Sicherheitsstatus bewerten

Der Sicherheitsstatus ist die Fähigkeit einer Organisation, Bedrohungen zu erkennen, darauf zu reagieren und sie zu beheben. Dazu gehört die Bereitschaft der Mitarbeiter, Hardware, Software, Richtlinien und Prozesse einer Organisation über den gesamten Softwarelebenszyklus hinweg.

Es gibt eine Reihe von Frameworks und Tools, mit denen Sie Ihre Sicherheitslage bewerten und Möglichkeiten zur Minderung von Bedrohungen finden können.

Best Practices für die Softwarebereitstellung

Eine gute Sicherheitslage erfordert eine solide Grundlage in den Best Practices für die Softwarebereitstellung. Diese Best Practices gehen über die Implementierung von Tools und technischen Kontrollen hinaus. Wenn beispielsweise der Genehmigungsprozess für Änderungen unklar ist, können unerwünschte Änderungen leichter in Ihre Softwarelieferkette gelangen. Wenn Teams davon abgehalten werden, Probleme zu melden, zögern sie möglicherweise, Sicherheitsbedenken zu äußern.

DevOps Research and Assessment (DORA) führt unabhängige Untersuchungen zu den Best Practices und Fähigkeiten von leistungsstarken Technologie-Teams durch. Verwenden Sie die folgenden DORA-Ressourcen, um die Leistung Ihres Teams zu bewerten und Möglichkeiten zur Verbesserung zu finden:

  • Machen Sie den DORA DevOps Quick Check, um schnell Feedback dazu zu erhalten, wie Ihre Organisation im Vergleich zu anderen abschneidet.
  • Lesen Sie mehr über die technischen, prozessbezogenen, messungsbezogenen und kulturellen DevOps Fähigkeiten, die von DORA ermittelt wurden.

Frameworks für den Sicherheitsstatus

Das NIST Secure Software Development Framework (SSDF) und das Cybersecurity Assessment Framework (CAF) sind Frameworks, die von Regierungen entwickelt wurden, um Organisationen bei der Bewertung ihres Sicherheitsstatus und der Minderung von Bedrohungen der Lieferkette zu unterstützen. Diese Frameworks berücksichtigen den Softwareentwicklungslebenszyklus sowie andere Aspekte im Zusammenhang mit der Softwaresicherheit, z. B. Pläne zur Reaktion auf Vorfälle. Die Komplexität und der Umfang dieser Frameworks können erhebliche Investitionen in Zeit und Ressourcen erfordern.

Supply Chain Levels for Software Artifacts (SLSA) ist ein Framework, mit dem die Bewertung und Implementierung von Maßnahmen zur Risikominderung einfacher und schrittweiser erfolgen soll. Es werden Bedrohungen der Lieferkette und entsprechende Maßnahmen zur Risikominderung erläutert und Beispiele für Tools zur Implementierung von Maßnahmen zur Risikominderung gegeben. Außerdem werden die Anforderungen zur Stärkung Ihres Sicherheitsstatus in Ebenen gruppiert, sodass Sie Änderungen priorisieren und schrittweise implementieren können. SLSA konzentriert sich hauptsächlich auf die Softwarebereitstellungspipeline. Sie sollten es daher zusammen mit anderen Bewertungstools wie SSDF und CAF verwenden.

SLSA basiert auf der internen Binärautorisierung für Borg von Google, einer obligatorischen Erzwingungsprüfung für alle Produktionsarbeitslasten von Google.

Google Cloud bietet eine modulare Reihe von Funktionen und Tools, die Best Practices in SLSA enthalten. Sie können Insights zu Ihrem Sicherheitsstatus aufrufen, einschließlich der SLSA-Ebene Ihrer Builds.

Artefakt- und Abhängigkeitsverwaltung

Wenn Sie Einblick in Sicherheitslücken in Ihrer Software haben, können Sie proaktiv reagieren und potenzielle Bedrohungen beheben, bevor Sie Ihre Anwendungen für Ihre Kunden freigeben. Mit den folgenden Tools erhalten Sie mehr Einblick in Sicherheitslücken.

