openPR Recherche & Suche
Presseinformation

Wer Zugang zum Quellcode hat, trägt ein besonderes Risiko

Wer Zugang zum Quellcode hat, trägt ein besonderes Risiko (© Validato AG / AI generiert)
Wer Zugang zum Quellcode hat, trägt ein besonderes Risiko (© Validato AG / AI generiert)

Warum IT-Unternehmen sensible Rollen zunehmend differenziert prüfen und was dabei datenschutzrechtlich entscheidend ist.

(openPR) Quellcode, Konstruktionsdaten und Produktions-Know-how gehören zu den wertvollsten Vermögenswerten produzierender und softwarenaher Unternehmen. Validato, Anbieter für Background-Checks und Human Risk Management mit Sitz in Zürich, weist darauf hin, dass Personen mit Zugriff auf diese Informationen ein besonderes Risiko tragen – und dass eine differenzierte, datenschutzkonforme Prüfung dieser Rollen zunehmend Teil moderner Sicherheitskonzepte wird.

Quellcode als Kronjuwelen

Für softwarenahe Unternehmen ist der Quellcode oft der zentrale Wettbewerbsvorteil. Nach Einschätzung von Validato rechtfertigt dieser Wert eine gezielt vertiefte Prüfung von Rollen mit entsprechendem Zugriff – losgelöst vom allgemeinen Prüfumfang anderer Positionen. Ein Abfluss von Quellcode kann Wettbewerbern nicht nur Entwicklungszeit, sondern auch Einblick in strategische Produktentscheidungen verschaffen. Nach Einschätzung von Validato wiegt dieser Schaden oft schwerer als der unmittelbare finanzielle Verlust durch einen einzelnen Sicherheitsvorfall.

Nicht jeder Entwickler ist gleich exponiert

Zugriffsrechte auf Repositories, Produktionssysteme oder Deployment-Pipelines unterscheiden sich innerhalb eines Entwicklerteams teils erheblich. Validato empfiehlt, die Prüftiefe an den tatsächlichen Zugriffsumfang einer Rolle zu koppeln, nicht an den Jobtitel. Ein Praktikant mit eingeschränktem Lesezugriff auf einen einzelnen Programmteil stellt ein anderes Risiko dar als eine Senior-Entwicklerin mit Schreibrechten auf die gesamte Codebasis. Validato empfiehlt, diese Unterschiede bei der Modulauswahl explizit zu berücksichtigen, statt alle Entwicklerrollen gleich zu behandeln.

Differenzierte statt pauschale Prüfung

Aus den verfügbaren Screening-Modulen wählen Unternehmen laut Validato erfahrungsgemäss typischerweise vier bis fünf pro Position aus – abhängig vom konkreten Risiko, das mit der jeweiligen Rolle verbunden ist. Zu den häufig gewählten Modulen zählen dabei Identitätsverifizierung, Ausbildungsnachweise und Sanktionslistenabgleich. Weitergehende Module wie ein Strafregisterauszug kommen laut Validato gezielt bei Rollen mit besonders sensiblem Zugriff hinzu.

Was datenschutzrechtlich entscheidend ist

Nach DSGVO und BDSG muss jede zusätzliche Prüftiefe für eine bestimmte Rolle erforderlich und verhältnismässig sein. Ein pauschal begründeter „Vollcheck" für alle Entwicklerinnen und Entwickler lässt sich laut Validato datenschutzrechtlich kaum rechtfertigen. Unternehmen müssen im Zweifel darlegen können, warum eine bestimmte Prüfung für eine konkrete Rolle notwendig war und nicht lediglich wünschenswert. Nach Einschätzung von Validato lässt sich dieser Nachweis nur führen, wenn die Zuordnung von Rolle und Prüfmodul von Anfang an dokumentiert wird.

Dokumentation als Absicherung

Validato empfiehlt, die Zuordnung von Rolle zu Prüfmodul schriftlich zu dokumentieren – inklusive Begründung, warum ein bestimmtes Modul für eine bestimmte Position angemessen ist, um im Streitfall die Erforderlichkeit nachweisen zu können. Eine solche Dokumentation muss laut Validato nicht aufwändig sein, sollte aber nachvollziehbar festhalten, welches Risiko mit einer Position verbunden ist und welches Modul dieses Risiko adressiert. Im Idealfall lässt sich diese Zuordnung für ganze Rollenkategorien einmalig festlegen und wiederverwenden.

