Wie Colgate-Palmolive die Sicherheitskompetenz von Entwicklern verbessert und eine Kultur der sicheren Programmierung geschaffen hat

Veröffentlicht Jun 07, 2023
von
FALLSTUDIE

Wie Colgate-Palmolive die Sicherheitskompetenz von Entwicklern verbessert und eine Kultur der sicheren Programmierung geschaffen hat

Bild eines Monitors mit dem Text der Fallstudie
Bild eines Monitors mit dem Text der Fallstudie

Über Colgate-Palmolive

Colgate-Palmolive Company ist eine hervorragende Marke für Konsumgüter, die in allen Haushalten bekannt und beliebt ist. Obwohl das Unternehmen mehr als zwei Jahrhunderte alt ist, ist es ein innovatives Wachstumsunternehmen, das die Digitalisierung nutzt, um eine gesündere Zukunft für Menschen, ihre Haustiere und den Planeten zu schaffen.


Details zum Programm

  • Secure Code Warrior Kunde seit November 2020
  • Nutzung der tiefen und breiten Abdeckung von Programmiersprachen und Frameworks durch SCW
  • Sicherstellung, dass jeder Entwickler sichere Programmierkenntnisse erwirbt und das Sicherheitsbewusstsein der Entwickler als Voraussetzung für die Teilnahme an Programmierprojekten eingeführt wird
  • Erstellung eines Okta-Workflows, der den Zugriff auf das GitHub-Repository davon abhängig macht, dass die Entwickler eine Reihe von SCW-Secure Coding courses und Herausforderungen bestanden haben


Situation

Colgate-Palmolive durchläuft wie fast jedes andere Unternehmen einen digitalen Wandel, um seine Kunden besser bedienen zu können, und dies hat zu einem Wandel in der Herangehensweise des Unternehmens an die Anwendungssicherheit geführt.

Alex Schuchman, CISO bei Colgate-Palmolive, drückt es so aus:

"Es ist uns sehr wichtig, dass wir die Daten unserer Kunden schützen und somit Vertrauen aufbauen können - nicht nur in unsere Produkte, sondern auch in die digitalen Interaktionen unserer Kunden mit uns."

Für Alex bestand die Herausforderung jedoch darin, die eigentliche Quelle potenzieller Verletzungen der Kundendaten zu sichern - den Code selbst.

"Die Arbeit an der Entwicklung von Anwendungen war sehr hilfreich, als ich in meine Rolle als CISO wechselte. Ich weiß, wie schmerzhaft es ist, Tickets von AppSec zurückzubekommen, oder wie frustrierend es ist, wenn man aufgrund von Nacharbeiten Fristen verpasst. Mein Ziel als CISO ist es daher nicht nur, die Sicherheit im Lebenszyklus der Softwareentwicklung zu erhöhen, sondern auch die Implementierung zu rationalisieren."

Aktion

Colgate-Palmolive ging an diese Herausforderung heran, indem es seine Sicherheitsschulungen in kleinere, mundgerechte Häppchen aufteilte. Dies machte es für die Entwickler schmackhafter, so dass sie es in ihren Arbeitsablauf einbauen konnten, anstatt der langen, monolithischen Compliance-Schulungen, an die sie gewöhnt waren. Durch die Nutzung des agilen, kontextbezogenen Ansatzes von Secure Code Warriorzum Erlernen von sicherem Code konnten die Entwickler die Schwachstellen im Kontext ihrer realen Projekte verstehen, was zu einem höheren Engagement und einer langfristigen Beibehaltung der Fähigkeiten zur sicheren Programmierung führte.

"Ich wollte diese bewährten Verfahren einführen und gleichzeitig die Entwickler einbinden", sagt Alex. "Wir haben immer noch kritische Teile des Programms vorgeschrieben, aber wir haben die Schulungen überschaubar gehalten und auf das Feedback der Entwickler gehört, was zum Erfolg des Programms beigetragen hat."

Colgate-Palmolive hat einen Okta-Workflow implementiert, der das GitHub-Repository sperrt und nur Entwicklern, die bestimmte SCW-Bewertungen bestanden haben, den Zugriff auf Pull-Requests erlaubt, wie im folgenden Diagramm zu sehen ist.

