Hyppää sisältöön
    • Suomeksi
    • In English
Trepo
  • Suomeksi
  • In English
  • Kirjaudu
Näytä viite 
  •   Etusivu
  • Trepo
  • Opinnäytteet - ylempi korkeakoulututkinto
  • Näytä viite
  •   Etusivu
  • Trepo
  • Opinnäytteet - ylempi korkeakoulututkinto
  • Näytä viite
JavaScript is disabled for your browser. Some features of this site may not work without it.

Riskienhallinta DevSecOpsissa

Nikkilä, Jaakko (2025)

 
Avaa tiedosto
NikkilaJaakko.pdf (1.154Mt)
Lataukset: 



Nikkilä, Jaakko
2025

Tietotekniikan DI-ohjelma - Master's Programme in Information Technology
Informaatioteknologian ja viestinnän tiedekunta - Faculty of Information Technology and Communication Sciences
Hyväksymispäivämäärä
2025-04-29
Näytä kaikki kuvailutiedot
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:tuni-202504294342
Tiivistelmä
Tietoturva on keskeinen osa nykyaikaista ohjelmistokehitystä, sillä ohjelmistojen kasvava monimutkaisuus ja niiden liiketoimintakriittinen rooli lisäävät riskejä. Kehitysprosessin aikana voi ilmetä vakavia tietoturvahaasteita, kuten tietomurtoja, tietojen menetyksiä tai palvelukatkoksia. Perinteisessä riskienhallinnassa tietoturva otetaan usein huomioon vasta myöhäisessä vaiheessa, mikä voi johtaa haavoittuvuuksiin ja lisäkustannuksiin. Tämän vuoksi tarvitaan tehokkaita menetelmiä, joilla tietoturvariskit voidaan hallita koko ohjelmistokehityksen ajan. Tässä tutkielmassa tarkasteltiin ohjelmistokehityksen elinkaaren keskeisimpiä tietoturvariskejä sekä sitä, kuinka DevSecOps-mallit tukevat näiden riskien hallintaa. Lisäksi selvitettiin parhaat käytännöt tietoturvariskien hallintaan DevSecOpsissa.

Tutkimus toteutettiin kirjallisuuskatsauksena hyödyntäen ensisijaisesti Scopus-tietokantaa ja sen tarjoamaa Scopus AI -työkalua. Aineiston haku perustui hakutermeihin ja loogisiin operaattoreihin, joilla pyrittiin tunnistamaan mahdollisimman ajankohtainen ja relevantti kirjallisuus. Hakutuloksia arvioitiin aluksi otsikoiden ja tiivistelmien perusteella, minkä jälkeen valikoiduille lähteille tehtiin syvällinen sisällönanalyysi. Lähteet jaoteltiin viiteen pääteemaan: tietoturvariskit ohjelmistokehityksen elinkaaren eri vaiheissa, DevSecOps ja riskienhallinta, DevSecOpsin tarjoamat ratkaisut ja käytännöt, tekoälyn soveltaminen tietoturvaan DevSecOpsissa ja DevSecOpsin käyttöönoton haasteet ja rajoitukset. Analyysissa tarkasteltiin, kuinka eri lähteet käsittelevät teemoja ja miten ne kytkeytyvät toisiinsa. Lähdevalintaa täydennettiin viittausanalyysillä, jonka avulla tunnistettiin keskeiset ja vaikuttavat julkaisut. Aineisto rajattiin englanninkielisiin artikkeleihin.

