Fallstudien

Wie Colgate-Palmolive die Sicherheitskompetenz von Entwicklern verbessert und eine Kultur der sicheren Programmierung geschaffen hat

Veröffentlicht Jun 07, 2023

TL;TR

Über Colgate-Palmolive

Colgate-Palmolive Company ist eine hervorragende Marke für Konsumgüter, die in allen Haushalten bekannt und beliebt ist. Obwohl das Unternehmen mehr als zwei Jahrhunderte alt ist, ist es ein innovatives Wachstumsunternehmen, das die Digitalisierung nutzt, um eine gesündere Zukunft für Menschen, ihre Haustiere und den Planeten zu schaffen.

Situation

Colgate-Palmolive durchläuft wie fast jedes andere Unternehmen einen digitalen Wandel, um seine Kunden besser bedienen zu können, und dies hat zu einem Wandel in der Herangehensweise des Unternehmens an die Anwendungssicherheit geführt.

Alex Schuchman, CISO bei Colgate-Palmolive, drückt es so aus:

"Es ist uns sehr wichtig, dass wir die Daten unserer Kunden schützen und somit Vertrauen aufbauen können - nicht nur in unsere Produkte, sondern auch in die digitalen Interaktionen unserer Kunden mit uns."

Für Alex bestand die Herausforderung jedoch darin, die eigentliche Quelle potenzieller Verletzungen der Kundendaten zu sichern - den Code selbst.

"Die Arbeit an der Entwicklung von Anwendungen war sehr hilfreich, als ich in meine Rolle als CISO wechselte. Ich weiß, wie schmerzhaft es ist, Tickets von AppSec zurückzubekommen, oder wie frustrierend es ist, wenn man aufgrund von Nacharbeiten Fristen verpasst. Mein Ziel als CISO ist es daher nicht nur, die Sicherheit im Lebenszyklus der Softwareentwicklung zu erhöhen, sondern auch die Implementierung zu rationalisieren."

Aktion

Colgate-Palmolive ging an diese Herausforderung heran, indem es seine Sicherheitsschulungen in kleinere, mundgerechte Häppchen aufteilte. Dies machte es für die Entwickler schmackhafter, so dass sie es in ihren Arbeitsablauf einbauen konnten, anstatt der langen, monolithischen Compliance-Schulungen, an die sie gewöhnt waren. Durch die Nutzung des agilen, kontextbezogenen Ansatzes von Secure Code Warriorzum Erlernen von sicherem Code konnten die Entwickler die Schwachstellen im Kontext ihrer realen Projekte verstehen, was zu einem höheren Engagement und einer langfristigen Beibehaltung der Fähigkeiten zur sicheren Programmierung führte.

"Ich wollte diese bewährten Verfahren einführen und gleichzeitig die Entwickler einbinden", sagt Alex. "Wir haben immer noch kritische Teile des Programms vorgeschrieben, aber wir haben die Schulungen überschaubar gehalten und auf das Feedback der Entwickler gehört, was zum Erfolg des Programms beigetragen hat."

Colgate-Palmolive hat einen Okta-Workflow implementiert, der das GitHub-Repository sperrt und nur Entwicklern, die bestimmte SCW-Bewertungen bestanden haben, den Zugriff auf Pull-Requests erlaubt, wie im folgenden Diagramm zu sehen ist.

Ergebnisse

Alex meint dazu, "Uns war klar, dass wir unsere Entwickler von Anfang an an Bord haben mussten, um den Erfolg zu optimieren. Wir stellten also sicher, dass die Entwickler wussten, dass sie ein wichtiger Teil des Erfolgs des Programms sein würden. Das Ergebnis war eine viel bessere Beziehung zwischen unserem Sicherheitsteam und unseren Entwicklern, und wir hatten wirklich das Gefühl, dass wir bei diesem Programm als Team zusammenarbeiten. Wir werden das Sicherheitsprogramm weiter ausbauen und skalieren und dabei auf dem Erfolg aufbauen, den wir bereits erzielt haben.

