[KUNSKAPSAMARBETE] Det er relativt enkelt at håndtere sikker udvikling, når en organisation kun har få produkter.
Men når fem produkter bliver til 50 eller 100, ændrer situationen sig.
Løsningen er ikke at lade sikkerhedsorganisationen vokse i samme tempo som produktporteføljen men at opbygge sikkerhedskompetencer ude i produktteamsene.
At etablere en sikker udviklingsproces, Secure Software Development Life Cycle (SSDLC), er forholdsvis enkelt, når en organisation kun har nogle få produkter. Sikkerhedsteamet kan arbejde tæt sammen med udviklerne, deltage i threat modelling, gennemgå sikkerhedsproblemer og følge op på, at sårbarheder bliver håndteret.
Men hvad sker der, når fem produkter bliver til 20, 50 eller måske 100?
Så er det ikke længere tilstrækkeligt, at et centralt sikkerhedsteam er involveret i alt. Sikkerhedsfunktionen kan ikke vokse i samme takt som produktorganisationen uden hurtigt at øge både omkostninger og kompleksitet.
Samtidig fungerer det sjældent blot at overdrage ansvaret til produktteamsene. Deres erfaring og modenhed inden for sikkerhed kan være meget forskellig.
Udfordringen er derfor at finde en model, hvor produktteamsene tager et større ansvar, samtidig med at den centrale sikkerhedsfunktion bevarer den ekspertise, de fælles standarder og det overblik, der er nødvendigt.
Værktøjer løser ikke hele problemet
Når organisationer begynder at opbygge en SSDLC, ligger fokus ofte på værktøjerne. SAST, DAST og SCA bliver integreret i udviklingsprocessen, og sikkerhedskontroller bliver føjet til CI/CD-pipelines.
Det er vigtige komponenter, men de skaber ikke i sig selv en fungerende sikkerhedsproces.
Nogen skal stadig fortolke resultaterne, afgøre hvilke fund der er mest kritiske, placere ansvaret, følge op på afhjælpningen og kontrollere, at problemerne rent faktisk er løst.
Når antallet af produkter vokser, kan mængden af information desuden blive et problem i sig selv. Tusindvis af sikkerhedsfund er vanskelige at analysere og rapportere manuelt. Her kan automatisering spille en vigtig rolle.
Et eksempel er brugen af lokale AI-agenter koblet via MCP til at analysere fund og sammenfatte resultater. På den måde kan store mængder information behandles på få timer i stedet for over en uge, hvilket gør det muligt at gå fra ugentlige til daglige gennemgange.
Når sikkerhedsdata er følsomme, er det samtidig vigtigt at have kontrol over, hvor behandlingen foregår. Lokal behandling kan derfor være et alternativ til at sende information til eksterne cloudbaserede AI-tjenester.
Men selv avanceret automatisering løser kun en del af problemet.
Sikkerhedskompetencerne skal ud i organisationen
Produktteams skal kunne håndtere en større del af sikkerhedsarbejdet selv. Det kan være alt fra grundlæggende sikkerhedskrav til mere avancerede aktiviteter som threat modelling og detaljerede dataflowdiagrammer.
Det betyder ikke, at det centrale sikkerhedsteam skal forsvinde. Rollen skal snarere ændres.
I stedet for selv at udføre en stor del af sikkerhedsarbejdet skal den centrale funktion opbygge organisationens samlede kompetencer – gennem fælles arbejdsmetoder, uddannelse, støtte og opfølgning.
En praktisk måde at gøre det på er at arbejde i batches.
Organisationen kan eksempelvis begynde med fem til ti prioriterede projekter. Sikkerhedsteamet kortlægger teamenes modenhed og identificerer forskellen mellem de eksisterende arbejdsmetoder og det ønskede niveau. Derefter indføres de processer, sikkerhedskrav og dokumentationsartefakter, der mangler.
Under de første iterationer arbejder sikkerhedsteamet tæt sammen med organisationen og yder praktisk støtte. Når teamsene bliver mere selvkørende, reduceres den direkte støtte, og sikkerhedsfunktionen går videre til den næste gruppe af produkter.
På den måde behøver hvert nyt produkt ikke føre til en tilsvarende udvidelse af sikkerhedsorganisationen.
Security champions bliver bindeleddet mellem teamsene
En vigtig del af modellen er såkaldte security champions personer, der arbejder i produktteamsene, men samtidig har et særligt ansvar for sikkerhedsspørgsmål.
