Aikido

Der CISO von Tyro: Der „Einstein der Cybersicherheit“ zu sein, reicht nicht aus, wenn Entwickelnde Ihnen nicht vertrauen

Verfasst von
Nicholas Thomson

Dieser Beitrag basiert auf Mackenzies Gespräch mit Arun Singh im Podcast The Secure Disclosure. Hören Sie die vollständige Episode oder sehen Sie sie unten an.

Bei der Leitung der Sicherheit für große australische Fintech-Unternehmen hat Arun Singh gelernt, dass „Man kann der Einstein der Cybersicherheit sein, aber wenn man das Geschäft nicht beeinflussen kann, ist man nutzlos.“ Die Implementierung einer neuen Sicherheitskontrolle, die Entwickelnde hassen, beeinflusst das Geschäft, aber nicht auf gute Weise.

Singh lernte diese Lektion früh in seiner Karriere, als er die Entscheidung traf, lokale Administratorrechte auf jeder Workstation im Unternehmen zu entfernen. Für 90 % der Benutzer verlief dies problemlos. Doch die kleine Gruppe von Software-Ingenieuren, die Systemzugriff über die reine Anwendungsinstallation hinaus benötigten, sah ihre Produktivität komplett zerstört. Sein Team fand innerhalb weniger Tage den richtigen Kompromiss, aber das Vertrauen wiederherzustellen dauerte ein Jahr. „Jedes Mal, wenn ich mit ihnen über eine neue Kontrolle sprechen wollte, war es ein hart umkämpftes Gefecht.“ 

Das Problem verschärft sich im großen Maßstab. Mike Wilkes, Enterprise CISO von Aikido Security, argumentiert, dass die meisten Enterprise-Security-Rollouts scheitern, weil sie wie Software-Deployments behandelt werden, obwohl es sich tatsächlich um kulturelle Veränderungen handelt. Bei 5.000 Ingenieuren ist Vertrauen nichts, was man Gespräch für Gespräch wieder aufbaut.

Der Lieferketten-Dreh

Singhs jüngste Vorstandssitzungen bei Tyro konzentrierten sich auf Lieferkettenangriffe, und die konventionelle Sicherheitsweisheit, die Entwickelnden eingetrichtert wurde, kann das Problem – entgegen der Intuition – verschlimmern. „Wir haben uns dafür eingesetzt, dass Entwickelnde und andere Sicherheitsexperten ihre Pakete und Abhängigkeiten auf dem neuesten Stand halten. Das haben wir ihnen jahrelang eingeimpft. Und Bedrohungsakteure haben diese Lehre genutzt, um diese Unternehmen zu kompromittieren.“

Bernie-Sanders-Meme mit der Aussage „Ich bitte Sie noch einmal, eine Abkühlphase für neue Paketversionen durchzusetzen“

Singhs Team befürwortet nun eine 7-tägige Abkühlphase für jede neue Paketversion. Das bedeutet, Entwickelnden das Gegenteil von dem zu sagen, was die Sicherheit ihnen jahrelang gepredigt hat. Man möchte Schwachstellen patchen, aber nicht zu schnell. „Wir haben tatsächlich Workshops mit unseren Engineering-Teams abgehalten, um ihnen die Gründe dafür zu erklären. Und als sie mit an Bord waren, war es großartig.“

Eine solche Richtlinie funktioniert nur, wenn Entwickelnde dem Sicherheitsteam genug vertrauen, um sie zu befolgen. Wenn dieses Vertrauen bereits durch einen ungeschickten Kontroll-Rollout verspielt wurde, wird eine nuancierte Aufforderung wie „Patchen, aber eine Woche warten“ ignoriert oder umgangen. Da Vertrauen teuer wiederherzustellen ist, ist die bessere Strategie, Tools einzusetzen, die es gar nicht erst aufbrauchen.

Reibungslose Sicherheitskontrollen

Wie sichert man Code, ohne Reibung zu erzeugen oder das Vertrauen der Entwickelnden zu verspielen? Singhs Antwort ist, dass die Tools in die Workflows der Entwickelnden passen müssen. Er priorisiert zwei Kategorien.

