Sicherer Softwareentwicklungszyklus (SSDLC)
Was ist Sicherer Softwareentwicklungszyklus (SSDLC)?
Sicherer Softwareentwicklungszyklus (SSDLC)Entwicklungszyklus, bei dem Sicherheitsaktivitäten in jede Phase eingebettet sind – von den Anforderungen und dem Design über Codierung, Tests, Release bis zum Betrieb.
Ein SSDLC legt formal fest, wann und wie Sicherheitsarbeit während der Softwarelieferung stattfindet, statt sie als einmaliges Audit zu behandeln. Typische Phasen sind Sicherheitsanforderungen, Threat Modeling, sichere Architekturprüfung, sichere Coding-Standards, Code-Review, SAST, SCA, DAST/IAST, Penetrationstests, Release-Gates und Laufzeitüberwachung. Der wirtschaftliche Fall ist gut belegt: Ein im Design gefundener Fehler kostet einen Bruchteil eines nach dem Release entdeckten, sodass Shift-Left sowohl Risiko als auch Behebungskosten senkt, während Compliance-Nachweise als Nebenprodukt der normalen Entwicklung entstehen.
Die Referenzrahmen sind Microsoft SDL (das ursprüngliche Industriemodell nach dem Trustworthy-Computing-Memo von 2002), OWASP SAMM und BSIMM zur Reifegradmessung sowie NIST SP 800-218, das Secure Software Development Framework (SSDF v1.1, 2022). Das SSDF ist mehr als Best Practice: Es wurde als Reaktion auf die Executive Order 14028 (Mai 2021) veröffentlicht, die ihrerseits eine Reaktion auf die Kompromittierung des Build-Systems von SolarWinds 2020 war, bei der Angreifer die SUNBURST-Hintertür in ein signiertes Orion-Update einschleusten. Unter OMB M-22-18 müssen Anbieter, die an US-Bundesbehörden verkaufen, nun bestätigen, dass sie die SSDF-Praktiken befolgen – womit ein dokumentierter SSDLC zur Beschaffungsvoraussetzung wird, nicht nur zum Qualitätsziel. Die Absicherung der Build- und Release-Pipeline (Provenienz, Signierung, SBOMs) ist heute so wichtig wie die Absicherung des Codes selbst.
flowchart LR A[Anforderungen: Sicherheitsanforderungen] --> B[Design: Threat Modeling] B --> C[Code: sicheres Coding + SAST/SCA] C --> D[Test: DAST/IAST + Pentest] D --> E[Release: Gates + Signierung + SBOM] E --> F[Betrieb: Überwachung + Patching] F -->|Feedback / neue Risiken| A
● Beispiele
- 01
Einführung der Microsoft-SDL-Praktiken in der gesamten Produktorganisation.
- 02
Einsatz von OWASP SAMM als Reifegradmodell zur Verfolgung des AppSec-Fortschritts.
● Häufige Fragen
Was ist Sicherer Softwareentwicklungszyklus (SSDLC)?
Entwicklungszyklus, bei dem Sicherheitsaktivitäten in jede Phase eingebettet sind – von den Anforderungen und dem Design über Codierung, Tests, Release bis zum Betrieb. Es gehört zur Kategorie Anwendungssicherheit der Cybersicherheit.
Was bedeutet Sicherer Softwareentwicklungszyklus (SSDLC)?
Entwicklungszyklus, bei dem Sicherheitsaktivitäten in jede Phase eingebettet sind – von den Anforderungen und dem Design über Codierung, Tests, Release bis zum Betrieb.
Wie schützt man sich gegen Sicherer Softwareentwicklungszyklus (SSDLC)?
Schutzmaßnahmen gegen Sicherer Softwareentwicklungszyklus (SSDLC) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Sicherer Softwareentwicklungszyklus (SSDLC)?
Übliche alternative Bezeichnungen: SSDLC, Sicherer Entwicklungszyklus.