Validato: Modulare Prüfung sensibler Rollen

Validato bietet dafür 18 einzeln wählbare Screening-Module auf einer ISO-27001-zertifizierten Plattform. Ergebnisse liegen für die meisten Module innerhalb weniger Minuten vor, buchbar über WebApp oder API ohne Setup- oder Jahresgebühren – ein Modell, das sich nach Angaben von Validato besonders für Unternehmen eignet, die mehrere sensible Rollen parallel prüfen müssen. „Wer Zugang zum Quellcode hat, verdient eine sorgfältigere Prüfung – aber keine, die über das Notwendige hinausgeht", so Reto Marti - Managing Partner von Validato. Genau diese Balance versucht Validato in jedem Modul abzubilden. Unternehmen können auf diese Weise für unterschiedliche Entwicklerrollen unterschiedliche Modulkombinationen hinterlegen, ohne den Prüfprozess für jede Neueinstellung manuell neu zusammenzustellen. Das reduziert laut Validato sowohl den administrativen Aufwand als auch das Risiko einer inkonsistenten Prüfpraxis.

Verantwortlich für diese Pressemeldung:

News-ID: 1321222
 69

Pressebericht „Wer Zugang zum Quellcode hat, trägt ein besonderes Risiko“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Validato

Bild: Industriespionage beginnt nicht immer mit einem Hackerangriff
Industriespionage beginnt nicht immer mit einem Hackerangriff
Wie Unternehmen Forschung, Entwicklung und Produktions-Know-how auch auf personeller Ebene besser schützen können. Laut Bitkom-Studie „Wirtschaftsschutz 2025" werden Angriffe auf deutsche Unternehmen besonders häufig organisierter Kriminalität (68 Prozent der betroffenen Unternehmen) sowie staatlichen oder staatsnahen Akteuren aus Russland und China (je 46 Prozent) und ausländischen Nachrichtendiensten (28 Prozent) zugeordnet. Für Validato, Anbieter für Background-Checks und Human Risk Management mit Sitz in Zürich, zeigt diese Verteilung, d…
Bild: Background Checks erreichen den deutschen Mittelstand
Background Checks erreichen den deutschen Mittelstand
Warum Mitarbeiterüberprüfungen längst nicht mehr nur bei Banken, Konzernen und Behörden zum Einsatz kommen. Strukturierte Background Checks galten in Deutschland lange als Instrument für Banken, Grosskonzerne und Behörden. Nach Beobachtung von Validato, Anbieter für Background-Checks und Human Risk Management mit Sitz in Zürich, fragen inzwischen auch mittelständische Industrie- und IT-Unternehmen zunehmend danach – häufig ausgelöst durch eigene Sicherheitsvorfälle, Anforderungen von Kunden und Versicherern oder den Ausbau von IT-Sicherheits…

Das könnte Sie auch interessieren:

