Ein Podcast zum Thema IT-Security und Softwareentwicklung. In Zeiten von exponentiell wachsenden Cyberbedrohungen und einer sich stetig wandelnden technologischen Landschaft ist es entscheidend, die Softwareentwicklung konsistent mit allen Anforderungen an IT-Sicherheit zu koppeln. In dieser Podcast Folge präsentieren wir die Insights von Vladyslav Cherednychenko, dem Head of IT-Engineering bei About You, einer der größten europäischen eCommerce-Plattformen für Fashion.
Die digitale Transformation zwingt jede Organisationen dazu gezwungen, ihre bislang praktizierten Arbeitsweisen weitreichend zu überdenken. Dies gelingt nur in einem umfassenden Transformationsprozess um sich als Organisation agiler aufzustellen, um auf Cyberthreats und die steigende Anzahl von Anforderungen in der Softwareentwicklung schnell reagieren zu können.
Warum Du diesen Podcast keinesfalls verpassen sollest:
- Integrierte Cybersicherheitsansätze: Wir erörtern, warum Cybersicherheit von Anfang an in den Software-Entwicklungszyklus einfließen sollte und welche Vorteile sich daraus ergeben.
- Branchen-Insiderwissen: Erfahre aus unserem exklusiven Podcast-Interview „SecureCode Talk“ sowie anhand echter Fallstudien, wie Experten für Cybersicherheit und Softwareentwicklung die Branche prägen.
- Anwendbare IT-Sicherheitsstrategien: Unser Podcast Interview bietet einen klaren Aktionsplan für die Einführung sicherheitsorientierter Entwicklungspraktiken.
- Aktuelle Technologien und Ansätze: Entdecke die neuesten Trends im Cloud Computing und wie diese dazu beitragen, sicherere Softwarelösungen zu entwickeln.
- IT-Security Pain Points und wie sie vermieden werden: Wir identifizieren die häufigsten Fehler bei der Einbindung von Cybersicherheitspraktiken in die Softwareentwicklung und bieten Lösungen an.
- Compliance und rechtliche Anforderungen: So lassen sich Compliance und rechtliche Anforderungen in die Softwareentwicklung spielend leicht einbinden. Wir stellen einen proaktiven Ansatz zur Cybersicherheit vor und tragen dazu Wege und Lösungen aufzuzeigen um rechtliche Fallstricke zu vermeiden.
- Wirtschaftlicher Nutzen: Erfahre, wie Cybersicherheit nicht nur Risiken minimiert, sondern auch das Unternehmenswachstum und den ROI (Return on Investment) fördert.
Egal, ob Du Softwareentwickler*in, IT-Sicherheitsexperte oder Entscheidungsträger in einem Unternehmen bist, diese Podcast Folge bietet Dir einen umfassenden Einblick, warum und wie IT-Sicherheit ein untrennbarer Bestandteil der Softwareentwicklung sein sollte. Kannst Du Dir es sich angesichts der zunehmenden Bedrohungen in der digitalen Welt leisten, diesen Podcast nicht zu hören?
Ueber den Experten
Vladyslavs Weg in die Welt der IT-Sicherheit begann in der Ukraine, wo er seinen Bachelor-Abschluss in Datenschutz und -sicherheit erwarb.
Er begann zunächst als DevOps-Ingenieur, wechselte dann in den Bereich Cybersicherheit und schloss schließlich seinen Master in diesem Bereich ab.
Mit über fünf Jahren Erfahrung bei About You stieg er zum Leiter der Abteilung für Informationssicherheitstechnik auf.
About You: Weit mehr als nur eine eCommerce-Plattform
About You ist nicht nur ein eCommerce Unternehmen, sondern hat ein duales Geschäftsmodell. Neben seiner Einzelhandelsabteilung hat das Unternehmen ein Software-as-a-Service (SaaS)-Geschäftsmodell namens „Scale“, bei dem es seine Backend-Infrastruktur anderen E-Commerce-Plattformen zur Verfügung stellt. Mit seiner Erfahrung im Umgang mit hochbelasteten Systemen und der Bereitstellung eines stabilen eCommerce-Erlebnisses hat About You bereits mehrere Kunden für diesen Service gewonnen.

Warum ist IT-Security bei der Softwareentwicklung so wichtig?
Cyberthreads – Die Zahl drastischer Cyber Attacken nimmt rasant zu!
