Cloud Adoption & Infrastructure Automation

Secure Your Software Development Lifecycle

Cloud Adoption & Infrastructure Automation

Motivation

Angriffe auf Software-Lieferketten sind zu einer der größten Bedrohungen für moderne Unternehmen geworden. Aufsehenerregende Vorfälle wie SolarWinds, Log4Shell und XZ Utils haben gezeigt, dass Angreifer Ihren Sicherheitsperimeter nicht mehr durchbrechen müssen. Stattdessen dringen sie über die Tools, Bibliotheken und Pipelines, denen Sie vertrauen, in Ihre Systeme ein. Als Reaktion darauf führen Regulierungsbehörden neue, verbindliche Verpflichtungen für Unternehmen ein, um die Kontrolle über ihre Software-Lieferkette nachzuweisen – beispielsweise durch Gesetze wie den EU-Cyber-Resilience-Act (CRA), die US-Verordnung 14028, NIS2 und den EU-Digital-Operational-Resilience-Act (DORA).

Um ein solches Maß an Vertrauen zu erreichen, kommt es nicht nur auf die verwendeten Tools an. Es erfordert einen ganzheitlichen Ansatz, der Ihre Praktiken im Bereich der Quellcodeverwaltung, Ihre Build-Pipelines, das Artefaktmanagement, die Steuerung von Open-Source-Abhängigkeiten sowie die Compliance-Berichterstattung umfasst.

PRODYNA kann Ihnen dabei helfen, sich in dieser Komplexität zurechtzufinden und eine robuste, überprüfbare Software-Lieferkette aufzubauen, die auf Branchenstandards wie SLSA und NIST SSDF basiert. Diese Lieferkette wird auf die von der OpenSSF-Community geförderten Praktiken und Werkzeuge abgestimmt sein.

Was wir mitbringen

Mit über 20 Jahren Erfahrung in der Bereitstellung von Unternehmenssoftwarelösungen und Cloud-nativen Plattformen für einige der weltweit größten Unternehmen ist PRODYNA bestens aufgestellt, um Ihr Unternehmen zu unterstützen. Unsere Sicherheitsingenieure und DevSecOps-Spezialisten verfügen über fundiertes, praxisorientiertes Fachwissen in allen Bereichen der Sicherheitslandschaft.

  • Fachkompetenz im Bereich Rahmenwerke: Sie verfügen über praktische Erfahrung bei der Umsetzung von SLSA (Supply Chain Levels for Software Artifacts), NIST SSDF (SP 800-218), OWASP SAMM und der OpenSSF-Scorecard in einer Vielzahl von Entwicklungsorganisationen.
  • IaC-gesteuerte Sicherheit: Wir kodifizieren Sicherheitskontrollen als „Infrastructure as Code“, um sicherzustellen, dass jede Sicherheitsmaßnahme reproduzierbar, versionsverwaltet und überprüfbar ist.
  • Toolchain-Integration: Wir integrieren bewährte Open-Source- und kommerzielle Tools in Ihre bestehende CI/CD-Umgebung, ohne die Arbeitsabläufe der Entwickler zu beeinträchtigen.  
  • Regulatorische Bereitschaft: Wir setzen Compliance-Anforderungen (CRA, EO 14028, NIS2 und ISO 27001:2022) in konkrete technische Kontrollmaßnahmen und eine für Audits geeignete Dokumentation um.

Was Sie brauchen

Um eine schnelle und effiziente Zusammenarbeit zu ermöglichen, sollte Ihr Unternehmen Folgendes bereitstellen:  

  • Verfügbarkeit der wichtigsten Interessengruppen
  • Zugriff auf CI/CD-Pipelines und Quellcode-Repositorys (z. B. GitHub, GitLab, Azure DevOps)  
  • Aktueller Toolchain-Bestand – eine Liste der verwendeten Build-Tools, Artefakt-Register, Container-Basisimages und Abhängigkeiten von Drittanbietern.
  • Bestehende Sicherheitsrichtlinien oder Compliance-Vorgaben, die in der Zielarchitektur berücksichtigt werden sollten

Was Sie bekommen

Unser stufenweiser Ansatz ermöglicht es Unternehmen, ihre Software-Lieferkette systematisch zu stärken, auditfähige Compliance-Kontrollen einzuführen und das interne Verantwortungsbewusstsein für Sicherheitsmaßnahmen zu fördern, wobei ein Gleichgewicht zwischen unmittelbaren Vorteilen und langfristiger Nachhaltigkeit hergestellt wird.

