In den bisherigen Lektionen haben wir Anwendungen und Dienste von außen abgesichert: Transportverschlüsselung, Authentifizierung, Netzwerkarchitektur, Härtung. Aber was ist mit dem Code selbst? Was nützt eine perfekte Firewall-Konfiguration, wenn die Webanwendung dahinter eine SQL-Injection-Schwachstelle hat?
Ein Beispiel: Bei NovaHealth entwickelt das Entwicklerteam gerade ein neues Modul für das Patientenportal mit einer Funktion, über die Patienten ihre Laborergebnisse einsehen können. Die Anforderungen sind klar, das Design steht, das Team ist motiviert. Doch Tom hat eine Frage an das Team: „Wann habt ihr zum letzten Mal über Sicherheit gesprochen?“ Stille. Die Antwort ist typisch: Sicherheit war „für später“ eingeplant, erst wenn die Anwendung „fertig“ ist. Genau hier setzen wir an.