Die Relevanz von Cybersecurity hat in der jüngsten Vergangenheit einen neuen Höhepunkt erreicht. Es gab einen sprunghaften Anstieg von Cyberattacken, mit einer speziellen Zunahme von Erpressungssoftware-Attacken. Organisationen jeder Größe und aus allen Sektoren stehen vor dem steigenden Risiko, zum Ziel solcher Angriffe zu werden, hohe Lösegeldsummen aufbringen zu müssen und irreparable Reputationsschäden zu erleiden.
Normative Herausforderungen und Kundenerwartungen
Nicht nur setzen europäische Behörden striktere gesetzliche Rahmenbedingungen wie die Datenschutz-Grundverordnung (DSGVO) durch, sondern auch B2B-Kunden erwarten mehr denn je, dass ihre Partnerunternehmen umfassende und zertifizierte Sicherheitsmaßnahmen vorweisen können.
Die Frage der Kosten-Effizienz
Anders als vielfach angenommen, ist die langfristige Investition in ein kompetentes Team für IT-Sicherheit wesentlich kosteneffizienter als die finanziellen und reputationsbezogenen Einbußen, die ein Cyberangriff verursachen kann. About You hat von Anfang an in präventive Sicherheitsmaßnahmen investiert. Dabei geht es nicht nur darum, die gängigen Praktiken wie Penetrationstests zu nutzen. Vielmehr ist es entscheidend, ein unternehmensweites Verständnis und Bewusstsein für die Bedeutung der IT-Sicherheit zu schaffen und sicherzustellen, dass Sicherheitsstrategien in allen Teams verankert sind.
Höre mehr zu diesem wichtigen IT-Sicherheits-Thema in unserer neuesten Podcast-Episode, wo wir tiefer in die Schnittstellen zwischen Softwareentwicklung und IT-Sicherheit eintauchen und ein IT-Experte Dich mit wertvollen Insights versorgt. Diese Podcast-Episode bietet eine unverzichtbare Perspektive für alle, die in der Welt der Softwareentwicklung tätig sind und die sichere Softwareprodukte, digitale Services und Dienstleistungen entwickeln wollen.
Wie About You IT-Sicherheit elegant beherrscht: Eine strukturierte Herangehensweise
IT Security Team Organisation
Das Unternehmen verfügt über ein zentrales IT-Sicherheitsteam mit rund 10 Experten, das weiter ausgebaut werden soll. Dieses Team gliedert sich in vier Circley, quasi themenzentische Expertengremien:
- Application Security: Dieser Expertenkreis ist für interne Penetrationstests und Codeüberprüfungen zuständig. Die Experten unterstützen andere Entwicklungsteams beim Schreiben von sicherem Code.
- DevSecOps: Dieser Kreis integriert die Sicherheit in die Entwicklungsprozesse. Sie setzen Tools ein, die gewährleisten, dass sowohl die Anwendungen als auch die Infrastruktur sicher bleiben.
- Governance, Risiko und Compliance (GRC): Dieser Kreis stellt sicher, dass das Unternehmen alle externen Compliance-Anforderungen erfüllt. Sie nehmen regelmäßig an Audits teil und kommunizieren die Sicherheitslage des Unternehmens an potenzielle B2B-Kunden.
- Incident Response: Dieser Kreis ist speziell darauf zugeschnitten, die Infrastruktur auf bösartige oder ungewöhnliche Aktivitäten zu überwachen und darauf zu reagieren.
Geteilte Verantwortlichkeiten fuer IT-Sicherheit
Jeder Kreis hat seine eigenen Fachleute, aber es gibt auch einige gemeinsame Verantwortlichkeiten, wie z. B. die Reaktion auf einen Vorfall, um sicherzustellen, dass das gesamte Team in einem Notfall handeln kann.
Die IT-Sicherheit zu vernachlässigen ist ein gefährlicher Fehler, den sich Unternehmen nicht mehr leisten können. Am Ende muss jedes Unternehmen seine IT-Strategie so ausrichten, dass die Sicherheit im Vordergrund steht. Dabei kann es sich an dem strukturierten und umfassenden Ansatz von About You für die Verwaltung der IT-Sicherheit in großem Maßstab orientieren.
Wenn Sie Ihre IT-Sicherheit verbessern wollen, geht es nicht nur darum, Maßnahmen zu ergreifen, sondern eine sich ständig weiterentwickelnde Strategie zu entwickeln, um mit der sich ständig verändernden Bedrohungslandschaft fertig zu werden. Schließlich hängt die Sicherheit Ihres Unternehmens – und Ihrer Kunden – davon ab.
