openPR Recherche & Suche
Presseinformation

10 Tipps für sichere Entwicklungsprozesse in DevOps-Umgebungen

03.04.201918:50 UhrIT, New Media & Software

(openPR) München, 2. April 2019 - DevOps haben die Abläufe in der Software-Entwicklung rasant beschleunigt. Unternehmen bringen ihre Anwendungen heute schneller zur Marktreife und stellen für ihre Kunden oft im Tagesrhythmus neue Builds bereit. Die Praxis zeigt aber, dass die Qualitätssicherung nicht immer mit dem agilen Tempo Schritt halten kann. Die Folge: fehlerhafter Code, der Cyberkriminellen unzählige Angriffspunkte bietet. Die Experten von Checkmarx, einem der führenden Anbieter im Bereich Software-Security, helfen mit zehn Tipps, die Weichen für sichere Entwicklungsprozesse zu stellen.



"Im Zuge von Digitalisierung und IoT haben sich die Entwicklungszyklen für neue Anwendungen immer mehr beschleunigt", erklärt Dr. Jürgen Eitle, Professional Security Architect bei Checkmarx. "Heute liefern Softwareentwickler oft mehrmals am Tag neue Builds ihrer Produkte aus - und nutzen die schnelle Entwicklung als USP, um sich von ihren Konkurrenten abzuheben. Agile DevOps-Umgebungen sind deshalb mittlerweile Standard. Sie bringen aber auch Herausforderungen für die Software-Security mit sich. Gerade mit Blick auf die Digitalisierung zunehmend kritischer Dienste dürfen Unternehmen das Thema Software-Sicherheit nicht auf die leichte Schulter nehmen."

Folgende Punkte sollten Unternehmen bei der Definition sicherer Entwicklungsprozesse (DevSecOps) beachten:

1. Identifizieren Sie Sicherheitslücken so früh wie möglich
Analysieren Sie Ihre Anwendungen bereits im Anfangsstadium der Entwicklung mit statischen Sicherheitstests (SAST), um Fehler möglichst schon im Quellcode zu identifizieren. So lassen sich viele Sicherheitslücken mit minimalem Aufwand schließen, ehe die Software in die Testphase oder live geht.

2. Integrieren Sie Open-Source-Sicherheitstests
Die Einbindung von Open Source Code ist in agilen Entwicklungsumgebungen unerlässlich. Die Entwickler dürfen sich aber nicht darauf verlassen, dass der quelloffene Code auch wirklich sicher ist. Open-Source-Analyse-Lösungen (OSA) weisen die Entwickler während des Programmierprozesses auf Fehler in quelloffenem Code hin und ermöglichen es ihnen, unsichere Elemente zu entfernen oder zu ersetzen.

3. Analysieren Sie auch den kompilierten Code
Um sicherzustellen, dass der kompilierte Code einwandfrei ist, sollten Sie auch interaktive Security-Analysen (IAST) vorsehen. Diese Tests lassen sich automatisiert und effizient in kürzester Zeit im laufenden Betrieb durchführen und helfen Ihnen, Sicherheitslücken in der Schlussphase der Entwicklung zuverlässig zu erkennen.

4. Schulen Sie Ihre Entwickler - während sie entwickeln
Nutzen Sie die Möglichkeiten moderner interaktiver Schulungsplattformen. Heute sind auf dem Markt zahlreiche innovative Analyselösungen verfügbar, die Ihre Entwickler schon während der laufenden Programmierung auf mögliche Fehler hinweisen. So lernt Ihr Team On-the-fly dazu.

5. Decken Sie den gesamten SDLC ab
Führen Sie Ihre Analyse-Werkzeuge in einem durchgängigen Prozess zusammen, der von den ersten Design- und Entwicklungsstufen bis hin zum Go-live reicht - und definieren Sie auch verbindliche Feedback-Zyklen für weiterführende Modifikationen im laufenden Betrieb. So minimieren Sie das Risiko für Ihr Business und stellen Ihren Kunden ein hochwertiges, sicheres Produkt zur Verfügung - ohne die Geschwindigkeit von DevOps zu beeinträchtigen.

