Zwei Wörter: Sicherheit und DevOps. Dieser Blogbeitrag führt uns zurück zur DEVOPS 2016 und zum sehr spannenden Thema SecOps.
Eficode
Eficode is the leading DevOps company in Europe, driving and building the future of software development across 10 countries, with 500+ experts in DevOps and sustainable software development. Our Eficode ROOT managed DevOps platform provides centralized access control and real-time visibility of project status, quality, and performance that integrates with 50+ of your preferred tools, including the Atlassian Stack and open-source systems like Jenkins and Kubernetes.
Am ersten Tag der Devops 2016 griffen Jani Kirmanen von Silverskin und Visa Parviainen von Eficode das Thema Sicherheit in DevOps-Prozessen auf. Ihre Präsentation bestand aus zwei Teilen, die unterschiedliche Perspektiven auf das Thema boten.
Kirmanen, Spezialist für Cybersicherheit, eröffnete den Vortrag. Gleich zu Beginn stellte er Silverskin als „Cyberangriffsunternehmen“ vor und erklärte, dass er über Sicherheit aus der Perspektive eines Angreifers sprechen werde.
Er begann mit einer Reihe von „O RLY?“-Parodiebildern, um zu veranschaulichen, wie schlechte Software entsteht. Die hier gezeigten Bilder scheinen einige der offensichtlichsten schlechten Praktiken darzustellen, die in der Branche vorkommen.
Warum sind sie so problematisch? Weil sie Unbekanntes schaffen, sagte Kirmanen. Dadurch wird das Projekt zu einer Black Box aus schlecht getestetem, unleserlichem Code und redundanten Bibliotheken. Fehlt dann noch die Dokumentation, kann niemand im Team einschätzen, wie sicher das System ist. Um das zu ändern, muss das gesamte Team zusammenkommen und sein Wissen über das System aufbauen. Das kann viel Aufwand bedeuten, doch Kirmanen erläuterte die notwendigen Schritte anschaulich.
Sobald das Team alles über das System weiß, kann es mit dem Testen beginnen. Auch das kann schwierig sein. Neben dem, was vorhanden ist, müsst ihr auch herausfinden, was fehlt. Sicherheitslücken können beispielsweise durch fehlende Exception-Handler entstehen. Solche nicht abgefangenen Exceptions können gefährlich sein. Sobald ihr sie gefunden habt, müssen sie im Code behandelt und getestet werden. Damit ist es jedoch nicht getan. Wird das Produkt kontinuierlich weiterentwickelt, muss auch die Suche nach Sicherheitslücken fortgesetzt werden. Kirmanen empfahl, sie als Schritt in den iterativen Agile-Prozess aufzunehmen.
Mit diesem Rat beendete Kirmanen seinen Teil darüber, wie sich die Sicherheit in einem Projekt verbessern lässt. Anschließend übernahm Parviainen das Mikrofon.
Er begann seinen Vortrag mit einer strukturellen Analyse eines Webservices. Auf den Folien führte er die Elemente übersichtlich auf – mit ihren allgemeinen Schwachstellen und Möglichkeiten, damit umzugehen. Sein Schwerpunkt lag auf Tools und Automatisierung. Ein Beispiel für eine solche Analyse ist unten angefügt. Es zeigt die Sicherheitsprobleme der Infrastruktur und wie sie behoben werden können.
Die vollständige Liste auf der letzten Folie war recht lang und beschrieb alle Bestandteile des Beispielservices im Detail. Die Menge an Material war groß, sodass er recht schnell sprechen musste, um seine Präsentation rechtzeitig zu beenden.
Rückblickend ergänzten sich beide Vorträge gut. Im ersten Teil ging es vor allem um investigative Gruppenarbeit, während der zweite Teil einen Service strukturiert zerlegte und analysierte, was sich dabei automatisieren lässt. Beide Präsentationen enthielten informationsreiche Folien und detaillierte Diagramme. Sie könnten Sicherheitsverbesserungen in nahezu jedem Softwareprojekt anstoßen.
Neben der Qualität der Vorträge fiel mir besonders Kirmanens Sichtweise auf Sicherheit auf. Wie häufig hört man in der Branche, dass Angriff die beste Form der Sicherheit ist? Die meisten Entwicklungsteams möchten vermutlich nicht darüber nachdenken, ihre eigene Software anzugreifen. Leider kann das Fehlen der Angreiferperspektive sie daran hindern, wirklich sichere Software zu entwickeln.
Um diesen zweiteiligen Vortrag zu sehen, folgt dem Link.
Interessiert ihr euch für Datensicherheit? Eficode und Silverskin haben einen Sicherheitsleitfaden veröffentlicht.
- DevOps
Subscribe to our newsletter
Related blogs