Die wichtigsten Erkenntnisse

  1. Definieren Sie die Programmziele klar und betonen Sie die Beteiligung der Entwickler. Entwickler sind eher bereit, ein Programm zum Erlernen von sicherem Code zu unterstützen, das in ihren Arbeitsablauf integriert ist und mit den Entwicklungstools, die sie täglich verwenden, zusammenarbeitet.
  2. Die Verwendung eines SSO-Tools wie Okta für das Code-Repository schafft Anreize für das Team. Nur Entwickler, die bestimmte SCW courses und assessment erfolgreich absolviert haben, dürfen Pull-Anfragen stellen.  
  3. Bauen Sie mit der Zeit eine Sicherheitskultur auf, die eine enge Zusammenarbeit zwischen AppSec- und Entwicklungsteams fördert.

Bild eines Monitors mit dem Text der Fallstudie
Bild eines Monitors mit dem Text der Fallstudie
PDF herunterladen
Ressource anzeigen
PDF herunterladen
Ressource anzeigen

Erfahren Sie, wie der Einzelhandelsriese Colgate-Palmolive während seiner digitalen Transformation die Sicherheit seiner Anwendungen neu gestaltet hat. Angesichts der Herausforderungen bei der sicheren Programmierung hat das Unternehmen seinen Ansatz durch die Integration von mundgerechtem, kontextbezogenem Lernen in den Arbeitsablauf der Entwickler erneuert. 

Interessiert an mehr?

Secure Code Warrior ist für Ihr Unternehmen da, um Sie dabei zu unterstützen, Ihren Code über den gesamten Lebenszyklus der Softwareentwicklung hinweg zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder ein anderer Sicherheitsverantwortlicher sind, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Demo buchen
Weitergeben:
Autor
Veröffentlicht Jun 07, 2023

Weitergeben:
Bild eines Monitors mit dem Text der Fallstudie
Bild eines Monitors mit dem Text der Fallstudie

TL;TR

Über Colgate-Palmolive

Colgate-Palmolive Company ist eine hervorragende Marke für Konsumgüter, die in allen Haushalten bekannt und beliebt ist. Obwohl das Unternehmen mehr als zwei Jahrhunderte alt ist, ist es ein innovatives Wachstumsunternehmen, das die Digitalisierung nutzt, um eine gesündere Zukunft für Menschen, ihre Haustiere und den Planeten zu schaffen.

Situation

Colgate-Palmolive durchläuft wie fast jedes andere Unternehmen einen digitalen Wandel, um seine Kunden besser bedienen zu können, und dies hat zu einem Wandel in der Herangehensweise des Unternehmens an die Anwendungssicherheit geführt.

Alex Schuchman, CISO bei Colgate-Palmolive, drückt es so aus:

"Es ist uns sehr wichtig, dass wir die Daten unserer Kunden schützen und somit Vertrauen aufbauen können - nicht nur in unsere Produkte, sondern auch in die digitalen Interaktionen unserer Kunden mit uns."

Für Alex bestand die Herausforderung jedoch darin, die eigentliche Quelle potenzieller Verletzungen der Kundendaten zu sichern - den Code selbst.

"Die Arbeit an der Entwicklung von Anwendungen war sehr hilfreich, als ich in meine Rolle als CISO wechselte. Ich weiß, wie schmerzhaft es ist, Tickets von AppSec zurückzubekommen, oder wie frustrierend es ist, wenn man aufgrund von Nacharbeiten Fristen verpasst. Mein Ziel als CISO ist es daher nicht nur, die Sicherheit im Lebenszyklus der Softwareentwicklung zu erhöhen, sondern auch die Implementierung zu rationalisieren."

Aktion

Colgate-Palmolive ging an diese Herausforderung heran, indem es seine Sicherheitsschulungen in kleinere, mundgerechte Häppchen aufteilte. Dies machte es für die Entwickler schmackhafter, so dass sie es in ihren Arbeitsablauf einbauen konnten, anstatt der langen, monolithischen Compliance-Schulungen, an die sie gewöhnt waren. Durch die Nutzung des agilen, kontextbezogenen Ansatzes von Secure Code Warriorzum Erlernen von sicherem Code konnten die Entwickler die Schwachstellen im Kontext ihrer realen Projekte verstehen, was zu einem höheren Engagement und einer langfristigen Beibehaltung der Fähigkeiten zur sicheren Programmierung führte.

"Ich wollte diese bewährten Verfahren einführen und gleichzeitig die Entwickler einbinden", sagt Alex. "Wir haben immer noch kritische Teile des Programms vorgeschrieben, aber wir haben die Schulungen überschaubar gehalten und auf das Feedback der Entwickler gehört, was zum Erfolg des Programms beigetragen hat."

