Jak skloubit bezpečnost a DevOps

Pavel Houser , 15. srpen 2017 13:45 0 komentářů
Jak skloubit bezpečnost a DevOps

Model vývoje a provozu softwaru DevOps se v tuto chvíli s bezpečností snáší nepříliš dobře. Na jednu stranu zde funguje rychlé uvolňování, testování a zavádění nových verzí a aplikací, na druhé straně zabezpečení se pojí s rozumně konzervativními pravidly, opatrností a důrazem na to, co je ověřené. Pokud není známá chyba/zranitelnost, je lepší na systém nesahat; to je přímý opak myšlení DevOps.

Jak tedy zkombinovat agilitu DevOps a politiky zabezpečení? Zeus Kerravala na webu DarkReading soudí, že to může jít překvapivě dobře – to protože i od zabezpečení dnes požadujeme agilitu, což zdaleka neznamená jen neustálé přidávání nových škodlivých kódů na blacklist. Z historických důvodů ovšem bývají v podnicích oddělené týmy/oddělení odpovědné za vývoj a za provoz infrastruktury, kam se řadí i bezpečnost. Kerravala se ovšem dovolává na další experty, podle nichž je takové uspořádání již přežité. Možná umožňuje navzájem svalovat příslušné neúspěchy na druhou stranu, ale jinak není ničím užitečné; oba týmy mají přitom společnou odpovědnost, úspěšné aplikace. Agilní dnes musí být i samotná infrastruktura, např. pokud jde o rychle rekonfigurovatelné, softwarově definované sítě.

Nicméně organizace by měly provést určité změny. Častou chybou bývá ponechání bezpečnosti až na konec vývojového procesu (bez ohledu na to, zda pak vše provádí oddělení původních vývojářů nebo speciální bezpečnostní tým). Nasazení softwaru se tím zdržuje často o řadu měsíců, což je v rozporu s principy DevOps a jedním z cílů digitální transformace podniku by mělo být i překonat tento problém. Viz také: DevOps – na co by si podniky měly dávat pozor?.

Z průzkumu společnosti DigiCert (mj. dodavatel šifrování a dalšího zabezpečení pro systémy IoT) vyplývá, že 49 % podniků reportují, že DevOps a zabezpečení již úspěšně integrovaly. Kerravala ovšem toto číslo pokládá za nepřiměřeně vysoké a skepticky soudí, že značná část těchto respondentů si neuvědomuje, co by vlastně úspěšná integrace devops a zabezpečení měla obnášet. 78 % odpovědí vyjadřuje obavu, že nedostatečná integrace zvyšuje náklady, 73 % soudí, že zpomaluje tvorbu a dodávání aplikací. 71 % se především obává, že výsledkem může být zvýšené bezpečnostní riziko; nicméně tento důvod je až na třetím místě, více respondentů tedy problém vnímá spíše jako překážku, aby model DevOps přinášel opravdu požadovanou rychlost a právě agilitu mají za kritický prvek pro budoucí konkurenceschopnost. Nakonec Kerravala zmiňuje několik tipů pro efektivní integraci DevOps a zabezpečení: jak už bylo řečeno, u všech projektů by bezpečnost měla být řešena od samého začátku. Dále se doporučuje jmenovat jednoho člověka, který bude mít pod sebou současně vývojáře i správce/specialisty na zabezpečení. Všechny procesy by se navíc měly maximálně automatizovat, stojí za to investovat do průzkumu trhu a pak i do příslušných vybraných nástrojů. Zdroj: DarkReading.com


Komentáře

RSS 

Komentujeme

Do 100 let díky pivu

Pavel Houser , 02. prosinec 2018 16:00
Pavel Houser

Šéf Amazonu věří, že pozitivní vliv na dlouhověkost má alkohol – alespoň v případě firem. Jeff Bezo...

Více

Kalendář

29. 01. Reshoper 2019
29. 03.

30. 03.
Czech On-line Expo 2019
01. 04.

05. 04.
SuSEcon 2019







RSS 

Zprávičky

Kauza Huawei zaměstnává světovou politiku

ČTK , 10. prosinec 2018 09:00

Komisař EU pro digitální trh: čínské technologické firmy jsou nuceny spolupracovat s čínskými tajným...

Více 0 komentářů

Analýza: E-shopy letos na černý pátek omezily triky s cenami

ČTK , 10. prosinec 2018 08:00

Útraty Čechů v týdnu během slevových akcí na tzv. černý pátek dosáhly letos rekordní 4,2 miliardy Kč...

Více 0 komentářů

Před 50 lety tým vědce Engelbarta představil počítačovou myš

ČTK , 09. prosinec 2018 08:00

"Ani nevím, proč tomu říkáme myš. Asi kvůli čouhajícímu kabelu."...

Více 0 komentářů

Starší zprávičky

Státy EU podpořily rychlý přístup úřadů k elektronickým důkazům

ČTK , 08. prosinec 2018 09:00

Kromě samotného obsahu budou moci vyšetřovatelé získat přístup k metadatům....

Více 0 komentářů

K tažení proti Huawei a ZTE se připojí Japonsko

ČTK , 08. prosinec 2018 08:00

Japonsko se chystá vyloučit z vládních nákupů příslušenství dodávané čínskými telekomunikačními firm...

Více 0 komentářů

Bitcoin dál prudce klesá, za den odepsal přes 11 %

ČTK , 07. prosinec 2018 10:14

XRP (ripple) na kryptoměnové burze Coindesk odepsal 10,6 procenta a ether 15,9 procenta....

Více 0 komentářů

Kanadská policie zadržela finanční ředitelku čínské firmy Huawei

ČTK , 07. prosinec 2018 10:00

Britská BT oznámila, že nebude s čínským gigantem spolupracovat na vývoji bezdrátové sítě 5G...

Více 0 komentářů