Erstens, Schwachstellen-Erkennung direkt in der IDE. „Etwas, das Code innerhalb der IDE scannen und unsichere Codemuster, Secrets im Code oder Schwachstellen erkennen kann, während die Ingenieure in ihrer Arbeitszone sind, ist absolut entscheidend. Ein Tool, das erst nach dem Commit scannt, ist bereits zu spät. Man muss im Workflow der Entwickelnden sein.“ Die IDE-Integrationen von Aikido befinden sich dort, wo Singh sie für notwendig hält, und erkennen Schwachstellen, Secrets und unsichere Pakete, während Entwickelnde noch im Arbeitsfluss sind.

Zweitens, Geräteschutz für Entwickelnde mit durchsetzbaren Richtlinien, die die Produktivität nicht beeinträchtigen. Seine Erfahrungen mit bestehenden Tools in dieser Kategorie waren frustrierend. „Es ist immer eine Art Behelfskonstruktion, die einem eine begrenzte Sichtbarkeit bietet. Aber selbst wenn man die Sichtbarkeit hat, kann man nichts dagegen tun.“ Was benötigt wird, ist ein Tool wie Aikido Device Protection, das bösartige Pakete, Browser-Erweiterungen und IDE-Plugins zum Installationszeitpunkt erkennt, die sicheren stillschweigend durchlässt und den Rest blockiert, bevor sie Schaden anrichten. 

Das Vertrauen der Entwickelnden ist eine endliche Ressource

Angreifer entwickeln sich ständig weiter, und Sicherheitstools müssen mithalten. Das bedeutet, es wird immer eine weitere Kontrolle geben, deren Implementierung von Entwickelnden verlangt wird. Das Vertrauen der Entwickelnden ist nicht unbegrenzt, und jeder schlecht verlaufende Rollout erschwert den nächsten. Die Sicherheitsteams, die skalieren, sind diejenigen, die das Vertrauen der Entwickelnden wie ein Budget behandeln und ihre Tools und Rollout-Strategien entsprechend auswählen. 

{{cta}}

Teilen:

https://www.aikido.dev/blog/security-controls-developer-trust

<script type="application/ld+json">{  "@context": "https://schema.org",  "@graph": [    {      "@type": "BlogPosting",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls",      "headline": "You can be the Einstein of cybersecurity and still lose to developer distrust",      "alternativeHeadline": "Tyro CISO Arun Singh on why developer trust is security's most finite resource",      "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.",      "datePublished": "2026-07-21T09:00:00-04:00",      "dateModified": "2026-07-21T09:00:00-04:00",      "inLanguage": "en-US",      "wordCount": 750,      "timeRequired": "PT4M",      "articleSection": "Thought Leadership",      "isPartOf": { "@id": "https://www.aikido.dev/blog#blog" },      "mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage" },      "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },      "publisher": { "@id": "https://www.aikido.dev#organization" },      "image": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" },      "keywords": [        "developer trust",        "security controls",        "supply chain attacks",        "application security",        "developer productivity",        "CISO leadership",        "security friction",        "package version cooldown",        "IDE security scanning",        "device protection",        "AppSec",        "software supply chain security",        "malicious npm packages",        "developer experience",        "security tooling"      ],      "about": [        {          "@type": "Thing",          "name": "Developer trust in security programs",          "description": "The finite social capital security teams spend when rolling out controls that affect developer workflows."        },        {          "@type": "Thing",          "name": "Software supply chain security",          "sameAs": "https://en.wikipedia.org/wiki/Supply_chain_attack"        },        {          "@type": "Thing",          "name": "Application security",          "sameAs": "https://en.wikipedia.org/wiki/Application_security"        },        {          "@type": "Thing",          "name": "Developer productivity"        }      ],      "mentions": [        {          "@type": "Person",          "name": "Arun Singh",          "jobTitle": "Chief Information Security Officer",          "worksFor": {            "@type": "Organization",            "name": "Tyro Payments",            "url": "https://www.tyro.com"          }        },        {          "@type": "Person",          "name": "Mike Wilkes",          "jobTitle": "Enterprise CISO",          "worksFor": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "Organization",          "name": "Tyro Payments",          "url": "https://www.tyro.com"        },        {          "@type": "SoftwareApplication",          "name": "Aikido Safe Chain",          "url": "https://github.com/AikidoSec/safe-chain",          "applicationCategory": "SecurityApplication",          "operatingSystem": "Cross-platform",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "SoftwareApplication",          "name": "Aikido Device Protection",          "url": "https://www.aikido.dev/protect/device-protection",          "applicationCategory": "SecurityApplication",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "SoftwareApplication",          "name": "Aikido IDE integrations",          "url": "https://www.aikido.dev/code/ide-integrations",          "applicationCategory": "DeveloperApplication",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "PodcastSeries",          "name": "The Secure Disclosure",          "description": "Aikido's podcast on application security, hosted by Mackenzie Jackson."        }      ],      "citation": [        {          "@type": "CreativeWork",          "name": "Rolling out developer security in a 5,000+ engineer organization",          "url": "https://www.aikido.dev/blog/rolling-out-developer-security-in-a-5-000-engineer-organization",          "author": {            "@type": "Person",            "name": "Mike Wilkes"          }        }      ],      "speakable": {        "@type": "SpeakableSpecification",        "cssSelector": ["h1", "h2", ".article-intro", ".article-summary"]      }    },    {      "@type": "WebPage",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls",      "name": "The Einstein of cybersecurity still needs developer trust | Aikido Security",      "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.",      "isPartOf": { "@id": "https://www.aikido.dev#website" },      "about": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article" },      "primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" },      "breadcrumb": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb" },      "inLanguage": "en-US",      "datePublished": "2026-07-21T09:00:00-04:00",      "dateModified": "2026-07-21T09:00:00-04:00"    },    {      "@type": "ImageObject",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg",      "contentUrl": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg",      "caption": "Developer trust as a finite resource in enterprise security programs.",      "representativeOfPage": true    },    {      "@type": "BreadcrumbList",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb",      "itemListElement": [        {          "@type": "ListItem",          "position": 1,          "name": "Home",          "item": "https://www.aikido.dev"        },        {          "@type": "ListItem",          "position": 2,          "name": "Blog",          "item": "https://www.aikido.dev/blog"        },        {          "@type": "ListItem",          "position": 3,          "name": "You can be the Einstein of cybersecurity and still lose to developer distrust",          "item": "https://www.aikido.dev/blog/developer-trust-security-controls"        }      ]    },    {      "@type": "Person",      "@id": "https://www.aikido.dev/authors/nicholas-thomson#person",      "name": "Nicholas Thomson",      "jobTitle": "Senior SEO & Growth Lead",      "url": "https://www.aikido.dev/authors/nicholas-thomson",      "worksFor": { "@id": "https://www.aikido.dev#organization" },      "sameAs": [        "https://www.linkedin.com/",        "https://x.com/"      ]    },    {      "@type": "Organization",      "@id": "https://www.aikido.dev#organization",      "name": "Aikido Security",      "url": "https://www.aikido.dev",      "logo": {        "@type": "ImageObject",        "url": "https://www.aikido.dev/logo.png",        "width": 512,        "height": 512      },      "sameAs": [        "https://www.linkedin.com/company/aikido-security",        "https://x.com/AikidoSecurity",        "https://github.com/AikidoSec"      ]    },    {      "@type": "WebSite",      "@id": "https://www.aikido.dev#website",      "url": "https://www.aikido.dev",      "name": "Aikido Security",      "publisher": { "@id": "https://www.aikido.dev#organization" },      "inLanguage": "en-US"    },    {      "@type": "Blog",      "@id": "https://www.aikido.dev/blog#blog",      "url": "https://www.aikido.dev/blog",      "name": "Aikido Security Blog",      "description": "Insights, research, and product updates from Aikido Security.",      "publisher": { "@id": "https://www.aikido.dev#organization" },      "inLanguage": "en-US"    }  ]}</script>

Nachrichten abonnieren

4.7/5
Falschpositive Ergebnisse leid?

Probieren Sie Aikido, wie 100.000 andere.
Jetzt starten
Erhalten Sie eine personalisierte Führung

Von über 100.000 Teams vertraut

Jetzt buchen
Scannen Sie Ihre App nach IDORs und realen Angriffspfaden

Von über 100.000 Teams vertraut

Scan starten
Erfahren Sie, wie KI-Penetrationstests Ihre App testen

Von über 100.000 Teams vertraut

Testen starten
Code sichern, ohne Vertrauen zu verspielen

Von über 100.000 Teams vertraut

Jetzt starten

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.