Colgate-Palmolive hat einen Okta-Workflow implementiert, der das GitHub-Repository sperrt und nur Entwicklern, die bestimmte SCW-Bewertungen bestanden haben, den Zugriff auf Pull-Requests erlaubt, wie im folgenden Diagramm zu sehen ist.

Ergebnisse

Alex meint dazu, "Uns war klar, dass wir unsere Entwickler von Anfang an an Bord haben mussten, um den Erfolg zu optimieren. Wir stellten also sicher, dass die Entwickler wussten, dass sie ein wichtiger Teil des Erfolgs des Programms sein würden. Das Ergebnis war eine viel bessere Beziehung zwischen unserem Sicherheitsteam und unseren Entwicklern, und wir hatten wirklich das Gefühl, dass wir bei diesem Programm als Team zusammenarbeiten. Wir werden das Sicherheitsprogramm weiter ausbauen und skalieren und dabei auf dem Erfolg aufbauen, den wir bereits erzielt haben.

Die wichtigsten Erkenntnisse

  1. Definieren Sie die Programmziele klar und betonen Sie die Beteiligung der Entwickler. Entwickler sind eher bereit, ein Programm zum Erlernen von sicherem Code zu unterstützen, das in ihren Arbeitsablauf integriert ist und mit den Entwicklungstools, die sie täglich verwenden, zusammenarbeitet.
  2. Die Verwendung eines SSO-Tools wie Okta für das Code-Repository schafft Anreize für das Team. Nur Entwickler, die bestimmte SCW courses und assessment erfolgreich absolviert haben, dürfen Pull-Anfragen stellen.  
  3. Bauen Sie mit der Zeit eine Sicherheitskultur auf, die eine enge Zusammenarbeit zwischen AppSec- und Entwicklungsteams fördert.

PDF herunterladen
Ressource anzeigen
PDF herunterladen
Ressource anzeigen

Füllen Sie das folgende Formular aus, um den Bericht herunterzuladen

Wir bitten Sie um Ihre Erlaubnis, Ihnen Informationen über unsere Produkte und/oder verwandte Themen der sicheren Codierung zuzusenden. Wir werden Ihre persönlichen Daten immer mit äußerster Sorgfalt behandeln und sie niemals zu Marketingzwecken an andere Unternehmen verkaufen.

Senden
Vielen Dank für das Herunterladen.
Um das Formular abzuschicken, aktivieren Sie bitte "Analytics"-Cookies. Sie können die Cookies wieder deaktivieren, sobald Sie fertig sind.
Bild eines Monitors mit dem Text der Fallstudie

TL;TR

Über Colgate-Palmolive

Colgate-Palmolive Company ist eine hervorragende Marke für Konsumgüter, die in allen Haushalten bekannt und beliebt ist. Obwohl das Unternehmen mehr als zwei Jahrhunderte alt ist, ist es ein innovatives Wachstumsunternehmen, das die Digitalisierung nutzt, um eine gesündere Zukunft für Menschen, ihre Haustiere und den Planeten zu schaffen.

Situation

Colgate-Palmolive durchläuft wie fast jedes andere Unternehmen einen digitalen Wandel, um seine Kunden besser bedienen zu können, und dies hat zu einem Wandel in der Herangehensweise des Unternehmens an die Anwendungssicherheit geführt.

Alex Schuchman, CISO bei Colgate-Palmolive, drückt es so aus:

"Es ist uns sehr wichtig, dass wir die Daten unserer Kunden schützen und somit Vertrauen aufbauen können - nicht nur in unsere Produkte, sondern auch in die digitalen Interaktionen unserer Kunden mit uns."

Für Alex bestand die Herausforderung jedoch darin, die eigentliche Quelle potenzieller Verletzungen der Kundendaten zu sichern - den Code selbst.

"Die Arbeit an der Entwicklung von Anwendungen war sehr hilfreich, als ich in meine Rolle als CISO wechselte. Ich weiß, wie schmerzhaft es ist, Tickets von AppSec zurückzubekommen, oder wie frustrierend es ist, wenn man aufgrund von Nacharbeiten Fristen verpasst. Mein Ziel als CISO ist es daher nicht nur, die Sicherheit im Lebenszyklus der Softwareentwicklung zu erhöhen, sondern auch die Implementierung zu rationalisieren."

