- Anzeige -


Sie sind hier: Startseite » Markt » Studien

Mit DevSecOps das Kriegsbeil begraben


Studie von Veracode und ESG zeigt: Entwickler- und Sicherheitsteams kommen besser miteinander aus als gedacht
DevSecOps erleichtert Entwicklern die Arbeit und macht Anwendungen sicherer

- Anzeigen -





Gemeinsam sind sie stärker! Vielen erscheinen die Prioritäten von Software-Entwicklern und Mitarbeitern der IT-Sicherheit als unvereinbar – die einen wollen möglichst schnell arbeiten, die anderen möglichst sorgfältig. Eine neue Studie vom Anwendungssicherheits-Spezialisten Veracode und den IT-Beratern der Enterprise Strategy Group (ESG) zeigt jetzt, dass die beiden Abteilungen durchaus in der Lage sind, an einem Strang zu ziehen. Im Rahmen von Initiativen wie DevOps arbeiten sie auf ein gemeinsames Ziel hin: sichere Software. 58 Prozent der Befragten gaben an, dass ihr Unternehmen bereits einen solchen kollaborativen Ansatz verfolge, um Anwendungen abzusichern. Auch die Integration der IT-Sicherheit in den Entwicklungsprozess – anstatt der früher üblichen Beschränkung auf die Produktivumgebung – gewinnt an Popularität. Wichtigste Voraussetzungen für die unter dem Begriff DevSecOps bekannten Ansätze sind geeignete Tools, die eine nahtlose Integration ermöglichen.

Lesen Sie zum Thema "IT-Security" auch: IT SecCity.de (www.itseccity.de)

DevSecOps gewinnt an Bedeutung
Ziel der Studie war es, die Sicht von Sicherheitsfachleuten und Entwicklern auf Trends in den Bereichen Anwendungssicherheit und Software-Entwicklung darzulegen. 43 Prozent der Befragten, die in ihren Unternehmen bereits Lösungen wie Static Application Security Testing (SAST) einsetzen, gaben sich dabei überzeugt, dass es effizienter sei, Anwendungssicherheit in den Entwicklungsprozess zu integrieren, als Produktionssysteme reaktiv zu patchen.

45 Prozent der Befragten, die bereits in DevOps-Umgebungen arbeiten, sind der Meinung, dass DevOps die Arbeit der Entwicklerteams erleichtert. Nur acht Prozent denken, dass die Integration von Anwendungssicherheit in den Entwicklungsprozess die Arbeit in einer DevOps-Umgebung eher ausbremst. Diese Ergebnisse stehen im starken Gegensatz zur landläufigen Behauptung, dass der Fokus auf Sicherheit die Software-Entwicklung verlangsame.

"Software bleibt weiterhin die wichtigste Triebfeder für Innovation und wirtschaftliches Wachstum. Entsprechend wichtig ist eine reibungslose Zusammenarbeit zwischen Entwickler- und Sicherheitsteams – und entsprechend wichtig ist es auch, den Irrglauben an einen unauflöslichen Interessenkonflikt zwischen diesen beiden Gruppen zu widerlegen", sagt Pete Chestna, Director of Developer Engagement von Veracode. "Die vorliegende Studie zeigt auf, wie sich schnelle Entwicklungszyklen nach DevOps-Prinzipien und der Fokus auf Sicherheit unter einen Hut bringen lassen: durch die Integration der IT-Sicherheit in den Entwicklungsprozess."

Für die Unternehmen kommt dieser Paradigmenwechsel gerade zur rechten Zeit, jetzt wo Cyber-Angriffe vor Augen führen, wie häufig und gefährlich Software-Schwachstellen sind. Der Ransomware-Angriff WannaCry ist das aktuellste Beispiel – und nur eines von vielen. Gegen diesen Angriff, der eine Schwachstelle in älteren Windows-Installationen ausnutzte, hätte ein Patch von Microsoft geholfen. Allerdings nur, wenn er auch installiert worden wäre, was tausende Unternehmen versäumten.