DevSecOps auttaa hallitsemaan ohjelmistokehityksen keskeisiä tietoturvariskejä, kuten uhkamallien päivittämisen puutetta, syötteiden validoinnin puutetta, varmentamisen puutetta julkaisussa, spoofingia ja turvallisuussuunnittelun periaatteiden laiminlyöntiä. Näihin riskeihin DevSecOps tarjoaa ratkaisuja, kuten uhkamallinnuksen integroimisen CI/CD-putkeen, staattisen ja dynaamisen sovellusturvatestauksen (SAST ja DAST), vahvan todennuksen ja pääsynhallinnan, sekä Shift Left -käytännön, joka ottaa tietoturvan huomioon jo kehityksen alkuvaiheessa. DevSecOpsissa tärkeää on riskinhallinnan kannalta yhteistyö, koulutus, CI/CD-putkien käyttö ja koodin tarkastelu. Käytännöt kuten SAST, DAST ja Zero Trust -malli tukevat turvallista kehitystä. Infrastruktuuri määritellään ja hallitaan ohjelmointikoodilla (IaC), mikä parantaa turvallisuutta ja minimoi virheiden riskit. Tekoälyn integrointi DevSecOpsiin tuo tehokkuutta uhkien havainnointiin ja reagointiin. Tekoäly voi parantaa uhkamallinnusta automaattisesti reaaliajassa, mikä lisää kykyä reagoida kehittyviin uhkiin ja parantaa turvallisuutta ohjelmistokehityksessä. DevSecOpsin käyttöönotossa on useita haasteita, kuten kulttuurimuutoksen tarve ja organisaation tiimien yhteistyön kehittäminen. Lisäksi työkalujen ja prosessien integrointi CI/CD-putkiin voi myös olla monimutkainen ja aikaa vievä prosessi. Tekoälyn käytön osalta haasteita ovat sen integrointi ja tarkkuuden varmistaminen, jotta saadaan luotettavaa tietoturvatietoa ilman liiallista virheellistä tunnistusta.
 
Information security is a key part of modern software development, as the increasing complexity of software and its business-critical role increases the risks. During the software development process, serious security incidents such as data breaches, data loss or service disruptions can occur. Traditional risk management often takes security into account only at a late stage, which can lead to vulnerabilities and additional costs. Therefore, effective methods are needed to manage security risks throughout the software development process. This thesis examined the key security risks in the software development lifecycle and how DevSecOps models support the management of these risks. In addition, best practices for managing security risks in DevSecOps were identified.

The study was conducted as a literature review, primarily using the Scopus database and the Scopus AI tool it provides. The search was based on search terms and logical operators to identify the most current and relevant literature. The search results were initially evaluated based on titles and abstracts, followed by an in-depth content analysis of the selected sources. The sources were divided into five main themes: security risks at different stages of the software development lifecycle, DevSecOps and risk management, DevSecOps solutions and practices, application of artificial intelligence to security in DevSecOps, and challenges and limitations of DevSecOps deployment. The analysis looked at how the different sources address the themes and how they are interlinked. The source selection was complemented by a reference analysis to identify key and influential publications. The data were limited to articles in English.

DevSecOps helps to manage key security risks in software development, such as lack of threat model updates, lack of input validation, lack of certification at release, spoofing and failure to follow security design principles. To address these risks, DevSecOps provides solutions such as the integration of threat modelling into the CI/CD pipeline, static and dynamic application security testing (SAST and DAST), strong authentication and access management, and a Shift Left approach that takes security into account from the early stages of development. In DevSecOps, collaboration, training, CI/CD pipelines and code review are important for risk management. Practices such as SAST, DAST and Zero Trust support secure development. Infrastructure as code (IaC) improves security and minimises the risk of errors. The integration of AI into DevSecOps brings efficiency to threat detection. AI can automatically improve threat modeling in real-time, increasing the ability to respond to evolving threats and improving security in software development. There are several challenges in deploying DevSecOps, such as the need for cultural change and developing collaboration between teams in the organization. In addition, integrating tools and processes into CI/CD pipelines can also be a complex and time-consuming process. As for the use of AI, challenges include integrating and ensuring its accuracy to provide reliable security information without excessive misidentification.
 
Kokoelmat
  • Opinnäytteet - ylempi korkeakoulututkinto [43034]
Kalevantie 5
PL 617
33014 Tampereen yliopisto
oa[@]tuni.fi | Tietosuoja | Saavutettavuusseloste
 

 

Selaa kokoelmaa

TekijätNimekkeetTiedekunta (2019 -)Tiedekunta (- 2018)Tutkinto-ohjelmat ja opintosuunnatAvainsanatJulkaisuajatKokoelmat

Omat tiedot

Kirjaudu sisäänRekisteröidy
Kalevantie 5
PL 617
33014 Tampereen yliopisto
oa[@]tuni.fi | Tietosuoja | Saavutettavuusseloste