IT-Sicherheit und DevOps

Drei Schritte, wie man DevOps sicher und schnell umsetzt

09.08.2016 von Kevin Bocek
Bereits 60 Prozent aller Organisationen arbeiten mit DevOps-Konzepten - vergessen zugunsten der Umsetzungsgeschwindigkeit aber gerne die Security-Fragen.

Der Schulterschluss von Softwareentwicklung und IT-Betrieb gilt im Security-Bereich als schwierig. Man sollte sich ein Beispiel an der Formel 1 nehmen. Dort arbeiten Ingenieure an Sicherheitskonzepten, um dem Fahrer schneller fahren zu lassen. Mit dem richtigen DevOps-Konzept schafft man auch im Unternehmen die richtige Sicherheit die Grundlage für mehr Geschwindigkeit.

DevOps können Unternehmen sicherer machen - wenn sie richtig eingesetzt werden.
Foto: anathomy - shutterstock.com

Unternehmen profitieren von DevOps

Die Nutzung von DevOps im Unternehmen bietet klare Vorteile:

Leider übersehen DevOps-Ansätze häufig Sicherheitskonzepte wie starke Verschlüsselung und Authentifizierung. Sie gelten als zu langsam und aufwendig, Zertifikate und Schlüssel werden als Flaschenhälse angesehen. Sicherheitsteams messen SLAs in Wochen, Experten im Bereich DevOps erwarten diese aber binnen Minuten und Sekunden. Daher behelfen sie sich mit Workrarounds, stellen eigensignierte Zertifikate für sich selbst aus oder kopieren Schlüssel mehrfach. DevOps ermöglicht immer schnelle Wege, allerdings ist dies nicht ohne Risiko.

Die mangelnde Transparenz bei den eingebauten Schlüsseln und Zertifikaten ist ein großes Problem, da Sicherheitsbeauftragte nicht wissen, welche Software vertrauenswürdig ist. 80 Prozent aller CIOs geben in einer Venafi-Studie an, dass DevOps die Unterscheidung zwischen "gut" und "bösartig" schwieriger macht. Dabei ist die fehlende Sichtbarkeit oder Kontrolle von Schlüsseln und Zertifikaten ein Problem, dass mit der richtigen DevOps-Strategie durchaus gelöst werden kann. Hier sind drei Punkte zu beachten:

DevOps-Teams nutzen in der Regel Programmierschnittstellen (APIs). Dies sollte bei der Bereitstellung von Schlüsseln und Zertifikaten bedacht werden, damit dieser Prozess vollständig automatisiert werden kann. APIs sind wichtige Elemente in der Sicherheitsarchitektur. Sicherheitsexperten müssen in der Lage sein, Schlüssel und Zertifikate automatisch durch APIs bereitzustellen.

Fazit

DevOps ist ein wichtiges Thema, um den Vorteil schnellerer Projektabschlusszeiten ohne Beeinträchtigung der Sicherheit zu nutzen. Mit der Einführung von Kontrollen und Automatisierung für Schlüssel und Zertifikate können Unternehmen sicher bleiben und ihre DevOps gleichzeitig auf Geschäftsgeschwindigkeit halten.

Das Thema darf gerade in der IT-Sicherheit nicht ausgenommen werden. Im Gegenteil: Durch die veränderte Gefahrenlandschaft wird Entwicklung und Effizienz von Sicherheitslösungen immer wichtiger. Daher sollten genau hier Prozesse optimiert werden. Durch entsprechende Lösungen können Unternehmen Sicherheit und Entwicklungsgeschwindigkeit gewährleisten.

Das DevOps-Puzzle
Das fertige Puzzle
So sieht das fertige Puzzle aus: neun Teile, die sich in drei inhaltlich definierte Reihen fügen.
Die obere Reihe
Bei Strategien und Zielen sind die Anwender signifikant weiter als anderswo. Anders gesagt: Die linke obere Ecke des Puzzles haben die meisten bereits richtig platziert.
Die mittlere Reihe
Tückisches Teil: Am schwersten fällt es den Unternehmen, für kulturelle Harmonie in der IT zu sorgen.
Die untere Reihe
DevOps benötigt die richtigen Tools sowie Sicherheits- und Compliance-Instrumente. Die Analysten nennen als ein Beispiel Lösungen für Release Automation.
Performance im Markt
Anwender, die einen großen Teil des Puzzles zusammengesetzt haben, erweisen sich auf dem Markt als leistungsstärker. Das zeigt diese Grafik.
Effekt in der Scorecard
Ganzheitliche DevOps-Anwender profitieren auch bei den KPIs der Business Scorecard. Das zeigt sich in dieser Grafik. Überraschend ist allerdings der geringe Abstand zwischen DevOps-Abstinenzlern und Anwendern mit limitiertem Einsatz.