Immer mehr Entwicklerteams sind für Anwendungssicherheit verantwortlich

Illustration Absmeier foto freepik

Obwohl der DevSecOps-Reifegrad weiterhin im Fokus steht, basieren laut CISOs nur 39 Prozent der Geschäftsprozesse auf sicheren Anwendungen.

 

Checkmarx, Anbieter im Bereich Cloud-native Application Security, hat seine jährliche Studie »A CISO’s Guide to Steering AppSec in the Age of DevSecOps« vorgestellt [1]. Aufsetzend auf eine Umfrage unter 200 Chief Information Security Officers (CISOs) aus verschiedenen Branchen und Regionen weltweit identifiziert die Studie zentrale Faktoren, die den Trend zu einer engeren Zusammenarbeit zwischen Entwickler- und Sicherheitsteams vorantreiben. Die wichtigste Erkenntnis ist, dass 49 Prozent der CISOs angaben, Käufer berücksichtigten das Thema Anwendungssicherheit (AppSec) mittlerweile in ihren Kaufentscheidungen. In fast der Hälfte der Unternehmen, die softwarebasierte Produkte anbieten, liegt die Sicherheitsverantwortung inzwischen vollständig außerhalb des Zuständigkeitsbereichs des CISOs.

Mit der zunehmenden Komplexität und Größe von Anwendungen – getrieben durch KI, Microservices und hybride Anwendungsarchitekturen – tragen Entwicklerteams verstärkt die Verantwortung, eine sichere und skalierbare Bereitstellung zu gewährleisten. Angesichts schnellerer Release-Zyklen und wachsender Code-Basen verlagern sich AppSec-Entscheidungen und -Budgets immer häufiger zu den Entwicklerteams, um Sicherheit frühzeitig und effizient im Entwicklungsprozess zu verankern.

»Wir erleben derzeit einen entscheidenden Wandel: AppSec ist heute ein Wettbewerbsvorteil, eine Budgetpriorität und ein Thema auf Vorstandsebene«, erklärt Jonathan Rende, Chief Product Officer bei Checkmarx. »Während Entwicklerteams mehr Verantwortung übernehmen, müssen sich CISOs auf Governance, Strategie und Zusammenarbeit konzentrieren, um die angestrebten Sicherheitsziele nicht aus den Augen zu verlieren.«

 

Wichtigste Erkenntnis: Anwendungssicherheit spielt zentrale Rolle bei Kaufentscheidungen.

CISOs aus Branchen wie Banken und Finanzwesen, Medien, Versicherungen, Software, Fertigung und dem öffentlichen Sektor bestätigten, dass robuste AppSec-Programme und -Praktiken nach wie vor ein Hauptkriterium für die Kaufentscheidungen ihrer Kunden sind. Die wichtigsten Datenpunkte im Überblick:

  • 49 Prozent der Befragten gaben an, dass Käufer das Thema Anwendungssicherheit in ihren Kaufentscheidungen berücksichtigen.
  • 24 Prozent gaben an, dass Anwendungssicherheit bei diesen Entscheidungen immer eine Rolle spielt.
  • Dieser Trend ist in Europa am ausgeprägtesten, wo 58 Prozent der Befragten angaben, dass Sicherheit immer eine Rolle spielt, verglichen mit 33 Prozent im asiatisch-pazifischen Raum und nur 8 Prozent in Nordamerika.

 

Die Checkmarx Studie ergab außerdem, dass Entscheidungsprozesse zunehmend dezentral stattfinden, wobei Entwicklerteams immer häufiger Sicherheitspraktiken beeinflussen und sogar Budgetverantwortung übernehmen:

  • In Unternehmen, die softwarebasierte Produkte anbieten, ist die Sicherheitsverantwortung geteilt – 50 Prozent übertragen sie an CISOs, 43 Prozent an Entwicklerteams.
  • 56 Prozent der Unternehmen gaben an, dass der Großteil ihrer Entwicklerteams vollständig in AppSec-Programme integriert ist.