6. Stellen Sie Ihre Entwickler in den Mittelpunkt
Binden Sie Ihre Entwickler vom ersten Tag an eng in das Projekt "Software-Security" ein, um sicherzustellen, dass die Lösung akzeptiert und aktiv genutzt wird. Dazu gehört, dass sie sich am Entscheidungsprozess für eine geeignete Plattform beteiligen können, Oberflächen an den Entwicklungsprozess angepasst werden und auch die Optimierung der Security-Plattform in enger Absprache mit den Entwicklern stattfindet.

7. Priorisieren Sie Code-Schwachstellen
Achten Sie bei der Auswahl Ihrer Software-Security-Plattform darauf, dass Schwachstellen nicht nur identifiziert, sondern auch priorisiert werden. So machen Sie es den Entwicklern leicht, die unvermeidlichen False Positives von kritischen Fehlern zu unterscheiden. Korrelieren Sie die Rohergebnisse aus SAST, IAST und OSA mithilfe von Machine-Learning-Algorithmen, um den Entwicklern handlungsrelevante Empfehlungen für die Fehlerbehebung an die Hand zu geben.

8. Binden Sie alle Programmiersprachen und Frameworks ein
Achten Sie darauf, dass Ihre Security-Plattform alle gängigen Programmier- und Skriptsprachen (z. B. Java, C#, JavaScript, TypeScript, PHP, Python) und alle gängigen Entwicklungsumgebungen (z. B. Eclipse, IntelliJ, Visual Studio) unterstützt. So garantieren Sie, dass die Entwickler durchgehend von den Analyselösungen profitieren.

9. Achten Sie auf einfache Administrierbarkeit
Stellen Sie Ihren Verantwortlichen geeignete Orchestrierungswerkzeuge zur Verfügung, die sie jederzeit über die aktuelle Sicherheitslage im Bilde halten, Code-Fehler projektweise darstellen und vollständige, chronologische Reports zu allen KPIs liefern. Integrieren Sie auch intelligente Richtlinienkonzepte für proprietäre Code- und Open-Source-Softwarekomponenten sowie Zugriffsberechtigungen.

10. Automatisieren Sie Ihre Security-Tests
Soll die Software-Security mit der Geschwindigkeit von DevOps Schritt halten, ist die Automatisierung der Analyseprozesse unerlässlich. Nur wenn es Ihnen die Software-Security-Plattform ermöglicht, Test- und Optimierungsprozesse weitgehend automatisch abzuwickeln, können Sie Ihre Entwickler nachhaltig entlasten und Freiräume für innovativere Aufgaben schaffen.

Checkmarx bietet mit der Software Exposure Platform eine der weltweit führenden Software-Security-Lösungen. Das Unternehmen ist mit lokalen Teams in Deutschland und in der Schweiz präsent und hilft Unternehmen dabei, von den Potenzialen der Digitalisierung zu profitieren, ohne Abstriche bei der Sicherheit in Kauf zu nehmen.

Mehr über die Checkmarx Software-Exposure-Plattform erfahren interessierte Leser unter www.checkmarx.com.

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 1044222
 585

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „10 Tipps für sichere Entwicklungsprozesse in DevOps-Umgebungen“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Checkmarx Ltd.

Checkmarx enttarnt gefährliche Schwachstellen im Online-Portal Meetup.com
Checkmarx enttarnt gefährliche Schwachstellen im Online-Portal Meetup.com
Das Security Research Team von Checkmarx hat zwei eklatante Sicherheitslücken bei der Online-Plattform Meetup.com entdeckt - einem Portal, das weltweit Millionen von Menschen nutzen, um persönliche oder virtuelle Treffen zu organisieren. Die von Checkmarx dokumentierten Schwachstellen erlaubten es Angreifern, sich bei Meetup-Events zunächst Co-Organisator-Rechte zu sichern und dann Zahlungen der Teilnehmer auf beliebige Paypal-Konten umzuleiten. Die Sicherheitsexperten von Checkmarx haben den Betreiber über die Schwachstellen informiert, der …
Neue Checkmarx-Lösung für Software-Composition-Analyse beschleunigt Behebung von Open-Source-Schwachstellen
Neue Checkmarx-Lösung für Software-Composition-Analyse beschleunigt Behebung von Open-Source-Schwachstellen
München - 4. Juni 2020 - Checkmarx (http://www.checkmarx.com/), einer der weltweit führenden Anbieter von Software-Security-Lösungen für DevOps, bietet mit Checkmarx SCA (CxSCA) ab sofort eine neue SaaS-Lösung für die Software-Composition-Analyse. Aufsetzend auf den marktführenden Quellcode-Analyse- und Automatisierungstechnologien (https://www.checkmarx.com/press-releases/checkmarx-simplifies-automation-ast-modern-development-and-devops) von Checkmarx identifiziert und priorisiert CxSCA Schwachstellen in Open Source Code - und ermöglicht es …