De er ikke en del af den centrale sikkerhedsfunktion. Deres styrke er i stedet, at de allerede kender produktet, teknologien og teamets arbejdsmetoder.
Championens rolle kan være at hjælpe kollegerne med at følge sikkerhedskravene, introducere nye arbejdsmetoder og fungere som kontaktpunkt til den centrale sikkerhedsfunktion, når der er behov for mere specialiseret ekspertise.
Med tiden kan rollen udvikle sig. I begyndelsen handler det måske primært om at få grundlæggende sikkerhedsrutiner på plads. Senere kan championen også bidrage til rapportering, opfølgning og mere avancerede sikkerhedsmålinger.
Når flere teams har deres egne champions, opstår der desuden et netværk, hvor erfaringer og løsninger kan deles på tværs af organisationen.
Hvem ejer egentlig risikoen?
Når sikkerhedsansvaret bliver decentraliseret, opstår et andet spørgsmål: Hvem ejer risikoen?
I en organisation, hvor flere teams og produkter deler komponenter eller funktioner, er det ikke altid tydeligt, hvilket team der skal være ansvarligt for et sikkerhedsproblem.
Det er ikke nok blot at skrive et navn ind i et risikoregister. Den, der udpeges som risikoejer, skal også have mulighed for at drive handlingsplanen, koordinere de involverede teams og eskalere problemet, når det er nødvendigt.
Det er særligt vigtigt for risici, der går på tværs af produkt- og teamgrænser.
Et enkelt princip er derfor, at ansvaret bør følge evnen til at handle. Den, der ejer risikoen, skal også have tilstrækkelig autoritet til at påvirke situationen.
Det kræver igen fælles metoder til, hvordan risici registreres, rapporteres, følges op på og eskaleres. Ellers er der risiko for, at hvert produktteam udvikler sit eget system og at det samlede overblik går tabt.
Flere sikkerhedsfund betyder ikke automatisk dårligere sikkerhed
Når organisationer skal måle effekten af deres sikkerhedsarbejde, er antallet af identificerede sårbarheder ofte et af de første mål, man ser på.
Det er et enkelt mål men også et vanskeligt et.
Hvis antallet af fund stiger, kan det eksempelvis skyldes, at testningen er blevet bedre, eller at flere dele af produkterne nu er omfattet af sikkerhedskontroller. På samme måde betyder færre fund ikke automatisk, at sikkerheden er blevet forbedret.
Derfor er der behov for et bredere sæt af indikatorer.
Det kan handle om, hvor stor en del af produktporteføljen der er omfattet af definerede sikkerhedsprocesser og sikkerhedsartefakter, hvor selvstændigt teamsene kan gennemføre sikkerhedsaktiviteter, hvor lang tid det tager at håndtere problemer, og i hvilken grad identificerede risici faktisk bliver reduceret.
Uafhængig validering kan også give et andet billede end den interne opfølgning. Et internt penetrationstestteam kan eksempelvis undersøge, om etablerede sikkerhedsprocesser rent faktisk bliver fulgt, og om de giver de resultater, organisationen forventer.
Fra central kontrol til distribueret sikkerhedskompetence
Når antallet af produkter vokser, bliver det samlede overblik stadig vigtigere.
Sikkerhedsledelsen skal kunne se, hvor de største huller findes, hvordan teamenes sikkerhedsmodenhed udvikler sig, og om den rigtige information når frem til de rigtige beslutningstagere i tide.
Det betyder, at central sikkerhed fortsat har en vigtig rolle men ikke nødvendigvis som den funktion, der udfører alt sikkerhedsarbejdet.
Den langsigtet skalerbare model er i stedet en model, hvor sikkerhed bliver en integreret del af produktudviklingen. Produktteamsene opbygger kompetencer til selv at håndtere en større del af arbejdet, mens den centrale sikkerhedsfunktion står for ekspertise, fælles standarder, støtte, opfølgning og organisationens samlede risikobillede.
Når sikkerhed på den måde går fra at være en service, der leveres til produktteamsene, til at blive en integreret del af deres måde at arbejde på, bliver det muligt at skalere sikkerhedsarbejdet uden at opbygge en central organisation, der skal vokse i samme tempo som produktporteføljen.
Artikeln är ett kunskapsamarbete mellan Sigma Software Group och IT Media Group. Sponsrade inlägg och kunskapsamarbeten är en del av IT Media Groups annonserbjudande. Om du har frågor kring sponsrade inlägg, hör av dig till info@itmediagroup.se






