Compute
Leistungsstarke und skalierbare Rechenressourcen für Ihre kritischen Arbeitslasten. Orchestrieren Sie Ihre Cloud-nativen Anwendungen mit unseren modernen Container-Lösungen.
Entdecken Sie das Angebot Rechnen
Virtuelle Maschinen
VM Instanzen
Eine flexible und sichere On-Demand-Lösung für virtuelle Maschinen auf einer gemeinsam genutzten Infrastruktur.
Dedizierte Server
IaaS OpenSource
Virtualisierte Open-Source-Infrastruktur in einer vertrauenswürdigen, SecNumCloud-qualifizierten Cloud-Umgebung für vollständige technologische Souveränität.
IaaS VMWare
Ihre virtuellen VMware-Maschinen in einer vertrauenswürdigen, SecNumCloud-qualifizierten und HDS-zertifizierten Cloud-Umgebung.
Bare Metal
Dedizierte und vollständig anpassbare Server für die vollständige Autonomie über Ihre souveräne Infrastruktur.
Container
PaaS Openshift
Die einheitliche Plattform zum Erstellen, Modernisieren und Bereitstellen Ihrer Anwendungen in großem Umfang in einer souveränen Cloud.
Managed Kubernetes
Managed Container-Orchestrierungslösung, die Sicherheit, Ausfallsicherheit und erweiterte Automatisierung auf souveräner Infrastruktur bietet.
Speicherung
Anpassungsfähige und leistungsfähige Speicherlösungen für alle Ihre Bedürfnisse. Optimieren Sie Ihre Daten mit unseren hochverfügbaren Block- und Objektlösungen.
Entdecken Sie das Angebot Storage
Speicherung
Blockspeicher
Die anpassungsfähige Blockspeicherlösung für optimale Speicherleistung in einer souveränen Cloud.
Objektspeicher
Die skalierbare und kostengünstige Speicherlösung für Ihre unstrukturierten Daten in einer souveränen Cloud.
Speichern
Datensicherungslösungen
Differenzierte Backup-Lösungen, die auf Ihre Herausforderungen und Umgebungen zugeschnitten sind
Netzwerk
Fortschrittliche Netzwerklösungen, um Ihre Infrastruktur zu verbinden und zu sichern. Stellen Sie Ihre privaten Netzwerke automatisiert und sicher bereit.
Entdecken Sie das Netzwerk-Angebot
Netzwerk
Virtual Private Cloud
Stellen Sie Ihre privaten Netzwerke automatisiert und sicher 100% ein und verwalten Sie sie.
Private Backbone
Übernehmen Sie die volle Kontrolle über Ihr Netzwerk mit erweiterter Layer-2-Konnektivität, die für Hybridarchitekturen und maßgeschneiderte Konfigurationen entwickelt wurde.
Firewall
Managed Firewall
Fortschrittliche Sicherheitslösungen für eine vollständige Isolierung und einen verbesserten Schutz
Unterbringung Sec
Housing - Gewidmeter Raum
Ein sicheres Hosting für Ihre Geräte in einer dedizierten oder gemeinsam genutzten Umgebung, je nach Bedarf.
Sicherheit
Fortschrittliche Sicherheitslösungen zum Schutz Ihrer kritischen Infrastruktur. Kontrollieren Sie den Zugriff und verteidigen Sie sich gegen Online-Bedrohungen.
Entdecken Sie das Angebot Sicherheit
Sicherheit
Anti-DDoS
Der Schutzschild gegen Online-Angriffe
Bastion Host
Zentrale und transparente Zugangskontrolle für einen robusten Schutz Ihrer Infrastruktur
Managed KMS
Souveräne kryptografische Schlüsselverwaltung mit hardwarebasiertem Root of Trust (HSM) zum Schutz Ihrer sensibelsten Daten in der SecNumCloud-Infrastruktur.
Managed SIEM
Eine zentrale Plattform zur Sammlung und Korrelation von Sicherheitslogs, die KI-Automatisierung mit fortschrittlichen Erkennungsregeln (MITRE ATT&CK) verbindet.
IA
Lösungen mit künstlicher Intelligenz, die Ihre Daten in Erkenntnisse verwandeln und Ihre Geschäftsprozesse beschleunigen.
Entdecken Sie das KI-Angebot
IA
LLMaaS
Greifen Sie auf modernste Sprachmodelle auf einer souveränen, SecNumCloud-qualifizierten und HDS-zertifizierten Infrastruktur zu, um leistungsfähige und sichere KI-Anwendungen zu ermöglichen.
GPU
NVIDIA GPU-Instanzen zur Beschleunigung Ihrer Berechnungen für künstliche Intelligenz und High Performance Computing in einer souveränen Cloud.
Data
Datenlösungen, mit denen Sie Ihre kritischen Daten verwalten, analysieren und nutzen können.
Entdecken Sie das Data-Angebot
Datenbanken
Managed MariaDB
Eine vollständig verwaltete relationale MariaDB-Datenbank und PITR-Backup auf souveräner SecNumCloud-Infrastruktur.
Managed PostGreSQL
Die vollständig gemanagte relationale Datenbanklösung auf souveräner SecNumCloud-Infrastruktur
Big Data
Managed Kafka
Die verteilte Open-Source-Plattform für das Streaming von Daten in Echtzeit
Managed File System
Ein verwaltetes, souveränes und hochverfügbares verteiltes Dateisystem, auf das über NFS und SMB in der SecNumCloud-Infrastruktur zugegriffen werden kann.
Management & Governance
Begleitende und unterstützende Dienstleistungen, die Sie bei Ihrer Cloud-Transformation unterstützen.
Entdecken Sie das Begleitangebot
Begleitung
Unterstützungsstufen
Entdecken Sie die drei Ebenen der Unterstützung, um Sie entsprechend Ihren Herausforderungen bestmöglich zu unterstützen.
Professionelle Dienstleistungen
Von der Konzeption bis zur Optimierung begleitet Sie Cloud Temple in jeder Phase Ihres Projekts.
Regierungsführung
Konsole - API - Terraform Provider
Eine einzige Schnittstelle, um Ihre Produkte und Dienstleistungen zu visualisieren und zu verwalten
Beobachtbarkeit
Metriken Ihrer Infrastruktur, die in den Marktstandards verfügbar sind
Das Magazin > DevSecOps - Sicherheit in die Entwicklung einbringen