Die Bedeutung der IT-Sicherheit in der Software-Landschaft
Die Cyber-Bedrohungslandschaft entwickelt sich ständig weiter, und die Zahl der Cyber-Angriffe, insbesondere von Ransomware, erreicht Jahr für Jahr neue Höchstwerte. Da die potenziellen Kosten im Zusammenhang mit Cybersecurity-Vorfällen immer weiter in die Höhe schießen, hat About You von Anfang an stark in die Sicherheit investiert. Dabei geht es nicht nur um die Einhaltung gesetzlicher Vorschriften wie GDPR, sondern auch darum, die Sicherheitsanforderungen von B2B-Kunden zu erfüllen und den Ruf des Unternehmens zu schützen.
IT-Security in der Organisationsstruktur: Einheiten und Kreise
Bei About You ist das IT-Sicherheitsteam in „Units“ und „Circles“ unterteilt. Mit über 300 Entwicklern in mehr als 20 Software-Entwicklungsteams verfügt About You über eine zentralisierte Sicherheitsabteilung, die in vier spezialisierte Kreise unterteilt ist:
- Application Security: Der Schwerpunkt liegt auf internen Penetrationstests, Codeüberprüfungen und der Beratung von Entwicklungsteams zu sicheren Kodierungsverfahren.
- SecOps: Integriert Sicherheitstools und -praktiken in die Entwicklungsprozesse und trägt so zur Sicherheit von Anwendungen und Infrastruktur bei.
- GRC (Governance, Risiko und Compliance): Kümmert sich um Compliance-Anforderungen, externe Audits und stellt sicher, dass die Sicherheitsrichtlinien vorhanden und auf dem neuesten Stand sind.
- Incident Response: Überwacht die Infrastruktur auf bösartige oder ungewöhnliche Aktivitäten und reagiert auf Sicherheitsvorfälle.
Die Kreise arbeiten sowohl eigenständig an ihren Projekten als auch bei Bedarf gemeinsam. Wöchentliche Sitzungen zum Wissensaustausch, Übungen zur Reaktion auf Zwischenfälle und vierteljährliche Zielvereinbarungssitzungen gehören zur Routine des Teams, um einen effektiven funktionsübergreifenden Wissensfluss zu gewährleisten.
Die Landschaft der IT-Sicherheitsbedrohungen im E-commerce
Zwei wichtige Arten von webbasierten Bedrohungen, denen About You begegnet, sind:
- Web Scraping: Automatisierte Tools, die die Website scannen, um Daten wie Preise zu sammeln.
- Shopping Bots: Hochentwickelte Bots, die exklusive Gegenstände kaufen, um sie oft zu höheren Preisen weiterzuverkaufen.
Die Herausforderung besteht darin, diese Bots von echten Kundenaktivitäten zu unterscheiden, ohne das Nutzererlebnis negativ zu beeinflussen.
Herausforderungen und Best Practices für IT-Sicherheit in der Softwareentwicklung
Identifizierung und Management von Sicherheitsrisiken Teams, die für IT-Sicherheit verantwortlich sind, müssen kontinuierlich den Spagat meistern, Angreifer präzise zu identifizieren, ohne legitime Benutzer zu behindern. Agile Entwicklungsansätze und innovative Sicherheitstools sind entscheidend, um ein ausgewogenes Verhältnis zwischen User Experience und robusten Sicherheitsmechanismen zu erreichen.
Transparenz der IT-Systemlandschaft
Um Bedrohungen effektiv abwehren zu können, ist ein tiefgehendes Verständnis der eigenen IT-Infrastruktur unerlässlich. Vladyslav rät zu einem Multi-Tool-Strategieansatz für die fortlaufende Überwachung, die mithilfe diverser Techniken sowohl aus der Perspektive des Verteidigers als auch des Angreifers automatisiert wird.
In der rasanten digitalen Welt ist die Integration von IT-Sicherheit in den Softwareentwicklungsprozess keine Kür, sondern Pflicht. Taktiken zur effizienten Risikoerkennung, Incident-Response-Pläne und vollständige Systemtransparenz sind für jede Organisation kritisch, um sowohl materielle als auch immaterielle Werte zu schützen. Die Kunst besteht darin, strenge Sicherheitsvorkehrungen mit einer reibungslosen Benutzererfahrung zu verbinden – ein Ziel, das Unternehmen wie About You kontinuierlich anstreben.
Erfahre jetzt mehr über diese essenziellen Themen rund um Softwareentwicklung in unserer aktuellen Podcast-Episode. Wir sprechen mit einem erfahrenden Experten für IT-Security-Engineering und geben tiefgreifende Einblicke in die sich überschneidenden Bereiche von Softwareentwicklung und IT-Sicherheit. Dieser Podcast ist ein Must-Hear für alle, die sich für sichere und effiziente Softwareentwicklung interessieren.

Hinterlasse einen Kommentar