Das könnte Sie auch interessieren:

Bild: ProfitBricks präsentiert neue Community-Plattform DevOps CentralBild: ProfitBricks präsentiert neue Community-Plattform DevOps Central
ProfitBricks präsentiert neue Community-Plattform DevOps Central
… Für uns ist es besonders wichtig, dass unsere Kunden die Möglichkeit erhalten, sich auszutauschen, auf welch unterschiedliche Arten sie ProfitBricks nutzen und sich gegenseitig Tipps zu geben“, führt Weiss fort. „Dies integriert ProfitBricks besser in die DevOps Community. Die Community verbindet die beiden Bereiche Development und Operations. Nur so …
ProfitBricks erweitert DevOps Central Plattform um Automatisierungstool Puppet
ProfitBricks erweitert DevOps Central Plattform um Automatisierungstool Puppet
Berlin, den 7. Oktober 2015 – ProfitBricks, Preis-/Leistungs-Champion im Cloud Computing, veröffentlicht ein weiteres Toolkit für sein Community Portal DevOps Central. Mit der Unterstützung von Puppet, dem am weitesten verbreiteten Konfigurations-Management-Tool, erleichtert ProfitBricks die Automatisierung der Anwendungsentwicklung für Cloud-Umgebungen weiter – erst kürzlich gab ProfitBricks die Unterstützung der DevOps-Tools Ansible und Chef bekannt. Verantwortliche aus den Bereichen Development und Operations steht nun eine noch größere Au…
Bild: CloudBees und die Jenkins Community geben Integration mit Kubernetes 1.0 bekanntBild: CloudBees und die Jenkins Community geben Integration mit Kubernetes 1.0 bekannt
CloudBees und die Jenkins Community geben Integration mit Kubernetes 1.0 bekannt
Jenkins Community und CloudBees realisieren Features, mit denen DevOps-Teams neue Applikationsarchitekturen mit Docker und Kubernetes nutzen können CloudBees und die Jenkins Community geben Integration mit Kubernetes 1.0 bekannt München – 28. Juli 2015 – CloudBees, das Enterprise Jenkins Unternehmen und führender Anbieter von Continuous Delivery (CD)-Lösungen, realisierte in Zusammenarbeit mit der Jenkins Open Source Community drei neue Kubernetes-Plugins zur Unterstützung von CD-Lösungen für Container-Applikationen mit Jenkins. Kubernete…
Checkmarx präsentiert neue GitHub Action für mehr Sicherheit bei der Code-Entwicklung
Checkmarx präsentiert neue GitHub Action für mehr Sicherheit bei der Code-Entwicklung
… Software-Security-Lösungen für DevOps, unterstützt Entwickler mit einer neuen GitHub Action bei der Integration von automatisierten statischen Analysen und Open-Source-Security-Tests in die Entwicklungsprozesse. Immer mehr Unternehmen setzen darauf, sich über innovative Digitalisierungsprojekte vom Wettbewerb abzusetzen. Eine aktuelle Studie kommt zu dem Schluss, dass …
Checkmarx erzielt höchste Wertung für den DevOps/DevSecOps Use Case
Checkmarx erzielt höchste Wertung für den DevOps/DevSecOps Use Case
… Orchestration-Modul für seine Software-Security-Plattform vorgestellt, das eine noch nahtlosere Implementierung und Automatisierung von AST in modernen Entwicklungs- und DevOps-Umgebungen gewährleistet. Aufsetzend auf eine enge Integration in die Source-Control-Management-Systeme oder CI/CD-Tools, ermöglicht CxFlow bereits zu Beginn des Code-Management-Prozesses …
Bild: CloudBees und Red Hat kooperieren bei DevOps-Lösungen der Enterprise-Klasse für Red Hat-PlattformenBild: CloudBees und Red Hat kooperieren bei DevOps-Lösungen der Enterprise-Klasse für Red Hat-Plattformen