Rende ergänzt: »Mit der Verlagerung der Sicherheitsverantwortung auf die Entwicklerteams verlagert sich auch die Finanzierung. Deshalb sind CISOs heute gefordert, mit strategischem Weitblick zu führen und klare Leitplanken statt Barrieren zu setzen.«

 

Die Rolle der Sicherheit auf Vorstandsebene bleibt uneinheitlich

Die Studie weist auf eine anhaltende Diskrepanz bei der Kommunikation von Sicherheitsfragen auf Vorstandsebene hin: Obwohl 62 Prozent der CISOs ihrem Vorstand AppSec-Kennzahlen vorlegen, konzentrieren sich die meisten dabei ausschließlich auf die Anzahl der Schwachstellen. Lediglich 25 Prozent setzen diese Risiken in Beziehung zu Geschäftsergebnissen wie Markenruf oder regulatorischen Risiken. Diese Diskrepanz unterstreicht die Notwendigkeit für CISOs, Sicherheit im Kontext von Geschäftsrisiken zu kommunizieren – eine Grundvoraussetzung, um nachhaltige Unterstützung auf Vorstandsebene zu sichern.

 

[1] In Zusammenarbeit mit Global Surveyyz befragten die Forscher CISOs in Unternehmen mit einem Jahresumsatz von über 750 Millionen US-Dollar und Entwicklerteams mit mindestens 180 Mitgliedern. Die Teilnehmer stammten aus Schlüsselbranchen wie Banken und Finanzwesen, Versicherungen, Software, Technologie, Maschinenbau, Medien, Fertigung, Industrie und dem öffentlichen Sektor in den Vereinigten Staaten, Kanada, Westeuropa und der APAC-Region.
Interessierte Leserinnen und Leser finden die vollständige Studie hier. https://checkmarx.com/ciso-guide-to-steering-appsec-in-the-era-of-devsecops/

 

551 Artikel zu „DevSecOps“

Trends 2025: GenAI & Anwendungsmodernisierung, ROI-Messung von KI und DevSecOps

Experten von GitLab prognostizieren maßgeschneiderte KI-Modelle on-premises, KI-Modelle von Open-Source-Projekten, ein Überdenken des Risikomanagements bei der Nutzung von KI, die wirtschaftliche Modernisierung von Anwendungen im großen Stil, die Verabschiedung isolierter KI-Anwendungen, die Erhöhung der Sicherheit bei DevOps und KI-Agenten als Katalysatoren für die Transformation der Software-Lieferkette.   Ashley Kramer Chief Sales & Marketing Officer und…

DevSecOps-Teams zweifeln an der Sicherheit von KI-generiertem Code

Die Umfrage analysiert das »Tauziehen«, das KI-gestützte Codierungstools im Software-Entwicklungsprozess hervorrufen.   Der Bericht »Global State of DevSecOps 2024« von Black Duck Software, Inc. (»Black Duck«) analysiert Trends, Herausforderungen und Chancen, die sich auf die Software-Sicherheit auswirken. Die Daten belegen, dass der umfassende Einsatz von KI die Art und Weise, wie Software entwickelt wird, grundlegend…

Security First: DevSecOps durch KI und Cloud vorantreiben

Cloud Computing ist wie das Thema künstliche Intelligenz allgegenwärtig. Auch im Kontext der DevSecOps-Methodik spielen beide Technologien eine gewichtige Rolle. Wie können sie Teams unterstützen und worauf müssen Entwickler und Administratoren achten.   DevSecOps-Teams sind mit den richtigen Methoden und dem richtigen Mindset in der Lage, einen »Security-First-Ansatz« zu verfolgen, bei dem die Frage nach…

