# Was ist DevSecOps?

> DevSecOps ist eine Betriebspraxis, die Sicherheitsarbeit in Softwareentwicklung und -betrieb integriert, statt sie einer Abschlussprüfung oder einem separaten Team zuzuweisen.

- Kanonische URL: https://yellowcube.eu/de/glossary/devsecops/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Entwickler, Sicherheitsspezialisten, Plattform-Engineers und Operatoren teilen die Verantwortung dafür, risikoinformierte Entscheidungen über Planung, Coding, Build, Test, Release, Deployment und Produktionsunterstützung hinweg zu treffen.

Automatisierung ist nützlich, aber nicht die Definition. Ein reifer Ansatz verbindet automatisierte Prüfungen mit sicherem Design, Bedrohungsmodellierung, Code Review, geschützten Build-Systemen, kontrollierten Releases, Laufzeit-Sichtbarkeit, Lernen aus Vorfällen und klarer Verantwortlichkeit. Schnelles Feedback hilft Teams, Defekte nahe ihrer Quelle zu korrigieren, während Produktionsnachweise künftige Engineering-Entscheidungen informieren.

### Wichtigste Punkte

- **Betriebsmodell:** Definieren, wer jede Sicherheitsentscheidung besitzt, welche Nachweise erforderlich sind, wie Ausnahmen genehmigt werden und wie Befunde zu dem Team zurückkehren, das die zugrunde liegende Ursache beheben kann.
- **Übliche Praktiken:** Sicherheitsanforderungen, Peer Review, automatisierte Tests, Abhängigkeits-Governance, Artefaktintegrität, Infrastructure-as-Code-Review, Deployment-Absicherung und operatives Monitoring.
- **Nützliche Maße:** Zeit bis zur Behebung, wiederkehrende Fehlerklassen, Kontrollabdeckung, Alter von Ausnahmen, Release-Integrität und ob Vorfallslehren verifizierte Änderungen erzeugen.
- **Wichtige Einschränkung:** Eine Pipeline voller Scanner kann weiterhin unsichere Software veröffentlichen. Automatisierung bewertet nur, was sie konfiguriert ist und beobachten kann, und schlecht entworfene Gates können Verzögerung oder falsche Sicherheit erzeugen.

### Verwandte Begriffe

[Continuous Integration and Continuous Delivery or Deployment (CI/CD) Pipeline Security](<https://yellowcube.eu/de/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Bedrohungsmodellierung](<https://yellowcube.eu/de/glossary/threat-modeling/>) · [Secure by Design](<https://yellowcube.eu/de/glossary/secure-by-design/>) · [Supply-Chain-Sicherheit](<https://yellowcube.eu/de/glossary/supply-chain-security/>) · [Machine Learning Security Operations (MLSecOps)](<https://yellowcube.eu/de/glossary/machine-learning-security-operations/>) · [Shift-Left Security](<https://yellowcube.eu/de/glossary/shift-left-security/>)

### Quellen

[NIST SP 800-218, Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final) · [NIST SP 800-204C, Implementation of DevSecOps](https://csrc.nist.gov/pubs/sp/800/204/c/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

