DevOps-teams en security-teams werken nauwelijks samen

samenwerken-team-pixabay-Free-Photos

DevOps wordt gemeengoed in het ontwikkelen en leveren van apps en diensten, maar de flexibiliteit gaat ten koste van de security. Terwijl DevOps-teams steeds meer privileged accounts en secrets aanmaken en delen via allerlei platformen, komt de druk bij security-teams te liggen om dit allemaal in veilige banen te leiden. Er blijkt nauwelijks samenwerking te zijn.

Dit blijkt uit het jaarlijkse Threat Landscape Report 2018 van CyberArk onder meer dan 1000 IT-security specialisten in verschillende landen in EMEA, aangevuld met complementair lokaal onderzoek in diverse landen waaronder Nederland. Driekwart van de security-professionals geeft in het EMEA-onderzoek aan dat er geen security-strategie is voor privileged accounts in DevOps workflows. Een beheeroplossing voor secrets (zoals accountgegevens, SSH keys, API keys en andere gevoelige informatie) en privileged accounts ontbreekt. Slechts een derde stelt dat DevOps- en security-teams nauw samenwerken. Dit wereldwijde gemiddelde komt overeen met het beeld in Nederland. Hier werkt zo’n 28 procent nauw samen, terwijl een kwart aangeeft nauwelijks samen te werken, hooguit aan het einde van een workflow of pipeline.

Management van privileged accounts

Ook zorgwekkend is dat ontwikkelaars en security-specialisten niet goed weten waar privileged accounts en secrets zich precies bevinden in de organisatie. Vrijwel niemand heeft een compleet overzicht. Dit is ook terug te vinden in de Nederlandse cijfers: een goede 41 procent gebruikt een beheertool voor privileged accounts, maar op de vraag hoe credentials worden opgeslagen heeft 10 procent geen idee, antwoordt een kwart dat het op papier wordt bewaard of simpelweg in het hoofd van een beheerder en staan er bij 16 procent wachtwoorden in een document ergens centraal op een server of op een USB-stick, dan wel externe schijf.

Hoewel veel DevOps-teams onderschatten hoeveel secrets er in de IT-infrastructuur aanwezig zijn, beseffen ze wel dat beveiliging beter moet. Meer dan een derde (37 procent) geeft aan dat gecompromitteerde DevOps-tools en omgevingen een ernstige kwetsbaarheid vormen in de organisatie, maar het lukt hen niet om de gaten te dichten.

‘Combinatie met security-strategie en beheertools’

“Er komen twee zorgwekkende vindingen voort uit het onderzoek: DevOps en security werken nauwelijks samen, en het zicht op secrets en privileged accounts ontbreekt”, aldus Bart Bruijnesteijn van CyberArk. “Volgens Gartner gebruikt inmiddels meer dan helft van de bedrijven DevOps, maar het lijkt er sterk op dat we iets hebben omarmd zonder alle risico’s in te kaart te brengen. DevOps biedt volop voordelen, maar moet samengaan met een security-strategie en beheertools om de ontwikkeling en levering van apps en diensten veilig te houden. Pas dan pluk je echt de vruchten ervan en kun je een veilig, schaalbaar platform bouwen dat toekomstbestendig is.”

Meer over
Lees ook
Nederlandse ambassade helpt Nederlandse securitybedrijven op weg in België

Nederlandse ambassade helpt Nederlandse securitybedrijven op weg in België

De Belgische markt biedt kansen voor Nederlandse leveranciers van IT-beveiligingsoplossingen. De Nederlandse ambassade in Brussel gaat daarom samen met Nederland ICT bedrijven helpen uit te breiden naar België. De ambassade organiseert een evenement om bedrijven hierbij te helpen. op Dit event worden Nederlandse leveranciers van cybersecurityprodu1

Bedrijven sluiten ondanks zorgen geen verzekering af tegen cybercrime

Bedrijven sluiten ondanks zorgen geen verzekering af tegen cybercrime

Bedrijven maken zich veel zorgen over cyberbeveiliging. Slechts één of de vijf organisaties beschermt zichzelf echter tegen cyberaanvallen door hiervoor een verzekering af te sluiten. Dit blijkt uit onderzoek van de bedrijfsverzekeraar Zurich in samenwerking met FERMA en PRIMA. 76 procent van de ondervraagde bedrijven geeft aan zich in de afgelope1

Europa moet de leiding nemen in de standaardisatie van cybersecurity

Europa moet de leiding nemen in de standaardisatie van cybersecurity

Europese Instituten zouden de leiding moeten nemen in het standaadiseren van cybersecurity. Dit stelt de Cyber Security Coordination Group (CSCG) in een whitepaper, die op verzoek van Eurocommissaris Neelie Kroes is opgesteld. De CSGS doet in de whitepaper negen aanbevelingen voor het standaardiseren van cybersecurity binnen Europa. "De CSCG moedi1