Vier Best Practices sichern den DevSecOps-Erfolg

Das DevOps-Prinzip hat sich für IT-Projekte als enorm wertvoll erwiesen: Entwickler und Administratoren brechen Wissenssilos auf und schaffen es mit den entsprechenden Methoden, die Zusammenarbeit zu verbessern. Wie DevOps-Teams nun auch den Sicherheitsaspekt integrieren und DevSecOps erfolgreich in die Praxis umsetzen, zeigt der IT-Dienstleister Consol anhand von vier goldenen Regeln.   Das Kunstwort DevOps setzt…

Der Weg zu DevSecOps: Weiterhin steinig, aber es gibt Fortschritte

Illustration Absmeier Genki Bing   DevSecOps ist eine derjenigen Abkürzungen, die man in der hektischen Welt der Softwareentwicklung durchaus unterschiedlich interpretieren kann. So kann man beispielsweise eine Definition wählen, nach der man das Thema Sicherheit als willkommene Ergänzung der Bereiche Entwicklung (Dev) und Betrieb (Ops) betrachtet. Oder Sicherheit gilt eher als der unerwünschte Eindringling, der…

DevSecOps-Bericht zu KI: Cybersicherheits- und Datenschutz-Bedenken erschweren die KI-Einführung

Studie: Unternehmen sind in Bezug auf KI optimistisch, aber bei deren Einführung muss auf Datenschutz und Sicherheit, Produktivität und Weiterbildung geachtet werden.   83 % der Befragten halten die Implementierung von KI in ihre Softwareentwicklungsprozesse für unerlässlich, um nicht ins Hintertreffen zu geraten. 79 % der Befragten haben jedoch Bedenken, dass KI-Tools Zugang zu privaten Informationen…

Offenlegung von Zugangsdaten in der DevSecOps-Pipeline: Wo Angreifer (zu) oft sensible Daten finden

Entwickler nutzen fest kodierte Zugangsdaten, um nahtlos auf die Dienste zuzugreifen, die für die Erstellung und Bereitstellung von Anwendungen erforderlich sind, oder sich zu authentifizieren. Diese Praxis rationalisiert zwar die Entwicklung, birgt aber auch Risiken.   Wenn Zugangsdaten – wie Kennwörter, API-Schlüssel und Zugriffstoken – im Quellcode öffentlich zugänglich sind, können Angreifer sie nutzen, um…

DevSecOps – Die Kluft zwischen Entwicklung und Sicherheit überwinden

Kontinuierlich, einmal täglich oder alle paar Tage: So häufig geben 70 Prozent der für die DevSecOps-Studie 2022 von GitLab befragten Entwickler-Teams Software-Code frei. Ein Anstieg von 11 Prozent gegenüber dem Vorjahr. Die Umfrage ergab auch, dass die Befragten am meisten in Sicherheit investieren. Das sind die guten Nachrichten.

Konvergenz von Observability, DevSecOps und Sicherheit wird immer wichtiger

80 Prozent der CIOs in Deutschland beabsichtigen DevSecOps-Kultur auf mehr Teams auszuweiten: Schlüssel zur schnelleren und sichereren Softwareentwicklung sowie digitaler Transformation.   Es wird immer schwieriger, die Zuverlässigkeit und Sicherheit von Software aufrechtzuerhalten. Das ergab eine weltweite Umfrage von Dynatrace unter 1.300 CIOs und leitenden DevOps-Managern [1]. Demnach erhöht die Forderung nach kontinuierlichen Release-Zyklen und…

Bei DevOps und DevSecOps holpert es in Deutschland noch

Viele Unternehmen in Deutschland hinken ihren Zielen bei der Implementierung von DevOps und DevSecOps hinterher. Eine Hauptursache dafür sind kulturelle Barrieren. Das zeigt eine aktuelle Umfrage von Progress.   Die Umfrage »2022 DevSecOps: Simplifying Complexity in a Changing World« untersucht den Status quo der DevOps- und DevSecOps-Adaption. Im Auftrag von Progress befragte das Technologieforschungsunternehmen Insight…

Was ist DevSecOps?