Ergebnisse

Alex meint dazu, "Uns war klar, dass wir unsere Entwickler von Anfang an an Bord haben mussten, um den Erfolg zu optimieren. Wir stellten also sicher, dass die Entwickler wussten, dass sie ein wichtiger Teil des Erfolgs des Programms sein würden. Das Ergebnis war eine viel bessere Beziehung zwischen unserem Sicherheitsteam und unseren Entwicklern, und wir hatten wirklich das Gefühl, dass wir bei diesem Programm als Team zusammenarbeiten. Wir werden das Sicherheitsprogramm weiter ausbauen und skalieren und dabei auf dem Erfolg aufbauen, den wir bereits erzielt haben.

Die wichtigsten Erkenntnisse

  1. Definieren Sie die Programmziele klar und betonen Sie die Beteiligung der Entwickler. Entwickler sind eher bereit, ein Programm zum Erlernen von sicherem Code zu unterstützen, das in ihren Arbeitsablauf integriert ist und mit den Entwicklungstools, die sie täglich verwenden, zusammenarbeitet.
  2. Die Verwendung eines SSO-Tools wie Okta für das Code-Repository schafft Anreize für das Team. Nur Entwickler, die bestimmte SCW courses und assessment erfolgreich absolviert haben, dürfen Pull-Anfragen stellen.  
  3. Bauen Sie mit der Zeit eine Sicherheitskultur auf, die eine enge Zusammenarbeit zwischen AppSec- und Entwicklungsteams fördert.

PDF herunterladen
Ressource anzeigen
PDF herunterladen
Ressource anzeigen

Autor

Sie wollen mehr?

Tauchen Sie ein in unsere neuesten Erkenntnisse über sichere Kodierung im Blog.

Unsere umfangreiche Ressourcenbibliothek zielt darauf ab, die menschliche Herangehensweise an eine sichere Weiterbildung im Bereich der Programmierung zu stärken.

Blog ansehen
Sie wollen mehr?

Holen Sie sich die neuesten Forschungsergebnisse zur entwicklergesteuerten Sicherheit

Unsere umfangreiche Ressourcenbibliothek ist voll von hilfreichen Ressourcen, von Whitepapers bis hin zu Webinaren, die Ihnen den Einstieg in die entwicklungsorientierte sichere Programmierung erleichtern. Erforschen Sie sie jetzt.

Ressourcendrehscheibe

Wie Colgate-Palmolive die Sicherheitskompetenz von Entwicklern verbessert und eine Kultur der sicheren Programmierung geschaffen hat

Veröffentlicht Jun 07, 2023
Unter

Über Colgate-Palmolive

Colgate-Palmolive Company ist eine hervorragende Marke für Konsumgüter, die in allen Haushalten bekannt und beliebt ist. Obwohl das Unternehmen mehr als zwei Jahrhunderte alt ist, ist es ein innovatives Wachstumsunternehmen, das die Digitalisierung nutzt, um eine gesündere Zukunft für Menschen, ihre Haustiere und den Planeten zu schaffen.


Details zum Programm

  • Secure Code Warrior Kunde seit November 2020
  • Nutzung der tiefen und breiten Abdeckung von Programmiersprachen und Frameworks durch SCW
  • Sicherstellung, dass jeder Entwickler sichere Programmierkenntnisse erwirbt und das Sicherheitsbewusstsein der Entwickler als Voraussetzung für die Teilnahme an Programmierprojekten eingeführt wird
  • Erstellung eines Okta-Workflows, der den Zugriff auf das GitHub-Repository davon abhängig macht, dass die Entwickler eine Reihe von SCW-Secure Coding courses und Herausforderungen bestanden haben


Situation

Colgate-Palmolive durchläuft wie fast jedes andere Unternehmen einen digitalen Wandel, um seine Kunden besser bedienen zu können, und dies hat zu einem Wandel in der Herangehensweise des Unternehmens an die Anwendungssicherheit geführt.

Alex Schuchman, CISO bei Colgate-Palmolive, drückt es so aus:

"Es ist uns sehr wichtig, dass wir die Daten unserer Kunden schützen und somit Vertrauen aufbauen können - nicht nur in unsere Produkte, sondern auch in die digitalen Interaktionen unserer Kunden mit uns."

