
Die OWASP-DevSecOps-Richtlinie kann uns helfen, Sicherheit als Teil der Entwicklungspipeline zu verankern.
Die OWASP DevSecOps Guideline erklärt, wie wir eine sichere Pipeline implementieren, Best Practices anwenden und Tools einführen können, die wir in dieser Hinsicht nutzen können. Außerdem versucht das Projekt, uns dabei zu helfen, die Shift-Left-Sicherheitskultur in unserem Entwicklungsprozess zu fördern. Dieses Projekt hilft Unternehmen jeder Größe, die eine Entwicklungspipeline oder, mit anderen Worten, eine DevOps-Pipeline haben. Wir versuchen, in diesem Projekt eine Perspektive für eine sichere DevOps-Pipeline zu skizzieren und diese dann basierend auf unseren individuellen Anforderungen zu verbessern.
Das ideale Ziel ist es, "Sicherheitsprobleme (durch Design oder Anwendungsschwachstellen) so früh wie möglich zu erkennen."
Bei DevSecOps dreht sich alles darum, Sicherheit in DevOps zu integrieren. Um jedoch mit dem Tempo von CI/CD Schritt zu halten, muss Sicherheit früh in die Softwareentwicklung und das Testen eingebracht werden.

OWASP Proactive Controls listet die Top-10-Sicherheitskontrollen auf, die jeder Entwickler beim Programmieren einer Anwendung implementieren muss. Betrachten Sie diese Sammlung als Ausgangspunkt, wenn Sie im DevSecOps-Zyklus Code entwerfen, schreiben oder testen müssen.
Sie können auch dem OWASP Software Assurance Maturity Model (SAMM) folgen, um festzulegen, was Sie je nach Reifegrad für Sicherheitsanforderungen (und mehr) berücksichtigen sollten.
Zunächst erwägen wir, die folgenden Schritte in einer grundlegenden Pipeline zu implementieren:
Wir können die Schritte unserer Pipeline an unseren Software Development Life Cycle (SDLC) oder unsere Softwarearchitektur anpassen und schrittweise Automatisierung hinzufügen, wenn wir gerade erst beginnen. Zum Beispiel können wir von SAST/DAST zu einer regulären Testsuite mit integrierten Sicherheitskontrollen wechseln oder ein Audit-Skript hinzufügen, das nach bekannten verwundbaren Abhängigkeiten sucht.
CI/CD ist ein Vorteil für SecOps, ein privilegierter Einstiegspunkt für Sicherheitsmaßnahmen und -kontrollen. Wenn Sie jedoch CI/CD-Tools für die Automatisierung verwenden, denken Sie daran, dass die Tools selbst oft Ihre Angriffsfläche vergrößern. Setzen Sie daher Sicherheitskontrollen für Build-, Bereitstellungs- und Automatisierungssoftware ein.
Die Projektseite auf der OWASP-Website ist verfügbar unter OWASP DevSecOps Guideline Project.