Wenn man DevSecOps erklären will, beginnt man am besten mit der Definition von DevOps. DevOps kombiniert Praktiken aus der Softwareentwicklung und dem IT-Betrieb. Um es an einem einfachen Beispiel zu illustrieren: Developer brauchen Umgebungen, in denen sie Software entwickeln können. Dazu zählen solche, in denen sie Code programmieren und zu den Repositories hinzufügen, CI/CD-Plattformen, die…

Sicherheit in der Software Supply Chain – DevOps braucht DevSecOps

Im Gespräch erklärt Frank Fischer, Product Marketing bei Snyk, warum Open Source in Software-Projekten gleichzeitig Fluch und Segen sein kann, warum Sicherheit integraler Bestandteil jedes Prozessschrittes in DevOps werden muss und das Security im Wesentlichen aus den drei Aspekten Technologie, Prozesse und Menschen besteht und die alle gleich bedacht und gestärkt werden müssen.

DevSecOps: Fünf Aspekte für den optimalen ROI

Entwicklungsteams von Morgen denken nicht nur an Code, Sicherheit und den alltäglichen Arbeitsbetrieb, sondern auch an die Rentabilität – den ROI. In einer zunehmend digitalisierten Welt ist es unerlässlich, dass die Verantwortlichen für den ständigen Wandel bei der Modernisierung ihrer IT-Strukturen Geschäftsziele mitdenken.   Spätestens die Covid-19 Pandemie hat Unternehmen vor Augen geführt, wie entscheidend…

DevSecOps: Schneller sichere Software

Immer wieder sorgen Datenverluste und Datenschutzverletzungen aufgrund fehlerhafter Software für Schlagzeilen. Auf der einen Seite werden Cyberkriminelle immer findiger, wenn es darum geht, Sicherheitslücken auszunutzen. Andererseits verschärfen Regierungen und Regulierungsbehörden zurecht die Bestimmungen zum Datenschutz. Das hat in vielen Unternehmen zu der Situation geführt, dass die IT-Sicherheitsspezialisten der beschleunigten Entwicklung von Software durch den Einsatz…

Security-Praxistipps: Sechs DevSecOps-Metriken für DevOps- und Sicherheitsteams

Mitarbeiter im DevOps-Team bekommen leicht das Gefühl, dass das Sicherheitsteam dazu da ist, ihnen die Arbeit schwerer zu machen. Sicherheitsfachkräfte haben vielleicht das Gefühl, dass DevOps ihre Prioritäten nicht teilt und die Sicherheit nie so ernst nehmen wird, wie sie es gerne hätten. Glücklicherweise muss das nicht so sein. Durch das Festlegen und Verfolgen gemeinsamer…

In 6 Schritten zu DevSecOps

Während DevOps schon weitverbreitet ist, erkennen nun immer mehr Unternehmen, dass es entscheidend ist, nicht nur Entwicklung und Betrieb enger zu verzahnen, sondern, dass man auch Sicherheit immer von Anfang an mitdenken sollte. Dem trägt der DevSecOps-Ansatz Rechnung. Doch ebenso wie DevOps, ist dieser Ansatz kein Produkt, das man kauft, oder eine Lösung, die man…

Cybersicherheit und Container – So funktioniert die Umstellung auf DevSecOps

Die schnelle Einführung von Containern im Unternehmen sind eine einzigartige Gelegenheit dar, die generelle Sicherheitsstrategie zu verändern. Container stellen eine gute Möglichkeit dar, die Kluft zwischen Entwicklungs- und Sicherheitsteams zu überbrücken. Ist es möglich, dass Container das Unternehmen einen Schritt näher an DevSecOps heranbringen? Palo Alto Networks nimmt das Thema unter die Lupe. Computing hat…