Angesichts der wachsenden Bedrohungslage planen 70 Prozent der Befragten, ihre Investitionen in Anwendungssicherheit binnen der nächsten 12 bis 24 Monate zu erhöhen.

DevOps erhöht technische Anforderungen
Die Studie unterstreicht die Notwendigkeit, Anwendungssicherheit in den DevOps-Prozess zu integrieren – ein Ansatz, der immer öfter als DevSecOps bezeichnet wird. Die Daten zeigen aber auch, Unternehmen hierfür zunächst die technischen Voraussetzungen schaffen müssen. Viele Tools erweisen sich dabei als ungeeignet, um sie nahtlos in den DevOps-Workflow zu integrieren. Bei der Suche nach Lösungen für dynamische und statische Sicherheitstests legen Unternehmen deshalb das Hauptaugenmerk auf die Fähigkeit, Werkzeuge für statische Tests und Software-Lifecycle-Tools zu integrieren (42 Prozent), sowie auf die Fähigkeit, Werkzeuge für dynamische Tests und Software-Lifecycle-Tools zu integrieren (34 Prozent).

"Zeitgemäße Methoden der Anwendungsentwicklung wie DevOps fördern die Kommunikation und Zusammenarbeit zwischen Entwicklerteams, IT-Betrieb und IT-Sicherheit. Ziel ist, Schwachstellen so früh wie möglich zu erkennen und zu beheben. Davon sollen Effizienz und Sicherheit profitieren", so Doug Cahill, Senior Analyst bei ESG. "Weil mit der zunehmenden Verbreitung von DevOps das Bestreben einhergeht, automatisierte Sicherheitstests in den Software-Lebenszyklus zu integrieren, gewinnt DevSecOps immer mehr an Popularität. Der Grundgedanke lautet, dass hochwertiger Code auch sicher sein muss."

Zur Methode
Im Zuge der von Veracode beauftragten und von ESG durchgeführten Studie wurden 400 IT-Experten aus den USA, Großbritannien und Deutschland befragt. Wer mehr darüber erfahren will, wie DevSecOps eine Brücke zwischen schneller und sicherer Software-Entwicklung schlägt, kann sich den Developer’s Guide to the DevSecOps Galaxy von Veracode herunterladen.
(Veracode: CA Technologies: ra)

eingetragen: 16.06.17
Home & Newsletterlauf: 30.06.17

CA Technologies: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>



Meldungen: Studien

  • Aufgaben der Finanzabteilung optimieren

    BlackLine, Anbieterin von Cloud-basierter Software zur Automatisierung von Buchhaltungs- und Finanzabschlussprozessen, befragte im Rahmen einer Studie CFOs, Finanzdirektoren und Wirtschaftsprüfer in Großbritannien, den USA, Frankreich, Deutschland und Australien zur Rolle von Artificial Intelligence im Rechnungswesen. Laut Studie wird Künstliche Intelligenz in den nächsten zehn Jahren verschiedene Finanzaufgaben übernehmen. Das trifft vor allem auf die Automatisierung prozessintensiver und zeitaufwändiger Aufgaben zu.

  • Digitalisierung ist zu selten Chefsache

    Die große Mehrheit der deutschen Unternehmen geht die Digitalisierung strategisch an, nur eine Minderheit macht das Thema aber zur Chefsache. Zwar geben aktuell drei Viertel der Unternehmen (74 Prozent) an, dass sie eine Strategie zur Bewältigung des digitalen Wandels haben. Gegenüber dem Vorjahr hat sich der Anteil damit allerdings nicht verändert. Zugleich werden nur noch in 42 Prozent der Unternehmen Digitalisierungsprojekte und digitale Innovationen vom Vorstand oder der Geschäftsleitung angestoßen, vor einem Jahr war dies noch in 51 Prozent der Unternehmen der Fall. Überwiegend kommen die Initiativen in 86 Prozent der Unternehmen aus der IT-Abteilung (2016: 78 Prozent).

