* Die Besucher sollten grundsätzlich mit dem SDLC, agiler Entwicklung und den damit verbundenen Begriffen und Handlungsweisen vertraut sein.
* Grundlagen-Wissen zum Thema Security wird vorausgesetzt.
* Praktische Erfahrung im Bereich der Implementierung eines SSDLC sind hilfreich, aber nicht zwingend erforderlich.
Der Beitrag hat das Ziel, Teilnehmern einen Einblick in die Schwierigkeiten der Integration von Security in einem hoch agilen Projekt zu geben. Hier spielen nicht nur Budget und das Team- und Projektumfeld eine Rolle, sondern auch die eingesetzte Technologie bzw. Architektur sowie die immer größere Bedeutung von Automatisierung. Die Zusammenarbeit zwischen Entwicklern ("Dev"), Security ("Sec") und dem Betrieb ("Ops"), also das Thema "DevSecOps", das aktuell viel in Diskussion ist, wird hier nicht theoretisch, sondern rein aus der Praxis betrachtet. Oft müssen pragmatische Entscheidungen getroffen oder bereits etablierte Prozesse angepasst werden.
Durch unsere Erfahrungen konnten wir einige knappe und allgemein gültige Best Practices ableiten, die Verantwortliche in derselben Situation unterstützen können, Probleme frühzeitig zu vermeiden oder bereits getroffene Entscheidungen noch einmal zu überdenken. Diese Best Practices werden durch anschauliche Beispiele aus dem laufenden Projekt aufgezeigt.
Maximiliane Zirm arbeitet als Senior IT-Security Beraterin bei mgm security partners und ist dort die Leiterin des Penetration-Testing-Teams. Zusätzlich ist sie beratend in verschiedenen Softwareprojekten tätig, hält Seminare für Software Entwickler im Bereich der Web Application Security Best Practices und führt Sicherheitsanalysen für Web- und Mobile-Anwendungen durch.
Sie möchten über die heise devSec
auf dem Laufenden gehalten werden?