Hinweis: Die aktuelle OOP-Konferenz finden Sie hier!
SIGS DATACOM Fachinformationen für IT-Professionals

SOFTWARE MEETS BUSINESS:
Die Konferenz für Software-Architekturen
30. Januar - 03. Februar 2017

Sessionsdetails

Vortrag: Do 5.1
Datum: Do, 02.02.2017
Uhrzeit: 09:00 - 10:30
cart

Going the Agile Path Securely – Lektionen aus proaktiver Sicherheit in agiler Software-Entwicklung

Uhrzeit: 09:00 - 09:45
Vortrag: Do 5.1-1

 

In dieser Session werden wir neue Herausforderungen im Bereich Sicherheit durch die Einführung agiler Prozesse beleuchten. Wir beschreiben die notwendigen Schritte, um nicht nur Sicherheit in agilen Prozessen zu etablieren, sondern auch alle (in)direkt an der Entwicklung Beteiligten von den Entwicklern bis ins Management in diese Prozesse zu integrieren. Das Portfolio an Maßnahmen reicht von Trainings über Tools bis zu neuen Rollen, die ausgefüllt werden müssen. Schließlich nennen wir Ansätze, die sich als nicht zielführend erwiesen haben.

Zielpublikum: Entwickler, Projektleiter, Manager, Entscheidungsträger
Voraussetzungen: Projektmanagement-Erfahrung, Software-Entwicklungserfahrung
Schwierigkeitsgrad: Fortgeschritten

 

Security DevOps: Automation von Security-Checks in der Build-Kette

Uhrzeit: 09:45 - 10:30
Vortrag: Do 5.1-2

 

In diesem Talk werden anhand eines Reifegradmodells Möglichkeiten aufgezeigt, Security-Checks stufenweise innerhalb eines agilen Projektes einzuführen. In ansteigenden Aufwandsklassen werden Strategien zur tieferen Integration von Open-Source-Security-Werkzeugen in die Build-Kette agiler Webprojekte definiert: Sie lernen die grundlegenden Konzepte der vier Achsen „Dynamische Tiefe“, „Statische Tiefe“, „Intensität“ und „Konsolidierung“ kennen und können nach Einordnung der eigenen Projekte die nächsten Schritte in Richtung Automation ableiten.

Zielpublikum: Architekten, Entwickler, technische Projektleiter
Voraussetzungen: Grundlagen agiler Build-Ketten und DevOps-Konzepte zur Automation
Schwierigkeitsgrad: Fortgeschritten


Extended Abstract

Dieser Talk präsentiert die grundlegenden Konzepte einer Integration von Security-Checks in einer automatisierten Build-Kette, ohne zu sehr auf die technischen Details einzugehen. Vielmehr werden anhand eines Reifegradmodells die einzelnen Stufen aufgezeigt, wie tiefgehend heute schon Security-Checks in die Build-Kette integrierbar sind und wo hierbei die zu überwindenden Hürden liegen. Ziel der Integration von Werkzeugen zur statischen und dynamischen Analyse ist es, bereits vor dem Penetrationstest einer Webanwendung viele mögliche Sicherheitslücken automatisiert zu finden, um auch bei agilen Entwicklungen mit kurzen Rollout-Zyklen dennoch ein Mindestmaß an Sicherheit gewährleisten zu können. Zusätzlich widmet sich die Achse „Konsolidierung“ dem Schließen des Feedback-Loops in Richtung Entwicklung, sodass die Ergebnisverwertung der Werkzeugausgaben auch eine stufenweise Verbesserung in einem Projekt erfährt.