  • Studie: "SAP Hana Services"

    Anbieter im SAP Hana-Services-Umfeld benötigen mittlerweile mehr als nur Know-how für die Implementierung der Business-Prozesse oder das Vorhalten entsprechender Ressourcen. Sie müssen vielmehr ausgeprägtes Branchen- und Technologiewissen aufweisen, wobei lokale Anbieter von Technologie und Dienstleistungen bevorzugt werden. Mit der dritten Ausgabe des "ISG Provider Lens Germany - SAP Hana Services" liefert die ISG Information Services Group auf ein Neues konkrete Unterstützung für CIOs und IT-Manager bei Evaluierung und Auswahl der geeigneten Provider.

  • Schutz von BYOD-Umgebungen

    Bitglass hat in ihrem Bericht "BYOD und Identität" die Ergebnisse einer Umfrage unter 200 IT-Sicherheitsexperten veröffentlicht. Dabei stellte sich heraus, dass ein Viertel der befragten Unternehmen für den Schutz von BYOD-Umgebungen immer noch lediglich auf Single-Factor-Authentifizierungsverfahren (SFA) vertraut. Der Bericht gibt zudem Einblick in die Prioritäten bei der Cloud-Sicherheit: So zählen die externe Freigabe (45 Prozent), der Zugriff von nicht-verwalteten Mobilgeräten sowie der Schutz vor Malware (40 Prozent) zu den Hauptsicherheitsanliegen der IT-Experten in Unternehmen. Um Abhilfe zu schaffen, setzen die Unternehmen auf neue Sicherheitslösungen. Drei Viertel der befragten Anbieter nutzen bereits Verschlüsselungstechnologien und lokale Firewalls, um ihre Daten zu schützen; eine wachsende Anzahl beginnt, sichere Web-Gateways und Cloud Access Security Broker (CASB) zu implementieren.

  • Einbruch beim traditionellen Sourcing

    Das Vertragsvolumen von As-a-Service-Sourcing in Europa, dem Nahen Osten und Afrika (EMEA) hat im dritten Jahresquartal den höchsten jemals gemessenen Wert erreicht. Doch insgesamt fiel das Quartal schwach aus, da zugleich das traditionelle Sourcing einbrach. Dies zeigen die Ergebnisse des neuen EMEA ISG Index. Er wird von Information Services Group (ISG) (NASDAQ: III) herausgegeben, einem führenden Marktforschungs- und Beratungshaus im Informationstechnologie-Segment. Der EMEA ISG Index erfasst Outsourcing-Abschlüsse der Privatwirtschaft mit einem jährlichen Vertragsvolumen (Annual Contract Value, ACV) von mindestens vier Millionen Euro. Die neue Ausgabe der Studie zeigt, dass As-a-Service weiter zulegt - und zwar um satte 48 Prozent im Vergleich zum dritten Quartal des Vorjahrs auf nun eine Milliarde Euro. Getrieben wird die Entwicklung von jenen Unternehmen, die mithilfe von Cloud- und digitalisierten Lösungen ihre betriebliche Effizienz verbessern und neue Wachstumsfelder erschließen wollen.

  • Cloud first dominiert die IT-Strategien

    Veritas Technologies, ein Unternehmen für Datenmanagement in der Multi-Cloud, hat die Ergebnisse einer globalen Studie zur Cloud-Nutzung veröffentlicht: Die Mehrheit der befragten Unternehmen verfolgt eine Cloud-First-Strategie, wenn sie neue Anwendungen aufsetzen oder Workloads bearbeiten wollen. Nur ein Prozent der Firmen wird die Cloud in den kommenden zwei Jahren nicht einsetzen. In Deutschland sehen sogar alle befragten Unternehmen ihre Zukunft in der Cloud. Allerdings zeigt die Studie auch, dass es schwerwiegende Missverständnisse darüber gibt, wer für das Datenmanagement verantwortlich ist: Nicht weniger als 69 Prozent der Interviewten sind der Meinung, Datensicherung, Datenschutz und Compliance müsse allein durch den Cloud Service Provider sichergestellt werden.

