Zunehmende Komplexität der Cloud-nativen Entwicklung erhöht Sicherheitsrisiken

Für CISOs wird es immer schwieriger, ihre Software abzusichern, da ihre hybriden und Multi-Cloud-Umgebungen zunehmend komplexer werden. Zudem nutzen Teams weiterhin manuelle Prozesse, wodurch Schwachstellen in Produktionsumgebungen gelangen können. So das Ergebnis einer unabhängigen globalen Umfrage, die im Auftrag von Dynatrace unter 1.300 Chief Information Security Officers (CISOs) in großen Unternehmen durchgeführt wurde. Die Studie zeigt auch, dass die konstante Verwendung von isolierten Tools für Entwicklung, Bereitstellung und Sicherheitsaufgaben die Reife der DevSecOps-Einführung behindert. Diese Erkenntnisse unterstreichen den wachsenden Bedarf einer Zusammenführung von Observability und Sicherheit, um eine datengesteuerte Automatisierung zu ermöglichen, die es den Entwicklungs-, Sicherheits- und IT-Operations-Teams erlaubt, schnellere und sicherere Innovationen zu liefern.

Zu den Ergebnissen der Studie gehören:
• Mehr als zwei Drittel (68 Prozent) der CISOs geben an, dass das Schwachstellenmanagement schwieriger geworden ist, weil die Komplexität der Software-Lieferkette und des Cloud-Ökosystems zugenommen hat.
• Nur 50 Prozent der CISOs sind sich sicher, dass die von den Entwicklungsteams gelieferte Software vollständig auf Schwachstellen getestet wurde, bevor sie in Produktionsumgebungen eingesetzt wird.
• 77 Prozent der CISOs geben an, dass es eine große Herausforderung ist, Schwachstellen zu priorisieren, weil ihnen Informationen über das Risiko fehlen, das diese Schwachstellen für ihre Umgebung darstellen.
• 58 Prozent der Schwachstellenwarnungen, die allein von Sicherheitsscannern als kritisch eingestuft werden, sind in der Produktion nicht von Bedeutung, so dass wertvolle Entwicklungszeit mit der Suche nach falsch-positiven Meldungen verschwendet wird.
• Im Durchschnitt verbringt jedes Mitglied der Entwicklungs- und Anwendungssicherheitsteams fast ein Drittel (28 Prozent) seiner Zeit – oder 11 Stunden pro Woche – mit Aufgaben des Schwachstellenmanagements, die automatisiert werden könnten.
• 75 Prozent der CISOs geben an, dass das Vorherrschen von Teamsilos und Einzellösungen während des DevSecOps-Lebenszyklus es begünstigt, dass Schwachstellen in die Produktion gelangen.
• 81 Prozent der CISOs sagen, dass mehr Schwachstellen ausgenutzt werden, wenn es ihnen nicht gelingt, DevSecOps effektiver zu gestalten; allerdings haben nur 12 Prozent der Unternehmen eine ausgereifte DevSecOps-Kultur.
• 86 Prozent der CISOs sagen, dass KI und Automatisierung für den Erfolg von DevSecOps und die Überwindung von Ressourcenproblemen entscheidend sind.
• 76 Prozent der CISOs geben an, dass die Zeit, die vergeht zwischen der Entdeckung von Zero-Day-Angriffen und der Fähigkeit, jeden Fall zu patchen, eine große Herausforderung bei der Risikominimierung darstellt.

„Unternehmen kämpfen damit, den Bedarf an schnellerer Innovation mit der Governance und den Sicherheitskontrollen, die sie eingerichtet haben, um ihre Dienste und Daten sicher zu halten, in Einklang zu bringen“, sagt Bernd Greifeneder, Chief Technology Officer bei Dynatrace. „Die wachsende Komplexität der Software-Lieferketten und die Cloud-nativen Technologie-Stacks, die die Grundlage für digitale Innovationen bilden, machen es immer schwieriger, neue Schwachstellen schnell zu identifizieren, zu bewerten und die Reaktionsmaßnahmen zu priorisieren. Diese Aufgaben übersteigen inzwischen die menschlichen Fähigkeiten. Daher stellen Entwicklungs-, Sicherheits- und IT-Teams fest, dass die vorhandenen Kontrollen für das Schwachstellenmanagement in der dynamischen digitalen Welt von heute nicht mehr ausreichen und ihr Unternehmen dadurch einem inakzeptablen Risiko ausgesetzt ist.“

„Trotz des weit verbreiteten Verständnisses für die vielen Vorteile von DevSecOps befinden sich die meisten Unternehmen noch in der Anfangsphase der Einführung dieser Praktiken, da die Daten isoliert sind, der Kontext fehlt und die Analytik eingeschränkt ist“, so Greifeneder weiter. „Um dies zu überwinden, sollten sie Lösungen verwenden, die Observability und Sicherheitsdaten zusammenführen und von vertrauenswürdiger KI und intelligenter Automatisierung unterstützt werden. Genau dafür haben wir die Dynatrace-Plattform entwickelt. Das Ergebnis ist, dass unsere Kunden die Zeit, die sie für die Identifizierung und Priorisierung von Schwachstellen aufwenden, um bis zu 95 Prozent reduziert haben. Das hilft ihnen, schnellere und sicherere Innovationen zu liefern, die sie an der Spitze ihrer Branchen halten.“

Info: Der Report basiert auf einer weltweiten Umfrage unter 1.300 CISOs in großen Unternehmen mit mehr als 1.000 Mitarbeitern, die im März 2023 von Coleman Parkes im Auftrag von Dynatrace durchgeführt wurde. Die Stichprobe umfasste 200 Befragte in den USA, jeweils 100 in Großbritannien, Frankreich, Deutschland, Spanien, Italien, Skandinavien, dem Nahen Osten, Australien und Indien sowie jeweils 50 in Singapur, Malaysia, Brasilien und Mexiko. Der Report steht kostenlos zum Download bereit unter: https://cloud.document-box.de/index.php/s/Mc48w2QS5a4kRTp

#Dynatrace