Die technologischen Innovationen der letzten Jahre, insbesondere die Möglichkeit, Infrastrukturen sehr schnell in die Cloud zu verlagern, haben die Grenzen der traditionellen Methoden der kaskadierenden Softwareentwicklung aufgezeigt, die auf einer sequentiellen Abfolge von vordefinierten Schritten beruhen.

Dies führte zur Entstehung der agilen Methoden und der DevOps-Kultur, die durch kürzere Produktionszyklen, Automatisierung und die Überwindung der historischen Kluft zwischen Entwicklungsteams (Devs) und Infrastrukturadministratoren (Ops) gekennzeichnet ist, zusammengefasst in dem berühmten Motto von Werner Vogels, dem CTO von AWS, "you build it, you run it" (Du baust es, du läufst es).

Unternehmen, die diesen Kulturwandel erfolgreich vollzogen haben, konnten ihre "time to market" deutlich verkürzen, indem sie ihre Softwareprodukte mit einer zuvor unvorstellbaren Geschwindigkeit einsetzten.

Diese erhöhte Geschwindigkeit hat jedoch neue Herausforderungen für die Anwendungssicherheit mit sich gebracht: Wie können Schwachstellen vermieden und gleichzeitig mehrere Einsätze pro Woche oder sogar pro Tag durchgeführt werden?

Wir glauben, dass der jüngste DevSecOps-Ansatz relevant ist, um diese Anforderung zu erfüllen.

Hier sind die drei Schwerpunkte, die unserer Meinung nach am wichtigsten sind:

Sicherheit nach links verschieben

Es herrscht Einigkeit darüber, dass der Aufwand, eine Anwendung im Nachhinein zu sichern, extrem viel teurer ist als die Integration von Sicherheitsanforderungen bereits in der Konzeption. Keine Debatte also über die Notwendigkeit, Sicherheit von Anfang an zu integrieren (links auf der Zeitachse), aber wie geht das in der Praxis?