Für Alex bestand die Herausforderung jedoch darin, die eigentliche Quelle potenzieller Verletzungen der Kundendaten zu sichern - den Code selbst.

"Die Arbeit an der Entwicklung von Anwendungen war sehr hilfreich, als ich in meine Rolle als CISO wechselte. Ich weiß, wie schmerzhaft es ist, Tickets von AppSec zurückzubekommen, oder wie frustrierend es ist, wenn man aufgrund von Nacharbeiten Fristen verpasst. Mein Ziel als CISO ist es daher nicht nur, die Sicherheit im Lebenszyklus der Softwareentwicklung zu erhöhen, sondern auch die Implementierung zu rationalisieren."

Aktion

Colgate-Palmolive ging an diese Herausforderung heran, indem es seine Sicherheitsschulungen in kleinere, mundgerechte Häppchen aufteilte. Dies machte es für die Entwickler schmackhafter, so dass sie es in ihren Arbeitsablauf einbauen konnten, anstatt der langen, monolithischen Compliance-Schulungen, an die sie gewöhnt waren. Durch die Nutzung des agilen, kontextbezogenen Ansatzes von Secure Code Warriorzum Erlernen von sicherem Code konnten die Entwickler die Schwachstellen im Kontext ihrer realen Projekte verstehen, was zu einem höheren Engagement und einer langfristigen Beibehaltung der Fähigkeiten zur sicheren Programmierung führte.

"Ich wollte diese bewährten Verfahren einführen und gleichzeitig die Entwickler einbinden", sagt Alex. "Wir haben immer noch kritische Teile des Programms vorgeschrieben, aber wir haben die Schulungen überschaubar gehalten und auf das Feedback der Entwickler gehört, was zum Erfolg des Programms beigetragen hat."

Colgate-Palmolive hat einen Okta-Workflow implementiert, der das GitHub-Repository sperrt und nur Entwicklern, die bestimmte SCW-Bewertungen bestanden haben, den Zugriff auf Pull-Requests erlaubt, wie im folgenden Diagramm zu sehen ist.

Ergebnisse

Alex meint dazu, "Uns war klar, dass wir unsere Entwickler von Anfang an an Bord haben mussten, um den Erfolg zu optimieren. Wir stellten also sicher, dass die Entwickler wussten, dass sie ein wichtiger Teil des Erfolgs des Programms sein würden. Das Ergebnis war eine viel bessere Beziehung zwischen unserem Sicherheitsteam und unseren Entwicklern, und wir hatten wirklich das Gefühl, dass wir bei diesem Programm als Team zusammenarbeiten. Wir werden das Sicherheitsprogramm weiter ausbauen und skalieren und dabei auf dem Erfolg aufbauen, den wir bereits erzielt haben.

Die wichtigsten Erkenntnisse

  1. Definieren Sie die Programmziele klar und betonen Sie die Beteiligung der Entwickler. Entwickler sind eher bereit, ein Programm zum Erlernen von sicherem Code zu unterstützen, das in ihren Arbeitsablauf integriert ist und mit den Entwicklungstools, die sie täglich verwenden, zusammenarbeitet.
  2. Die Verwendung eines SSO-Tools wie Okta für das Code-Repository schafft Anreize für das Team. Nur Entwickler, die bestimmte SCW courses und assessment erfolgreich absolviert haben, dürfen Pull-Anfragen stellen.  
  3. Bauen Sie mit der Zeit eine Sicherheitskultur auf, die eine enge Zusammenarbeit zwischen AppSec- und Entwicklungsteams fördert.

Wir bitten Sie um Ihre Erlaubnis, Ihnen Informationen über unsere Produkte und/oder verwandte Themen der sicheren Codierung zuzusenden. Wir werden Ihre persönlichen Daten immer mit äußerster Sorgfalt behandeln und sie niemals zu Marketingzwecken an andere Unternehmen verkaufen.

Senden
Vielen Dank für das Herunterladen.
Um das Formular abzuschicken, aktivieren Sie bitte "Analytics"-Cookies. Sie können die Cookies wieder deaktivieren, sobald Sie fertig sind.