Aktion

Colgate-Palmolive ging an diese Herausforderung heran, indem es seine Sicherheitsschulungen in kleinere, mundgerechte Häppchen aufteilte. Dies machte es für die Entwickler schmackhafter, so dass sie es in ihren Arbeitsablauf einbauen konnten, anstatt der langen, monolithischen Compliance-Schulungen, an die sie gewöhnt waren. Durch die Nutzung des agilen, kontextbezogenen Ansatzes von Secure Code Warriorzum Erlernen von sicherem Code konnten die Entwickler die Schwachstellen im Kontext ihrer realen Projekte verstehen, was zu einem höheren Engagement und einer langfristigen Beibehaltung der Fähigkeiten zur sicheren Programmierung führte.

"Ich wollte diese bewährten Verfahren einführen und gleichzeitig die Entwickler einbinden", sagt Alex. "Wir haben immer noch kritische Teile des Programms vorgeschrieben, aber wir haben die Schulungen überschaubar gehalten und auf das Feedback der Entwickler gehört, was zum Erfolg des Programms beigetragen hat."

Colgate-Palmolive hat einen Okta-Workflow implementiert, der das GitHub-Repository sperrt und nur Entwicklern, die bestimmte SCW-Bewertungen bestanden haben, den Zugriff auf Pull-Requests erlaubt, wie im folgenden Diagramm zu sehen ist.

Ergebnisse

Alex meint dazu, "Uns war klar, dass wir unsere Entwickler von Anfang an an Bord haben mussten, um den Erfolg zu optimieren. Wir stellten also sicher, dass die Entwickler wussten, dass sie ein wichtiger Teil des Erfolgs des Programms sein würden. Das Ergebnis war eine viel bessere Beziehung zwischen unserem Sicherheitsteam und unseren Entwicklern, und wir hatten wirklich das Gefühl, dass wir bei diesem Programm als Team zusammenarbeiten. Wir werden das Sicherheitsprogramm weiter ausbauen und skalieren und dabei auf dem Erfolg aufbauen, den wir bereits erzielt haben.

Die wichtigsten Erkenntnisse

  1. Definieren Sie die Programmziele klar und betonen Sie die Beteiligung der Entwickler. Entwickler sind eher bereit, ein Programm zum Erlernen von sicherem Code zu unterstützen, das in ihren Arbeitsablauf integriert ist und mit den Entwicklungstools, die sie täglich verwenden, zusammenarbeitet.
  2. Die Verwendung eines SSO-Tools wie Okta für das Code-Repository schafft Anreize für das Team. Nur Entwickler, die bestimmte SCW courses und assessment erfolgreich absolviert haben, dürfen Pull-Anfragen stellen.  
  3. Bauen Sie mit der Zeit eine Sicherheitskultur auf, die eine enge Zusammenarbeit zwischen AppSec- und Entwicklungsteams fördert.

Interessiert an mehr?

Klicken Sie auf den unten stehenden Link und laden Sie die PDF-Datei dieses One-Pagers herunter.

Herunterladen

Secure Code Warrior ist für Ihr Unternehmen da, um Sie dabei zu unterstützen, Ihren Code über den gesamten Lebenszyklus der Softwareentwicklung hinweg zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder ein anderer Sicherheitsverantwortlicher sind, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Bericht ansehenDemo buchen
Weitergeben:
Interessiert an mehr?

Weitergeben:
Autor
Veröffentlicht Jun 07, 2023

Weitergeben:

TL;TR

Über Colgate-Palmolive

Colgate-Palmolive Company ist eine hervorragende Marke für Konsumgüter, die in allen Haushalten bekannt und beliebt ist. Obwohl das Unternehmen mehr als zwei Jahrhunderte alt ist, ist es ein innovatives Wachstumsunternehmen, das die Digitalisierung nutzt, um eine gesündere Zukunft für Menschen, ihre Haustiere und den Planeten zu schaffen.

Situation

Colgate-Palmolive durchläuft wie fast jedes andere Unternehmen einen digitalen Wandel, um seine Kunden besser bedienen zu können, und dies hat zu einem Wandel in der Herangehensweise des Unternehmens an die Anwendungssicherheit geführt.