PRODYNA begleitet Sie und Ihre Mitarbeiter durch den Prozess, der sich in folgende Phasen unterteilt:

Entdeckungs-Workshop

(1 Tag)

  • Die aktuelle CI/CD-Pipeline-Architektur abbilden und kritische Pfade identifizieren
  • Überprüfung der bestehenden Vorgehensweisen beim Abhängigkeitsmanagement und bei der Artifaktverwaltung
  • Prüfung der Compliance-Verpflichtungen (CRA, EO 14028, NIS2, ISO 27001)
  • Schnelle Erfolge und Bereiche mit hohem Risiko identifizieren, um Prioritäten zu setzen
Mehr lesen

Bewertung und Strategie

(in der Regel 1-2 Wochen)

  • Festlegung einer SLSA-Reifegrad-Basislinie für alle wichtigen Pipelines
  • Bewertung der derzeitigen Möglichkeiten zur Erstellung von SBOMs
  • Zielzustand und Roadmap für die Absicherung definieren
  • Die Interessengruppen hinsichtlich der Prioritäten und Erfolgskriterien auf einen Nenner bringen
Mehr lesen

Umsetzung des MVP

(in der Regel 4–6 Wochen)

  • Implementierung der SBOM-Erstellung und der Signierung von Artefakten
  • CI/CD-Pipelines gemäß den SLSA-Anforderungen absichern
  • Integration von Schwachstellenscans und Abhängigkeitsmanagement
  • Workflows zur Bescheinigung der Herkunft einrichten
  • Dokumentenkontrolle zur Vorbereitung auf Audits
Mehr lesen

Einführungsphase

(in der Regel 3–6 Monate)

  • Skalierung von Härtungsmustern auf weitere Pipelines
  • Governance-Prozesse und Eigenverantwortung verankern
  • Interne Teams in der Nutzung von Tools und Methoden schulen
  • Kennzahlen festlegen und Zyklen zur kontinuierlichen Verbesserung etablieren
  • Interne Führungskompetenzen im Bereich der Lieferkettensicherheit fördern
Mehr lesen

Fakten im Überblick

  • Einführungsworkshop: Eintägiger Überblick über Pipelines, Toolchain und Compliance-Verpflichtungen
  • Bewertung und Strategie: 1–2 Wochen zur Ermittlung des SLSA-Ausgangszustands und zur Festlegung des Fahrplans für die Absicherung
  • Umsetzung (MVP): 4–6 Wochen praktische Absicherung, Einrichtung der SBOM-Toolchain und Signierung von Artefakten
  • Einführungsphase: 3–6 Monate – Skalierungskontrollen, Verankerung der Governance und Förderung der internen Eigenverantwortung
  • Rahmenwerke: SLSA, NIST SSDF (SP800-218)

Benefits

  • Einhaltung gesetzlicher Vorschriften: Implementierung dokumentierter Kontrollmaßnahmen, die die Anforderungen an die Lieferkette gemäß der EU-CRA, der US-Verordnung 14028, NIS2 und ISO/IEC 27001:2022 direkt erfüllen
  • Nachweisbare Build-Integrität: Erstellen Sie eine kryptografisch überprüfbare SLSA-Provenienz für Ihr Artefakt, damit Sie die Integrität jedes Builds nachweisen können
  • Reduzierte Angriffsfläche: Beseitigen Sie Risiken durch unklare Abhängigkeiten, sichern Sie Ihre CI/CD-Pipelines ab und setzen Sie Richtlinien für signierte Artefakte in Ihrer gesamten Lieferkette durch
  • Beschleunigen Sie Ihre Sicherheitsreifung: Nutzen Sie unsere bewährten Vorlagen und Toolchain-Integrationen, um in wenigen Tagen das zu erreichen, was normalerweise Monate iterativer Versuche und Fehler erfordern würde.

Wie können wir helfen?

Nehmen Sie Kontakt mit unserem Team auf

Lukas Wolter, Lead Architect und Matthias Hauber, Cloud Architect
Kontakt aufnehmen
schwarzer Pfeil rechtsGrüner Pfeil rechts
Daten und KI, Daten & KI, Daten, KI
Dies ist ein "Zurück zum Anfang" Button