Weil Cyberversicherungen mögliche Bedrohungen nur schwer kalkulieren können, passen sie ihre Konditionen und Anforderungen immer wieder dynamisch an. Auch DevSecOps-Praktiken könnten bald erforderlich sein, betroffene Unternehmen sollten sich daher frühzeitig vorbereiten.
Nicht ausgeschlossen, dass Cyberversicherungen künftig auf der Einhaltung von DevSecOps-Best-Practices bestehen.
Schnelle, iterative DevOps-Workflows gehen oft mit Sicherheitsrisiken im Zusammenhang mit der Verwaltung von Berechtigungen einher. So ist bei zunehmendem Wettbewerbsdruck rund um eine schnellere Softwarebereitstellung die gemeinsame Nutzung von privilegierten Zugriffen auf sämtliche Container, Server und Anwendungen oder die Verwendung von im Code eingebetteten Klartext-Anmeldeinformationen sehr verlockend.
Hackern spielt das in die Hände. Sicherheitsunternehmen konnten in den letzten Monaten etwa beobachten, dass Cyberkriminelle immer öfter im Code eingebettete Klartext-Anmeldeinformationen, API-Zugangsschlüssel und sensible Konfigurationsdaten für großangelegte Ransomware-Attacken nutzen. Und auch der bekannte Hacker-Angriff auf den IT-Dienstleister Kaseya im Jahr 2021 erfolge über die DevOps-Pipeline.
Warum man sich mit DevSecOps beschäftigen sollte
Vor dem Hintergrund dieser Bedrohungen gewinnt die Integration einer Sicherheitskultur in DevOps-Praktiken immer mehr an Bedeutung – sowohl für die Unternehmen als auch vermehrt für die Versicherer, die sich selbst vor der sich verschärfenden Bedrohungslandschaft und den immer höheren Schadensummen schützen müssen.
DevSecOps bietet hier einen innovativen Ansatz für die Softwareentwicklung, bei dem Sicherheitsprüfungen und -funktionen in allen Phasen des Lebenszyklus einer Software integriert werden. Angefangen von der Entwurfsphase über die Integration, das Testen, die Bereitstellung und die endgültige Auslieferung der Software sorgt DevSecOps dafür, dass die Sicherheit von Anwendungen ein kontinuierlicher und automatisierter Prozess ist. So können DevOps-Praktiken selbst solche Sicherheitsschwachstellen aufdecken, die direkt mit der Verwaltung von Berechtigungen zusammenhängen.
Die Scheu vor DevSecOps
Dass viele Unternehmen das Thema DevSecOps bisher stiefmütterlich behandelt haben, liegt unter anderem daran, dass es sich um eine neue Security-Disziplin handelt, die einzigartige Herausforderungen mit sich bringt. Viele scheuen davor zurück, weil sie eine Beeinträchtigung ihrer agilen Entwicklung und damit eine Minderung ihrer Wettbewerbsfähigkeit befürchten.
Konkret sorgen sie sich, dass die CI/CD-Pipeline, die Code produziert, verlangsamt werden könnte. Da DevSecOps für eine umfassende Sicherheit von Unternehmen jedoch immer wichtiger wird, wird es Zeit, diese Zweifel aus dem Weg zu räumen und Wege zu finden, die Praktiken reibungslos in die bestehende Sicherheitsstrategie zu integrieren.
Warum PAM für DevOps ein guter Anfang ist
Dabei ist wichtig, nichts zu überstürzen oder sofort in neue Technologien zu investieren, sondern Schritt für Schritt vorzugehen und zu priorisieren. Ein sinnvoller Anfang kann sein, erst einmal das eigene Privileged-Access-Management um eine effektive Verwaltung von DevOps-Secrets zu erweitern. Immerhin können privilegierte Zugriffe auf sämtliche Container, Server und Anwendungen erfolgen.
Die Herausforderung dabei ist, schnelle, dynamische DevOps-Zyklen und Robotic Process Automation (RPA) mit den nötigen Sicherheitsrichtlinien in Einklang zu bringen. Moderne PAM-Lösungen können diese Herausforderungen meistern, indem sie ein Secrets-Management in DevOps-Geschwindigkeit bieten – ohne den Entwicklungsprozess zu beeinträchtigen.
Hochgeschwindigkeits-Tresor: Modernes PAM bietet einen verschlüsselten, zentralen, SaaS-basierten Vault, der den speziellen Anforderungen von DevOps-Teams an Geschwindigkeit und Agilität gerecht wird, und privilegierte Zugangsdaten in nur wenigen Minuten speichert.
Zentralisierte Geheimnisse: Modernes PAM eliminiert heterogene Vault-Instanzen, erzwingt einen sicheren Zugriff auf Secrets und erstellt ein lückenloses Auditprotokoll, das den Verantwortlichen Einblick in sämtliche privilegierte Aktivitäten gewährt.
Automatisierung und Skalierung: Modernes PAM bietet eine automatisierte Schnittstelle (CLI und API), die für Geschwindigkeit und Umfang von DevOps-Pipelines und RPA-Implementierungen und -Tools optimal ausgelegt ist.
Ausstellen von Zertifikaten: Modernes PAM unterstützt das Ausstellen von X.509- und SSH-Zertifikate und deren automatische Signierung und Verteilung.
Just-in-Time-Zugriffe: Modernes PAM entfernt permanenten Zugang zu Datenbanken wie MySQL, PostgreSQL, Oracle etc. sowie zu Cloud-Plattformen, wie AWS, Azure oder GCP und setzt stattdessen auf sichere Just-in-Time-Zugriffe.
Fazit
Cyberversicherer erwarten von ihren Kunden heutzutage Sicherheitsmaßnahmen, die insbesondere auch das Identitäts- und Zugriffsmanagement abdecken. Setzen Unternehmen irgendeine Art von DevOps-Prozessen ein, empfiehlt es sich daher, PAM-Lösungen zu implementieren, die auch DevOps-Secrets effektiv absichern. Dazu braucht es jedoch Tools, die die Geschwindigkeit und die Agilität unterstützen, die für DevOps-Team-Workloads erforderlich sind.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
* Über den Autor Andreas Müller ist Vice President DACH bei Delinea.