Alex Schuchman, CISO bei Colgate-Palmolive, drückt es so aus:

"Es ist uns sehr wichtig, dass wir die Daten unserer Kunden schützen und somit Vertrauen aufbauen können - nicht nur in unsere Produkte, sondern auch in die digitalen Interaktionen unserer Kunden mit uns."

Für Alex bestand die Herausforderung jedoch darin, die eigentliche Quelle potenzieller Verletzungen der Kundendaten zu sichern - den Code selbst.

"Die Arbeit an der Entwicklung von Anwendungen war sehr hilfreich, als ich in meine Rolle als CISO wechselte. Ich weiß, wie schmerzhaft es ist, Tickets von AppSec zurückzubekommen, oder wie frustrierend es ist, wenn man aufgrund von Nacharbeiten Fristen verpasst. Mein Ziel als CISO ist es daher nicht nur, die Sicherheit im Lebenszyklus der Softwareentwicklung zu erhöhen, sondern auch die Implementierung zu rationalisieren."

Aktion

Colgate-Palmolive ging an diese Herausforderung heran, indem es seine Sicherheitsschulungen in kleinere, mundgerechte Häppchen aufteilte. Dies machte es für die Entwickler schmackhafter, so dass sie es in ihren Arbeitsablauf einbauen konnten, anstatt der langen, monolithischen Compliance-Schulungen, an die sie gewöhnt waren. Durch die Nutzung des agilen, kontextbezogenen Ansatzes von Secure Code Warriorzum Erlernen von sicherem Code konnten die Entwickler die Schwachstellen im Kontext ihrer realen Projekte verstehen, was zu einem höheren Engagement und einer langfristigen Beibehaltung der Fähigkeiten zur sicheren Programmierung führte.

"Ich wollte diese bewährten Verfahren einführen und gleichzeitig die Entwickler einbinden", sagt Alex. "Wir haben immer noch kritische Teile des Programms vorgeschrieben, aber wir haben die Schulungen überschaubar gehalten und auf das Feedback der Entwickler gehört, was zum Erfolg des Programms beigetragen hat."

Colgate-Palmolive hat einen Okta-Workflow implementiert, der das GitHub-Repository sperrt und nur Entwicklern, die bestimmte SCW-Bewertungen bestanden haben, den Zugriff auf Pull-Requests erlaubt, wie im folgenden Diagramm zu sehen ist.

Ergebnisse

Alex meint dazu, "Uns war klar, dass wir unsere Entwickler von Anfang an an Bord haben mussten, um den Erfolg zu optimieren. Wir stellten also sicher, dass die Entwickler wussten, dass sie ein wichtiger Teil des Erfolgs des Programms sein würden. Das Ergebnis war eine viel bessere Beziehung zwischen unserem Sicherheitsteam und unseren Entwicklern, und wir hatten wirklich das Gefühl, dass wir bei diesem Programm als Team zusammenarbeiten. Wir werden das Sicherheitsprogramm weiter ausbauen und skalieren und dabei auf dem Erfolg aufbauen, den wir bereits erzielt haben.

Die wichtigsten Erkenntnisse

  1. Definieren Sie die Programmziele klar und betonen Sie die Beteiligung der Entwickler. Entwickler sind eher bereit, ein Programm zum Erlernen von sicherem Code zu unterstützen, das in ihren Arbeitsablauf integriert ist und mit den Entwicklungstools, die sie täglich verwenden, zusammenarbeitet.
  2. Die Verwendung eines SSO-Tools wie Okta für das Code-Repository schafft Anreize für das Team. Nur Entwickler, die bestimmte SCW courses und assessment erfolgreich absolviert haben, dürfen Pull-Anfragen stellen.  
  3. Bauen Sie mit der Zeit eine Sicherheitskultur auf, die eine enge Zusammenarbeit zwischen AppSec- und Entwicklungsteams fördert.

Inhaltsübersicht

PDF herunterladen
Ressource anzeigen
Interessiert an mehr?

Secure Code Warrior ist für Ihr Unternehmen da, um Sie dabei zu unterstützen, Ihren Code über den gesamten Lebenszyklus der Softwareentwicklung hinweg zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder ein anderer Sicherheitsverantwortlicher sind, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Demo buchenHerunterladen
Weitergeben:
Ressourcendrehscheibe

Ressourcen für den Einstieg

Mehr Beiträge
Ressourcendrehscheibe

Ressourcen für den Einstieg

Mehr Beiträge