CyberGlossary

Anwendungssicherheit

DevSecOps

Auch bekannt als: SecDevOps, Rugged DevOps

Definition

Eine Kultur und Praxis, die Sicherheitsverantwortung in DevOps-Workflows integriert, damit Teams sichere Software kontinuierlich und schnell ausliefern.

DevSecOps erweitert DevOps, indem Sicherheit als gemeinsame Verantwortung von Entwicklung, Security und Betrieb verstanden wird statt als nachgelagertes Gate. Sicherheitskontrollen werden in CI/CD-Pipelines automatisiert – SAST, SCA, Secret-Scanning, Container-Scanning, IaC-Analyse, DAST und Policy-as-Code – sodass Probleme dort sichtbar werden, wo Entwickler ohnehin arbeiten. Automatisierung wird mit Kulturwandel verbunden: Security Champions, blameless Retros, KPIs in Dashboards und Self-Service-Tooling. Richtig umgesetzt verkürzt DevSecOps Mean-Time-to-Remediate, senkt die Eskalationsrate in die Produktion und reduziert Compliance-Reibung – bei hoher Deployment-Frequenz.

Beispiele

  • Trivy, Semgrep und Gitleaks bei jedem Pull Request in einer GitHub-Actions-Pipeline ausführen.
  • Policy-as-Code mit OPA/Conftest auf Terraform-Pläne anwenden, bevor sie ausgeführt werden.

Verwandte Begriffe