Scannen auf Sicherheitslücken
Mit Diensten zum Scannen auf Sicherheitslücken wie Artifact Analysis können Sie bekannte Sicherheitslücken in Ihrer Software erkennen.
Abhängigkeitsverwaltung

Open Source Insights ist eine zentrale Quelle für Informationen zu Abhängigkeitsdiagrammen, bekannten Sicherheitslücken und Lizenzen im Zusammenhang mit Open-Source-Software. Auf der Website finden Sie Informationen zu Ihren Abhängigkeiten.

Das Open Source Insights-Projekt stellt diese Daten auch als Google Cloud Dataset zur Verfügung. Sie können BigQuery verwenden, um die Daten zu untersuchen und zu analysieren.

Richtlinie für die Versionsverwaltung

Scorecards ist ein automatisiertes Tool, das riskante Best Practices für die Softwarelieferkette in Ihren GitHub-Projekten identifiziert.

Allstar ist eine GitHub-Anwendung, die GitHub-Organisationen oder -Repositories kontinuierlich auf die Einhaltung der konfigurierten Richtlinien überwacht. Sie können beispielsweise eine Richtlinie auf Ihre GitHub-Organisation anwenden , mit der nach Mitarbeitern außerhalb der Organisation gesucht wird, die Administrator oder Push-Zugriff haben.

Weitere Informationen zum Verwalten von Abhängigkeiten finden Sie unter Abhängigkeitsverwaltung

Sensibilisierung des Teams für Cybersicherheit

Wenn Ihre Teams die Bedrohungen der Softwarelieferkette und die Best Practices kennen, können sie sicherere Anwendungen entwerfen und entwickeln.

In der Umfrage „State of Cybersecurity 2021, Part 2“ unter Fachleuten für Informationssicherheit gaben die Teilnehmer an, dass Schulungen und Sensibilisierungsprogramme zur Cybersicherheit einen positiven (46%) oder sehr positiven (32%) Einfluss auf das Bewusstsein der Mitarbeiter hatten.

In den folgenden Ressourcen erfahren Sie mehr über die Sicherheit der Lieferkette und die Sicherheit in Google Cloud:

Vorbereitung auf Änderungen

Nachdem Sie die gewünschten Änderungen ermittelt haben, müssen Sie sie planen.

  • Ermitteln Sie Best Practices und Maßnahmen zur Risikominderung, um die Zuverlässigkeit und Sicherheit Ihrer Lieferkette zu verbessern.
  • Entwickeln Sie Richtlinien, damit Teams Änderungen implementieren und die Compliance einheitlich messen können. Ihre Unternehmensrichtlinien können beispielsweise Kriterien für die Bereitstellung enthalten, die Sie mit der Binärautorisierungimplementieren. Die folgenden Ressourcen können Ihnen helfen:

  • Planen Sie schrittweise Änderungen, um die Größe, Komplexität und Auswirkungen jeder Änderung zu reduzieren. Außerdem können sich die Mitarbeiter in Ihren Teams so an jede Änderung anpassen, Feedback geben und die gewonnenen Erkenntnisse auf zukünftige Änderungen anwenden.

Die folgenden Ressourcen können Ihnen bei der Planung und Implementierung von Änderungen helfen.

  • ROI of DevOps Transformation“ ist ein Whitepaper, in dem beschrieben wird, wie Sie den Wert von DevOps -Transformationen prognostizieren und Investitionen in diese Transformationen rechtfertigen können.

  • Das Google Cloud Application Modernization Program bietet eine umfassende, geführte Bewertung, bei der wichtige Ergebnisse (Geschwindigkeit und Stabilität sowie Burn-out) gemessen und die technischen, prozessbezogenen und kulturellen Fähigkeiten ermittelt werden, die diese Ergebnisse für Ihre Organisation verbessern. Weitere Informationen zum Programm finden Sie im Blogpost zur Ankündigung von CAMP.

  • Im Leitfaden „How to transform“ finden Sie Anleitungen zur Planung und Implementierung von Änderungen. Wenn Sie eine Kultur fördern, die schrittweise, kontinuierliche Änderungen unterstützt, führt dies zu erfolgreicheren Ergebnissen.

  • Das NIST Secure Software Delivery Framework beschreibt Best Practices für die Softwaresicherheit, die auf etablierten Best Practices von Organisationen wie The Software Alliance, Open Web Application Security Project und SAFECode basieren. Es enthält eine Reihe von Best Practices zur Vorbereitung Ihrer Organisation sowie Best Practices zur Implementierung von Änderungen und zur Reaktion auf Sicherheitslücken.

Nächste Schritte