  • Anforderungen der Cloud zu erfüllen

    Riverbed Technology veröffentlicht die Ergebnisse der "Riverbed Future of Networking Global Survey 2017". Die Erhebung gibt Einblicke, wie Legacy-Infrastruktur und Netzwerke der nächsten Generation sich auf die Einführung von Cloud-Technologien sowie die Digitale Transformation auswirken. Die weltweite Umfrage wurde unter 1000 IT-Entscheidern aus neun Ländern durchgeführt. Einigkeit besteht besonders bei der Frage nach Legacy-Infrastrukturen: 97 Prozent der Befragten geben an, dass veraltete Infrastruktur ihre Cloud- und Digitalstrategien behindert. Zugleich sind 91 Prozent der Befragten der Meinung, dass sie nur mit einem Netzwerk der nächsten Generation das Potenzial ihrer Cloud-Strategie voll ausschöpfen können.

  • Hybride Cloud bereitet hybride Probleme

    Neun von zehn IT-Sicherheitsverantwortliche in Deutschland sorgen sich um die Sicherheit in der Public Cloud. Dennoch setzen fast 15 Prozent keine Sicherheitslösungen für sensible Daten ein, die außerhalb der Infrastruktur des Unternehmens gespeichert sind. Dies ergibt eine neue Umfrage, mit der das Cybersecurity-Unternehmen Bitdefender die Herausforderungen von Unternehmen mit mehr als 1.000 Mitarbeitern bei Migrationen in die Cloud beleuchtet. Ebenfalls spannend: Obwohl die Hälfte der Befragten angibt, dass eine Migration in die Cloud die Angriffsfläche deutlich vergrößert, verschlüsselt nur jeder neunte Befragte die Daten, die bereits migriert sind. Die meisten deutschen Unternehmen - vier von zehn - sichern laut Umfrage 31 bis 60 Prozent der in der Public Cloud gespeicherten Daten ab. Ein weiterer besorgniserregender Punkt ist, dass 11 Prozent keine Daten verschlüsseln, die vom eigenen Rechenzentrum in ein externes übertragen werden.

  • Digitalisierung wälzt Branche um

    Die Automobilbranche in Deutschland steht unter Zugzwang. Neben den Megathemen Diesel-Gate, Elektromobilität und autonomes Fahren gilt es, eine Reihe weiterer strategischer Herausforderungen zu bewältigen. Als das bestimmende Thema erweist sich dabei die Digitalisierung bzw. die digitale Transformation. Sie beschäftigt die Unternehmen auf allen Ebenen ihrer Wertschöpfungskette. Das Kundenerlebnis während des Fahrzeugkaufs und vor allem danach zu verbessern und die Interaktionsmöglichkeiten mit den Kunden auszubauen, gehören hier zu den wesentlichen umzusetzenden Anforderungen - verdeutlicht doch das Erfolgsbeispiel Tesla die Gefahr der Disruption für die traditionellen Hersteller.

  • Cloud-Kommunikation liefert eine Experience

    Eine neue Studie belegt, dass Unternehmen, die auf Cloud-Kommunikation setzen, von signifikanten Vorteilen profitieren. Die Studie wurde von Vonage, Anbieterin von Cloud-Kommunikationslösungen für Unternehmen, gesponsert und vom renommierten IT-Marktforschungs- und Beratungsunternehmen International Data Corporation (IDC) durchgeführt. Laut Studie erzielen Unternehmen, die parallel UCaaS-Lösungen (Unified-Communications-as-a-Service) zur besseren internen Zusammenarbeit und eine CPaaS-Plattform (Communications-Platform-as-a-Service) für nachhaltige Kundenbeziehungen einsetzen, höhere Gewinne, eine bessere Kundenzufriedenheit und eine schnellere Marktreife ihrer Produkte.