IT-Sicherheitsbewusstsein schaffen: Threat-Modelling per Kartenspiel

Beim Produktzyklus einer Software ist es wichtig, frühzeitig mögliche Bedrohungen zu erkennen. So fördern Sie das dafür nötige Wissen mit Kartenspielen.

Artikel verschenken
In Pocket speichern vorlesen Druckansicht
, Kartenmotive: Microsoft (CC BY 3.0 US)

(Bild: Kartenmotive: Microsoft (CC BY 3.0 US))

Lesezeit: 15 Min.
Von
  • Christoph Niehoff
Inhaltsverzeichnis

Eine Software über ihren gesamten Lebenszyklus kompetent zu verwalten, schließt eine Reihe von Aufgaben ein. Dazu gehören eher typische Entwicklungstätigkeiten wie Architektur der Software, kontinuierliche Tests und natürlich die Implementierung an sich. Moderne, agile Entwicklungsmethoden verzahnen diese Aufgaben mit vermeintlich nachgelagerten Arbeiten wie Deployment und Monitoring sowie der Wartung eines Softwareprodukts. Das zugehörige Schlagwort lautet "DevOps", weil die klassischerweise getrennten Bereiche Softwareentwicklung (Development) und Systemadministration (Operations) miteinander verschmelzen.

IT-Security findet dabei allerdings oft nicht den notwendigen Raum. Auch in sehr agil arbeitenden Teams bestehen die Security-Prozesse häufig aus singulären Ereignissen wie Audits oder simulierten Angriffen (Pentests), die an einzelnen Experten hängen und den anderen Prozessen nachgelagert sind.

Mehr zu: Sicherheit in Webanwendungen

Das kann zu unsicherer Software führen, denn selbst wenn man die Software perfekt implementiert und testet, kann das Security-Fehler im Design nicht ausgleichen. Solche Fehler gehören seit 2021 auch zur OWASP Top 10 der Sicherheitsrisiken für Web-Apps. Mit der Aufnahme in diese Liste des Open Web Application Security Projects hat "Unsicheres Design" einen gewichtigen Ritterschlag als ernstzunehmende Bedrohung bekommen. Selbst wenn man solche Probleme später in Audits entdeckt, ist der Aufwand zur Korrektur groß. Besser ist es, Security als gleichberechtigten Partner von Development und Operations in alle Teile des agilen Prozesses zu integrieren, was auch als "DevSecOps" bezeichnet wird.

Das war die Leseprobe unseres heise-Plus-Artikels "IT-Sicherheitsbewusstsein schaffen: Threat-Modelling per Kartenspiel". Mit einem heise-Plus-Abo können sie den ganzen Artikel lesen und anhören.

Immer mehr Wissen. Das digitale Abo für IT und Technik.