IT-Sicherheit mit DevSecOps integrieren: Best Practices

Durch die Verbindung von DevOps-Praktiken mit IT-Sicherheit können Unternehmen eine starke Verteidigungskette rund um ihre wichtigsten Anwendungen und Assets aufbauen.

Feb 9, 2022
6 minute read
Integration IT Security with DevSecOps Best Practices

illustration of developers and a computer with lock

Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Da sich DevOps ständig weiterentwickelt, verändern und entwickeln sich auch die Sicherheitspraktiken kontinuierlich weiter. Durch die Verbindung von DevOps-Praktiken mit IT-Sicherheit, auch bekannt als DevSecOps, können Unternehmen eine starke Verteidigungskette rund um ihre wichtigsten Anwendungen und Assets aufbauen – vom Entwicklungsprozess bis hin zu Betrieb und Bereitstellung.

Viele Unternehmen setzen zunehmend auf DevSecOps als integrierten Ansatz für Softwareentwicklung und Sicherheit. Neben der Anwendung von Sicherheitsmaßnahmen während des gesamten Lebenszyklus einer Anwendung ist es entscheidend, beide Teams zu integrieren, um die Entwicklung zu beschleunigen und gleichzeitig ein hohes Maß an Anwendungssicherheit zu gewährleisten. Durch die Verbindung von DevOps mit IT-Sicherheit können Unternehmen ihre Systeme vor Schwachstellen schützen und zugleich Zeit, Geld und Ressourcen sparen.

Was ist DevSecOps?

DevSecOps, kurz für Development Security Operations, ist ein hybrider Ansatz zur Entwicklung und Bereitstellung von Anwendungen, der Sicherheit in jede Entwicklungsphase integriert. Das bedeutet, Sicherheitstools frühzeitig einzusetzen, damit sie Teams beim Auftreten von Problemen alarmieren können. Außerdem werden automatisierte Testverfahren integriert, damit Software sicherer ist, bevor sie in die Produktion gelangt.

Warum ist DevSecOps wichtig?

Da herkömmliche Bereitstellungsverfahren mit den neu aufkommenden Sicherheitsbedrohungen nicht Schritt gehalten haben, erwarten Verbraucher höhere Standards von Unternehmen, die ihre sensiblen Daten verarbeiten. Darüber hinaus haben Unternehmen stark in Cloud Computing, künstliche Intelligenz (KI), Blockchain und das Internet der Dinge (IoT) investiert – und verfügen nun über wertvolle Daten, die sie um jeden Preis schützen müssen.

Damit diese neuen Technologien ihr volles Potenzial entfalten können, müssen Unternehmen mit der Erkennung von Bedrohungen Schritt halten können, ohne Geschwindigkeit oder Leistung zu beeinträchtigen. Das bedeutet, schnelle und effiziente Prozesse zur Absicherung von Produktionsumgebungen zu implementieren, bevor Anwendungen live gehen.

Advertisement

Wie sieht das in der Praxis aus?

Zu den praktischen Beispielen für DevSecOps gehören die Implementierung von Anwendungs-Whitelisting und die automatisierte Codeanalyse.

Anwendungs-Whitelisting implementieren

Diese Strategie erlaubt nur die Ausführung autorisierter Software auf einem Computersystem. Sie blockiert schädliche Programme, indem sie Code ablehnt, der nicht ausdrücklich von einem Administrator genehmigt wurde. Anwendungs-Whitelisting bietet nicht nur mehr Schutz als Antivirenlösungen, sondern eliminiert auch Fehlalarme. Das bedeutet, dass Administratoren weniger Zeit mit der Verwaltung von Sicherheitswarnungen verbringen.

Viele Unternehmen stellen außerdem fest, dass ihre Akzeptanzraten nach der Implementierung von Anwendungs-Whitelisting in die Höhe schnellen, weil die Beschäftigten eine stärkere Kontrolle über ihre persönlichen Computer begrüßen.

Automatisierte Codeanalyse implementieren

Codeanalysetools können Anwendungen auf häufige Programmierfehler prüfen, etwa darauf, ob eine ausreichende Protokollierung eingerichtet ist oder ob sie für Cross-Site-Scripting-Angriffe anfällig sind. Diese Programme ermöglichen es Entwicklern außerdem, Probleme zu beheben, bevor eine Anwendung in die Produktion ausgerollt wird – und so potenziell peinliche Fehler zu vermeiden, die ein Unternehmen gefährden könnten.

Außerdem lesen: Die besten DevOps-Tools und -Software von 2021

Herausforderungen, die vor der Implementierung von DevSecOps zu bewältigen sind

Eine DevOps-Umgebung stützt sich als wesentlichen Wegbereiter auf Automatisierung. Durch die Automatisierung von Aktivitäten wie der Sicherheit werden Mitarbeitende im Betrieb entlastet und können sich auf andere, wichtigere Aufgaben konzentrieren, während gleichzeitig die kontinuierliche Einhaltung von Vorschriften gewährleistet wird.