CloudBees und Red Hat kooperieren bei DevOps-Lösungen der Enterprise-Klasse für Red Hat-Plattformen
Integration von DevOps-Teams mit Red Hat JBoss EAP 7 und Red Hat OpenShift-Diensten RED HAT SUMMIT - SAN FRANCISCO, CA. – 29. Juni 2016 – CloudBees, Inc., das Enterprise Jenkins Unternehmen und führender Anbieter von Continuous Delivery-Lösungen, gab eine Zusammenarbeit mit Red Hat zur Umsetzung von DevOps-Lösungen der Enterprise-Klasse bekannt. Die CloudBees Jenkins Platform unterstützt Integrationen mit Red Hat JBoss Enterprise Application Platform (EAP) und Red Hat OpenShift für die gesamte Software-Delivery-Pipeline, was den Entwicklern …
Checkmarx vereinfacht das automatisierte AST in modernen Entwicklungs- und DevOps-Umgebungen
Checkmarx vereinfacht das automatisierte AST in modernen Entwicklungs- und DevOps-Umgebungen
… Unternehmen auf agile Entwicklungsmethoden mit kurzen Release-Zyklen", ergänzt Dr. Christopher Brennan, Regional Director DACH bei Checkmarx. "Um das hohe Tempo halten zu können, müssen Entwicklungsprozesse umfassend automatisiert werden. Wir freuen uns sehr darauf, unseren Kunden im deutschsprachigen Raum mit CxFlow nun ein Modul zu präsentieren, mit dem sie …
Checkmarx bietet als AWS Public Sector Partner Application Security für den öffentlichen Sektor
Checkmarx bietet als AWS Public Sector Partner Application Security für den öffentlichen Sektor
… Beleg für unser Engagement, wenn es gilt, den öffentlichen Sektor bei der Absicherung seiner Anwendungen und der Einbindung der Cloud in die Entwicklungsprozesse zu unterstützen." "Gesetzliche Bestimmungen wie das Onlinezugangsgesetz treiben die Digitalisierung im öffentlichen Sektor rasant voran - und Cloud-basierten Diensten kommt in diesem Umfeld …
Bild: ProfitBricks erweitert DevOps Central Plattform um Toolkits für DevOps Tools Ansible und ChefBild: ProfitBricks erweitert DevOps Central Plattform um Toolkits für DevOps Tools Ansible und Chef
ProfitBricks erweitert DevOps Central Plattform um Toolkits für DevOps Tools Ansible und Chef
Berlin, den 19. August 2015 – ProfitBricks, Preis-/Leistungs-Champion im Cloud Computing, veröffentlicht zwei weitere Toolkits für sein Community Portal DevOps Central. Mit der Unterstützung der DevOps Tools Ansible und Chef erleichtert ProfitBricks die Automatisierung der Anwendungsentwicklung für Cloud-Umgebungen. Darüber hinaus unterstützt ProfitBricks Verantwortliche aus den Bereichen Development und Operations dabei, DevOps-Prinzipien zu implementieren. Neben zahlreichen Software-Development-Kits stehen auf DevOps Central diverse Multi-C…
Checkmarx präsentiert neue SCA-Lösung für die Analyse von Open-Source-Komponenten
Checkmarx präsentiert neue SCA-Lösung für die Analyse von Open-Source-Komponenten
… Compliance zu verifizieren, ähnlich wie bei automatisierten Tests zur Überwachung der Produktqualität." "Die meisten Unternehmen nutzen heute Open-Source-Software, um ihre Entwicklungsprozesse zu beschleunigen. Die Schwachstellen dieser Komponenten sind aber ein gefährlicher Angriffsvektor für externe Attacken", erklärt Assaf Dar, Chief Product Development …
Sie lesen gerade: 10 Tipps für sichere Entwicklungsprozesse in DevOps-Umgebungen