Coverity\'s innovative SAT-Engine setzt Meilenstein bei Software-Codeanalyse
Coverity\'s innovative SAT-Engine setzt Meilenstein bei Software-Codeanalyse
… Anwendung von Satisfiability zur Beschleunigung von Software-Entwicklung jetzt in Coverity Prevent SQS verfügbar Coverity, Inc., US- amerikanischer Spezialist für Quellcode-Analyse und Qualitätssicherung von Software, kündigt eine auf Boolescher Satisfiability (SAT) basierende Software-Analyse-Engine an. Wesentlicher Bestandteil der neuen SAT-Engine …
Atlassian präsentiert mit Stash Data Center erste hochskalierbare Git-Lösung
Atlassian präsentiert mit Stash Data Center erste hochskalierbare Git-Lösung
Zehn Jahre Quellcode-Managementsystem Git: Atlassian bringt neue kollaborative Git-Lösung auf den Markt München, 2. März 2015 – Anlässlich des bevorstehenden zehnjährigen Jubiläums des populären Quellcode-Managementsystems Git hat Atlassian die allgemeine Verfügbarkeit von Stash Data Center bekannt gegeben. Stash Data Center ist die erste kollaborative …
NetManage führt neues Lizenzmodell ein
NetManage führt neues Lizenzmodell ein
… führendes Softwareunternehmen für die schnelle und flexible Integration von "Legacy Applications" in neue webbasierende Geschäftslösungen, bietet für seine Librados Adapter eine gebührenfreie Quellcode-Lizenz an. Endkunden haben mit dem Kauf der Adapter direkten Zugriff auf den Quellcode und können ihn ohne Zusatzkosten anpassen und weiterverwenden. "Wir …
Aktives Risikocontrolling schützt vor Misserfolgen und Pleiten in IT Projekten
Aktives Risikocontrolling schützt vor Misserfolgen und Pleiten in IT Projekten
… des Erfolgs eines IT Projektes empfehlen accelle und HanseEscrow ein so genanntes Software Escrow in Ausschreibungen aufzunehmen (Prüfung und Hinterlegung des Quellcodes einer Software, der unter vertraglich definierten Herausgabekriterien an den Software Anwender herausgegeben wird). Dieses hat mehrere Gründe. Erstens stehen während der Phase der …
P4Java und P4Eclipse: Perforce veröffentlicht Quellcode und vereinfacht benutzerdefinierte Java-Workloads
P4Java und P4Eclipse: Perforce veröffentlicht Quellcode und vereinfacht benutzerdefinierte Java-Workloads
P4Java und P4Eclipse als Neuzugänge im über zwanzig Tools umfassenden Open-Source-Workshop von Perforce Highlights: Perforce veröffentlicht den Quellcode für sein Eclipse-Plug-In (P4Eclipse) und seine Java-Programmierschnittstelle (P4Java) P4Java und P4Eclipse ermöglichen es Anwendern, Perforce nahtlos in ihre Java- und Eclipse-Entwicklungsworkflows …
Bild: Der unterschätzte Faktor Mensch in der IT-Sicherheit
Der unterschätzte Faktor Mensch in der IT-Sicherheit
… Deshalb reicht es nicht aus, Prüfprozesse ausschliesslich auf die Erkennung böswilliger Absicht auszurichten.Entwickler und Administratoren im FokusWer Zugriff auf Produktivsysteme, Quellcode-Repositories oder Kundendaten hat, kann grösseren Schaden anrichten als Positionen ohne solche Rechte. Validato beobachtet, dass diese Rollen in bestehenden Screening-Prozessen …
Web-Enabling von fecher ermöglicht gibGREINER neue Geschäftsmodelle aus der Cloud
Web-Enabling von fecher ermöglicht gibGREINER neue Geschäftsmodelle aus der Cloud
Einheitlicher Quellcode für Browser- und Desktop-Oberfläche Rodgau, 16. Dezember 2014. In einem knapp einjährigen Web-Enabling-Projekt hat fecher die Projektcontrollingsoftware GRANID mit einer zusätzlichen Browser-Oberfläche versehen. Die klassische Windows-Desktop-Lösung des Münchner Ingenieurbüros gibGREINER umfasst gut 1,3 Mio. Lines-of-Code, die …
TIBCO ÜBERGIBT GENERAL INTERFACE DER OPEN SOURCE-GEMEINDE
TIBCO ÜBERGIBT GENERAL INTERFACE DER OPEN SOURCE-GEMEINDE
München, 07. April 2009 - TIBCO Software Inc. (NASDAQ: TIBX) hat den Dojo-Freigabeprozess erfolgreich durchlaufen und spendet den Quellcode für TIBCO General Interface™ der Dojo Foundation. TIBCO und die Dojo Foundation wollen mit dem General Interface-Projekt Entwicklern den Zugang zu dem preisgekrönten General Interface™-Quellcode ermöglichen und die …
Bild: MIPS Technologies bringt Android™ ins digitale HeimBild: MIPS Technologies bringt Android™ ins digitale Heim
MIPS Technologies bringt Android™ ins digitale Heim
… mobilen Handsets gesetzt: Nur zwei Monate nach Ankündigung der Portierung der Android Plattform auf die MIPS® Architektur macht das Unternehmen jetzt den Quellcode öffentlich zugänglich. Außerdem startete MIPS Technologies ein Early Access Programm für ausgewählte Key Kunden. Damit erhalten diese Zugang zu spezieller Hardware und Code-Optimierungen, …
Bild: /* Bis zu 40 Prozent weniger Entwicklerzeit*/ Quellcode verständlich und informativ dokumentieren
/* Bis zu 40 Prozent weniger Entwicklerzeit*/ Quellcode verständlich und informativ dokumentieren
Erlangen, 20. April 2010 – Ob in großen Entwickler-Teams oder bei hoher Mitarbeiterfluktuation – die Quellcode-Dokumentation ist unentbehrliches Werkzeug für die Zusammenarbeit von Programmierern. In vielen Software-Unternehmen wird ihr Potenzial jedoch nicht ausgeschöpft. Daher bietet die Erlanger doctima GmbH ein neues Beratungspaket, das Software-Entwickler …
Sie lesen gerade: Wer Zugang zum Quellcode hat, trägt ein besonderes Risiko