Die Einstellung eines Sicherheitsexperten in jedes Entwicklungsteam ist kostspielig und nicht skalierbar. Andererseits kann das Sicherheitsteam (wenn es eines gibt...!) zu risikoscheu sein und seine Vetomacht missbrauchen, was zu ungebührlichen Verzögerungen bei der Implementierung führt.

DevSecOps bietet diese Praktiken :

  • Coder in sicherer Entwicklung schulen, z. B. mithilfe des sehr umfangreichen Materials, das vom Open Web Application Security Project (OWASP) zur Verfügung gestellt wird ;
  • Erleichtern Sie die Kommunikation zwischen Devs, Ops und Security, z. B. durch Sitzungen zum Informationsaustausch, Konferenzen und kollaborative Workshops ;
  • Förderung der Sicherheit als Geisteshaltung und Unternehmenswert.

Automatisierung von Sicherheitsüberprüfungen

Sicherheitskontrollen müssen während des gesamten Lebenszyklus des Codes implementiert werden, d. h. in der kontinuierlichen Integrations- und Lieferpipeline. Die Palette der automatischen Tests sollte um sicherheitsrelevante Tests erweitert werden, wobei idealerweise statische und dynamische Code-Analyse-Tools integriert werden sollten. In jüngster Zeit ist der Begriff Test Driven Security (TDS) aufgetaucht, der sich am bekannteren Test Driven Development (TDD) orientiert.

In diesem Stadium besteht die Gefahr, dass sich die False Positives vervielfachen; es ist sehr wichtig, die Anzahl der False Positives durch Tuning zu kontrollieren, damit die Lieferungen nicht zu Unrecht verzögert werden - die Liefergeschwindigkeit ist der Lebensnerv!

Die Generierung von sicherheitsrelevanten Metriken geht Hand in Hand mit diesen Automatisierungsbemühungen und ermöglicht es, die für die Kommunikation mit den Geschäftsführern wichtigen KPIs zu ermitteln.

Ernennung von Sicherheits-Champions

Wie bereits erwähnt, ist es nicht praktikabel, Sicherheitsexperten in jedem Entwicklungsteam zu positionieren: Der von DevSecOps empfohlene Ansatz besteht darin, Sicherheitschampions unter den Mitgliedern der Dev- und Ops-Teams zu fördern. Diese "Champions" sollten durch einen Weg des Bewusstseins und der Schulung zu Multiplikatoren des Sicherheitsteams werden.

Zu den Verantwortlichkeiten, die sie tragen können, gehören folgende:

  • Entscheiden, wann Sie die Meinung von Sicherheitsexperten einholen sollten
  • Code Reviews (Dev) und Konfigurationsaudits (Ops) moderieren
  • Die Modellierung von Bedrohungen koordinieren
  • Kollegen für gute Sicherheitspraktiken sensibilisieren

Es ist wichtig zu betonen, dass diese neuen Sicherheitspraktiken nicht die Wichtigkeit regelmäßiger Penetrationstests und eines SIEM-Systems (Log Analysis and Correlation System), das idealerweise von einem Security Operations Center (SOC) verwaltet wird, außer Kraft setzen.

Durch Giuliano IPPOLITI (CISO und Direktor Grand Ouest bei Cloud Temple)

Das Magazin
Cookie-Richtlinie

Wir verwenden Cookies, um Ihnen die bestmögliche Erfahrung auf unserer Seite zu bieten, erheben aber keine personenbezogenen Daten.

Die Dienste zur Messung des Publikums, die für den Betrieb und die Verbesserung unserer Website erforderlich sind, ermöglichen es nicht, Sie persönlich zu identifizieren. Sie haben jedoch die Möglichkeit, sich ihrer Nutzung zu widersetzen.

Weitere Informationen finden Sie in unserem Datenschutzrichtlinie.