Dieser Prozess wird als Compliance-Automatisierung oder Compliance as Code bezeichnet. Um DevSecOps in einem Unternehmen zu implementieren, müssen jedoch einige Herausforderungen bewältigt werden.

Advertisement

Fehlende Integration zwischen DevOps- und IT-Sicherheitstools

Unternehmen verwenden üblicherweise unterschiedliche Tools, um Änderungen in die Produktion zu übertragen und Schwachstellen zu erkennen. Ein Toolset verwaltet Geschäftsrisiken, während ein anderes nach Computerproblemen sucht. Die Integration von DevOps- und Sicherheitstools ermöglicht die Automatisierung vieler Sicherheitsaufgaben, die ansonsten manuell erledigt werden müssten.

Praktiken für Softwareentwicklungslebenszyklus und -Pipeline

Entwickler sollten beim Schreiben ihres Codes Best Practices für sicheres Programmieren befolgen. Dazu gehören die Einhaltung von Standards wie ISO/IEC 27002, NIST 800-53 und SANS 20 Critical Controls usw.; die Integration von Funktionen wie StackGuard zur Abwehr von Pufferüberlaufangriffen sowie die Überprüfung kritischer Codebereiche während der Testphase mithilfe einer statischen Quellcodeanalyse.

Mechanismus zur Erkennung und Reaktion auf Probleme

Ein Issue-Tracker-System kann eine effektive Möglichkeit sein, Sicherheitswarnungen zu überwachen, die von SIEM-Produkten (Security Information and Event Management), IDS-/IPS-Geräten (Intrusion Detection Systems/Intrusion Prevention Systems) und jeder anderen Warnlösung in Ihrem Unternehmen erzeugt werden. Eine automatisierte Reaktion, die sowohl Fehlalarme als auch potenzielle Risiken schnell bearbeitet, stellt sicher, dass Sie keine wichtigen Ereignisse übersehen.

Zuständigkeiten festlegen

Die Zuständigkeit für bestimmte Aspekte der Produktbereitstellung und des Betriebs zuzuweisen, ist notwendig, damit Teams wissen, an wen sie sich wenden können, wenn sie Fragen haben oder in ihrem Verantwortungsbereich Änderungen vornehmen möchten. Zur Zuständigkeit gehört die Zuweisung von Verantwortlichkeiten, darunter die Reaktion auf Vorfälle und die Suche nach Bedrohungen, beispielsweise die Identifizierung von Netzwerkschwachstellen und die Bestimmung der optimalen Prozesse zur Systemüberwachung.

Advertisement

Sicherheitsbewusstsein

Veränderungen sind unvermeidlich, ganz gleich, wie gut oder gewissenhaft ein Unternehmen Branchentrends verfolgt. Um effektiv zu bleiben und die Angriffsfläche zu minimieren, müssen Unternehmen auf Veränderungen in ihren Umgebungen reagieren, etwa auf eine Datenpanne, Fusionen und Übernahmen oder sogar auf Änderungen infolge staatlicher Vorgaben.

Warum ist IT-Sicherheit ein integraler Bestandteil des DevSecOps-Zyklus?

DevSecOps entstand, weil Entwickler-, Betriebs- und Infosec-Teams zusammenarbeiteten. Ohne die Beteiligung der IT-Sicherheit kann der DevSecOps-Zyklus nicht erfolgreich sein. Sicherheit muss frühzeitig in den Entwicklungsprozess einbezogen werden. Das ermöglicht bessere Sicherheitstests, mehr Verantwortlichkeit und eine stärkere Kommunikation zwischen allen beteiligten Teams.

Diese Art der Zusammenarbeit wird ermöglicht, indem festgelegt wird, wer in den verschiedenen Phasen der Softwareentwicklung für welche Aufgaben verantwortlich ist.

Die Qualitätssicherung (QA, Quality Assurance) war schon immer ein integraler Bestandteil der Softwareentwicklung. DevSecOps erfordert jedoch einen noch stärkeren Fokus auf QA-bezogene Aktivitäten wie Penetrationstests und Schwachstellenbewertungen. Bei korrekter Umsetzung können diese Vorfälle wie Datenpannen, Compliance-Verstöße und Ausfallzeiten erheblich reduzieren – all das kostet Unternehmen täglich Zeit und Geld.

Außerdem lesen: Ein Leitfaden zu DevSecOps: Was ist es und warum wird es benötigt?

