit in der Regel das Erste, was Entwickler ignorieren. Stattdessen sollten IT-Manager mit Problemen rechnen und diese im Rahmen der Projektabwicklung berücksichtigen. Wenn es zu einer Verzögerung kommt, sollte das Management niemals Entwickler rügen. Indem Entwicklern Unterstützung bei der Priorisierung von Sicherheit zuteilkommt, lässt sich der Wandel zu einer sicherheitsbewussten Kultur beeinflussen.
  • Einstellung und Schulung von Sicherheitsingenieuren, die kodieren: Damit die beiden Teams zusammenarbeiten können, muss das Sicherheitsteam in der Lage sein, Entwicklern bei der Lösung ihrer Probleme zu helfen. Durch die Einstellung von Sicherheitsfachkräften, die programmieren und die Schulung der bestehenden Teammitglieder, kann das Sicherheitsteam die Entwickler mit der Einstellung „Wir werden das gemeinsam lösen“ ansprechen.
  • Internes Rebranding für SecOps: Es ist eine gute Idee für Sicherheitsteams, sich einen neuen Namen auszudenken, um sich in den Köpfen der Entwickler neu zu positionieren und den bereits bestehenden Ruf abzuschütteln. Eine Möglichkeit ist ein lustiges Akronym wie „Development Operations Partners in Excellence“ oder „DOPE“-Team. Der Name sollte eine Partnerschaft mit den Entwicklern verdeutlichen.
  • Automatisierung: Best Practices sollten durch API-basierte Tools automatisiert werden, die Sicherheit in die CI/CD-Pipeline integrieren. Durch die Implementierung von Tools zur Automatisierung der Sicherheit erhalten Entwickler die Unterstützung, die sie benötigen, um Sicherheit einzubauen, ohne das Entwicklerteam übermäßig zu belasten.

Einige Sicherheitsmanager machen den Fehler, den Entwicklern etwas aufzuzwingen, und denken, dass sie sich dadurch mehr um die Sicherheit kümmern werden. Aber Shift Left erfordert es aber nach Meinung von Palo Alto Networks, Mitarbeiter nicht zu drangsalieren, sondern in einen gemeinsamen Prozess miteinzubeziehen.


Mehr Artikel

News

E-Government Benchmark Report 2024: Nutzerzentrierung bleibt der Schlüssel für Behördendienste in der EU

Grenzüberschreitende Nutzer stoßen immer noch auf zahlreiche Hindernisse, wenn sie E-Government-Dienste in Anspruch nehmen möchten. Behörden sollten daher an der Verbesserung der technologischen Infrastruktur arbeiten. Interoperabilität ist der Schlüssel zur Verbesserung dieser Dienste. Architektonische Bausteine wie die eID und eSignatur können leicht in die Behördenwebseiten integriert werden, sodass die Dienste in ganz Europa einheitlicher und unabhängig von Land und Dienstanbieter sind. […]

News

6 Voraussetzungen für den Einsatz von KI in der Produktion

Dank künstlicher Intelligenz können Industrieunternehmen effizienter und kostengünstiger produzieren, die Produktionsqualität erhöhen und Produktionsstörungen vermeiden. Um das volle Potenzial von KI auszuschöpfen, benötigen sie dafür geeignete IT-Infrastrukturen. Dell Technologies erklärt, was diese bieten müssen. […]

News

Hyperconverged Infrastructure: Wettbewerber positionieren Alternativen zu VMware

Kunden mit VMware-basierten HCI-Systemen im produktiven Einsatz haben im Grunde drei Möglichkeiten: Sie können in den sauren Apfel beißen, bei VMware bleiben und weiterhin die neuen höheren Preise zahlen, sie können zu einer anderen Appliance eines HCI-Anbieters mit einem integrierten Stack wechseln oder sie können zu einer alternativen Software-definierten Lösung wechseln. […]

News

Infineon IT-Services: Zwanzig Jahre Innovation und Exzellenz in Klagenfurt

Was 2004 mit 80 Mitarbeiter:innen in Klagenfurt angefangen hat, ist heute auf rund 460 Beschäftigte aus 31 verschiedenen Nationen gewachsen: Die Infineon Technologies IT-Services GmbH mit Hauptsitz in Klagenfurt. Sie verantwortet und betreibt weltweit alle wesentlichen IT-Funktionen im Infineon-Konzern. Heuer begeht der Klagenfurter Standort, an dem rund 300 der 460 Beschäftigten sitzen, sein 20-Jahre-Jubiläum. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*