Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 345

DevSecOps

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist DevSecOps?

DevSecOpsEine Kultur und Praxis, die Sicherheitsverantwortung in DevOps-Workflows integriert, damit Entwickler sichere Software kontinuierlich und schnell ausliefern.


DevSecOps erweitert DevOps, indem Sicherheit als geteilte Verantwortung über Entwicklung, Security und Betrieb hinweg verstanden wird statt als nachgelagertes Gate. Sicherheitskontrollen werden innerhalb von CI/CD-Pipelines automatisiert – SAST, SCA, Secret-Scanning, Container-Scanning, IaC-Analyse, DAST und Policy-as-Code –, sodass Probleme dort sichtbar werden, wo Entwickler ohnehin arbeiten. Die Automatisierung wird mit einem Kulturwandel verbunden: Security Champions, blameless Retrospektiven, Sicherheits-KPIs in Dashboards und Self-Service-Tooling.

An Dringlichkeit gewann die Disziplin nach den Angriffen auf die Software-Lieferkette. Die SolarWinds-SUNBURST-Kompromittierung im Jahr 2020 schleuste eine Hintertür in den Build-Prozess selbst ein, und der Codecov-Bash-Uploader-Vorfall von 2021 ließ Secrets aus Tausenden von Pipelines abfließen – was zeigte, dass die Pipeline selbst nun Teil der Angriffsfläche ist. Als Reaktion darauf schrieb die US-amerikanische Executive Order 14028 (Mai 2021) SBOMs und Nachweise sicherer Entwicklung für Bundessoftware vor, und Frameworks wie SLSA (Supply-chain Levels for Software Artifacts) und NIST SSDF (SP 800-218) kodifizierten Provenienz, signierte Artefakte und gehärtete Build-Umgebungen.

Gut umgesetzt verkürzt DevSecOps die Mean-Time-to-Remediate, senkt die Rate an Schwachstellen, die in die Produktion durchrutschen, und reduziert die Compliance-Reibung – und das alles bei einer weiterhin hohen Deployment-Frequenz. Die entscheidende Disziplin besteht darin, Builds bei Befunden mit hohem Schweregrad scheitern zu lassen, ohne die Entwickler in False Positives zu ertränken.

flowchart LR
  A[Code / Commit] --> B[Pre-Commit<br/>Secret-Scan · Lint]
  B --> C[Build & Test<br/>SAST · SCA · IaC-Scan]
  C --> D[Paketierung<br/>Container-Scan · Artefakt signieren · SBOM]
  D --> E{Policy-Gate<br/>OPA · SLSA}
  E -->|Hoher Schweregrad: Fail| A
  E -->|Pass| F[Deployment]
  F --> G[Laufzeit<br/>DAST · Monitoring · Feedback]
  G --> A

Beispiele

  1. 01

    Trivy, Semgrep und Gitleaks bei jedem Pull Request in einer GitHub-Actions-Pipeline ausführen.

  2. 02

    Policy-as-Code mit OPA/Conftest auf Terraform-Pläne erzwingen, bevor diese angewendet werden können.

Häufige Fragen

Was ist DevSecOps?

Eine Kultur und Praxis, die Sicherheitsverantwortung in DevOps-Workflows integriert, damit Entwickler sichere Software kontinuierlich und schnell ausliefern. Es gehört zur Kategorie Anwendungssicherheit der Cybersicherheit.

Was bedeutet DevSecOps?

Eine Kultur und Praxis, die Sicherheitsverantwortung in DevOps-Workflows integriert, damit Entwickler sichere Software kontinuierlich und schnell ausliefern.

Wie schützt man sich gegen DevSecOps?

Schutzmaßnahmen gegen DevSecOps kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für DevSecOps?

Übliche alternative Bezeichnungen: SecDevOps, Rugged DevOps.

Verwandte Begriffe

Siehe auch