Best Practices für die Integration von IT-Sicherheit und DevSecOps

Im Folgenden finden Sie acht Best Practices für die Integration von DevSecOps und IT-Sicherheit:

Tools und Prozesse automatisieren

Um die Effizienz zu maximieren, sollten Sicherheitsteams Tools und Prozesse nach Möglichkeit automatisieren. So lassen sich Probleme, die Aufmerksamkeit erfordern, schneller erkennen und der Zeitaufwand für nicht wertschöpfende Aufgaben reduzieren.

Unternehmensweite Kulturveränderung fördern

Damit eine DevSecOps-Initiative erfolgreich ist, müssen Entwicklungs- und Sicherheitsexperten als geschlossenes Team zusammenarbeiten und nicht als zwei voneinander getrennte Gruppen.

Advertisement

Frühzeitig und häufig testen

Alle neuen Funktionen und Anwendungen müssen während ihres gesamten Entwicklungslebenszyklus strengen Tests unterzogen werden. Besonders wichtig in einer DevSecOps-Umgebung ist jedoch, sicherzustellen, dass automatisierte Tests in den Anforderungen vorgesehen sind.

Proaktiv kommunizieren

Entwicklungs- und Sicherheitsteams sollten regelmäßig proaktiv über neue Funktionen und Code-Check-ins kommunizieren und potenzielle Schwachstellen identifizieren, bevor sie sich negativ auf ein Unternehmen auswirken können.

Statische Anwendungssicherheitstests (SAST) einführen

SASTsucht mithilfe einer Kombination aus automatisierter Codeanalyse und manueller Überprüfung nach Schwachstellen in Anwendungen, bevor diese bereitgestellt werden, und identifiziert Probleme, die während der Laufzeit ausgenutzt werden können. SAST wird häufig in Pipelines für Continuous Integration und Continuous Delivery (CI/CD)integriert, um sicherzustellen, dass in jeder Phase der Entwicklung und Bereitstellung wichtige Sicherheitsprüfungen durchgeführt werden.

Dynamische Anwendungssicherheitstests (DAST) einführen

Tools und Scanner für statische Anwendungssicherheitstests eignen sich zwar gut zur Identifizierung von Schwachstellen, erkennen jedoch nur Fehler auf Codeebene. Mit anderen Worten: Sie berücksichtigen das Verhalten zur Laufzeit nicht. DAST-Tools hingegen verwenden Laufzeitinformationen, um Schwachstellen dynamisch zu identifizieren – basierend darauf, wie sich eine Anwendung in einer tatsächlichen Produktionsumgebung verhält.

Interaktive Anwendungssicherheitstests (IAST) einführen

IAST ermöglicht es Testern, Skripte automatisiert auszuführen, und bietet damit einen skalierbareren und effizienteren Ansatz für Sicherheitstests, als dies allein mit manuellen Tests möglich wäre.

IAST sollte als Ergänzung zu manuellen Tests und nicht als Ersatz dafür eingesetzt werden. Das liegt teilweise an seiner inhärent starren Struktur: Jedes Skript muss vordefinierten Regeln folgen, die festlegen, welche Software getestet werden kann und wie sie konfiguriert werden sollte.

Advertisement

Anwendungssicherheitstests als Service (ASTaaS) einführen

Dies ist ein weiterer Bereich, in dem die Umstellung auf CI/CD zur Stärkung Ihres Programms für Anwendungssicherheit beiträgt. Eine Möglichkeit, ein solches Modell zu implementieren, besteht darin, ASTaaS in Ihre CI/CD-Pipeline zu integrieren.

Anstatt Ihre Anwendungen nach der Auslieferung durch einen teuren Scanner eines Drittanbieters laufen zu lassen, integrieren Sie einen Scanner in Ihre Build-Pipeline. So werden Schwachstellen erkannt, solange sie noch leicht zu beheben sind.

Die Zukunft von DevSecOps in Unternehmen

Die Zukunft der IT-Sicherheit liegt in DevSecOps – allerdings nur für Unternehmen, die Sicherheitsexperten und Softwareentwickler in ihren Entwicklungszyklus integrieren. DevSecOps ist entscheidend, weil Unternehmen damit Cyberangriffe verhindern und gleichzeitig Aktualisierungen, Fehlerbehebungen und neue Funktionen in hohem Tempo bereitstellen können.

Mehr denn je müssen Unternehmen in der Lage sein, kontinuierlich Mehrwert zu liefern, ohne Abstriche bei der Sicherheit zu machen. Ohne die Integration von DevSecOps werden Unternehmen weiterhin unter Schwachstellen leiden, die zu Risikopotenzialen führen und von Angreifern leicht erkannt werden können. Mit etablierten DevSecOps-Verfahren haben Unternehmen jedoch deutlich bessere Chancen, Cyberangriffe abzuwehren, bevor sie erfolgreich sind.

Als Nächstes lesen:NetOps vs. DevOps: Automatisierung ins Netzwerk bringen

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.