Wie Colgate-Palmolive die Sicherheitskompetenz von Entwicklern verbessert und eine Kultur der sicheren Programmierung geschaffen hat
Wie Colgate-Palmolive die Sicherheitskompetenz von Entwicklern verbessert und eine Kultur der sicheren Programmierung geschaffen hat
Situation
Colgate-Palmolive durchläuft wie fast jedes andere Unternehmen einen digitalen Wandel, um seine Kunden besser bedienen zu können, und dies hat zu einem Wandel in der Herangehensweise des Unternehmens an die Anwendungssicherheit geführt.
Alex Schuchman, CISO bei Colgate-Palmolive, drückt es so aus:
"Es ist uns sehr wichtig, dass wir die Daten unserer Kunden schützen und somit Vertrauen aufbauen können - nicht nur in unsere Produkte, sondern auch in die digitalen Interaktionen unserer Kunden mit uns."
Für Alex bestand die Herausforderung jedoch darin, die eigentliche Quelle potenzieller Verletzungen der Kundendaten zu sichern - den Code selbst.
"Die Arbeit an der Entwicklung von Anwendungen war sehr hilfreich, als ich in meine Rolle als CISO wechselte. Ich weiß, wie schmerzhaft es ist, Tickets von AppSec zurückzubekommen, oder wie frustrierend es ist, wenn man aufgrund von Nacharbeiten Fristen verpasst. Mein Ziel als CISO ist es daher nicht nur, die Sicherheit im Lebenszyklus der Softwareentwicklung zu erhöhen, sondern auch die Implementierung zu rationalisieren."
Aktion
Colgate-Palmolive ging an diese Herausforderung heran, indem es seine Sicherheitsschulungen in kleinere, mundgerechte Häppchen aufteilte. Dies machte es für die Entwickler schmackhafter, so dass sie es in ihren Arbeitsablauf einbauen konnten, anstatt der langen, monolithischen Compliance-Schulungen, an die sie gewöhnt waren. Durch die Nutzung des agilen, kontextbezogenen Ansatzes von Secure Code Warriorzum Erlernen von sicherem Code konnten die Entwickler die Schwachstellen im Kontext ihrer realen Projekte verstehen, was zu einem höheren Engagement und einer langfristigen Beibehaltung der Fähigkeiten zur sicheren Programmierung führte.
"Ich wollte diese bewährten Verfahren einführen und gleichzeitig die Entwickler einbinden", sagt Alex. "Wir haben immer noch kritische Teile des Programms vorgeschrieben, aber wir haben die Schulungen überschaubar gehalten und auf das Feedback der Entwickler gehört, was zum Erfolg des Programms beigetragen hat."
Colgate-Palmolive hat einen Okta-Workflow implementiert, der das GitHub-Repository sperrt und nur Entwicklern, die bestimmte SCW-Bewertungen bestanden haben, den Zugriff auf Pull-Requests erlaubt, wie im folgenden Diagramm zu sehen ist.
Ergebnisse
Alex meint dazu, "Uns war klar, dass wir unsere Entwickler von Anfang an an Bord haben mussten, um den Erfolg zu optimieren. Wir stellten also sicher, dass die Entwickler wussten, dass sie ein wichtiger Teil des Erfolgs des Programms sein würden. Das Ergebnis war eine viel bessere Beziehung zwischen unserem Sicherheitsteam und unseren Entwicklern, und wir hatten wirklich das Gefühl, dass wir bei diesem Programm als Team zusammenarbeiten. Wir werden das Sicherheitsprogramm weiter ausbauen und skalieren und dabei auf dem Erfolg aufbauen, den wir bereits erzielt haben.
Die wichtigsten Erkenntnisse
- Definieren Sie die Programmziele klar und betonen Sie die Beteiligung der Entwickler. Entwickler sind eher bereit, ein Programm zum Erlernen von sicherem Code zu unterstützen, das in ihren Arbeitsablauf integriert ist und mit den Entwicklungstools, die sie täglich verwenden, zusammenarbeitet.
- Die Verwendung eines SSO-Tools wie Okta für das Code-Repository schafft Anreize für das Team. Nur Entwickler, die bestimmte SCW courses und assessment erfolgreich absolviert haben, dürfen Pull-Anfragen stellen.
- Bauen Sie mit der Zeit eine Sicherheitskultur auf, die eine enge Zusammenarbeit zwischen AppSec- und Entwicklungsteams fördert.
Ressourcen für den Einstieg
Vertrauensperson von Secure Code Warrior
Entdecken Sie den SCW Trust Agent, eine innovative Lösung, die die Sicherheit erhöht, indem sie die Kenntnisse und Fähigkeiten von Entwicklern in Bezug auf sicheren Code mit der von ihnen übertragenen Arbeit in Einklang bringt. Er bietet umfassende Transparenz und Kontrolle über das gesamte Code-Repository eines Unternehmens, indem er jeden Commit mit den sicheren Code-Profilen der Entwickler abgleicht. Mit SCW Trust Agent können Unternehmen ihre Sicherheitslage verbessern, die Entwicklungszyklen optimieren und die entwicklergesteuerte Sicherheit skalieren.
Trust Score von Secure Code Warrior
Entdecken Sie den SCW Trust Score, ein branchenweit einzigartiges Benchmarking zur Messung der Effektivität Ihres Sicherheitsprogramms. Vergleichen Sie sich mit Branchenkollegen, optimieren Sie Ihre Sicherheitslage und treffen Sie datengestützte Entscheidungen für eine verbesserte Software-Sicherheit.
Ressourcen für den Einstieg
Frauen in der Sicherheitsbranche sind auf dem Vormarsch: Wie die AWSN eine neue Generation von Superfrauen im Sicherheitsbereich hervorbringt
Secure-by-Design ist die neueste Initiative, die in aller Munde ist, und die australische Regierung, die mit der CISA auf den höchsten Ebenen der Global Governance zusammenarbeitet, fordert von den Anbietern einen höheren Standard für Softwarequalität und -sicherheit.
Frauen in der Sicherheitsbranche sind auf dem Vormarsch: Wie die AWSN eine neue Generation von Superfrauen im Sicherheitsbereich hervorbringt
Secure-by-Design ist die neueste Initiative, die in aller Munde ist, und die australische Regierung, die mit der CISA auf den höchsten Ebenen der Global Governance zusammenarbeitet, fordert von den Anbietern einen höheren Standard für Softwarequalität und -sicherheit.
SCW Trust Agent - Sichtbarkeit und Kontrolle zur Skalierung der entwicklergesteuerten Sicherheit
Der von Secure Code Warrior vorgestellte SCW Trust Agent bietet Sicherheitsverantwortlichen die Transparenz und Kontrolle, die sie für die Skalierung der entwicklergesteuerten Sicherheit in Unternehmen benötigen. Durch die Verbindung mit Code-Repositories wertet er Code-Commit-Metadaten aus, prüft Entwickler, verwendete Programmiersprachen und Zeitstempel für den Versand, um das Sicherheitswissen der Entwickler zu ermitteln.
Ist Ihr Sicherheitsprogramm bereit für den CISA-Strategieplan für Cybersicherheit?
Der Strategische Plan für Cybersicherheit sieht weitreichende Änderungen in der Art und Weise vor, wie die meisten Unternehmen an die Cybersicherheit herangehen, und Entwickler befinden sich in einer einzigartigen Position, um zur Erreichung dieser neuen Ziele beizutragen.
Wie Colgate-Palmolive die Sicherheitskompetenz von Entwicklern verbessert und eine Kultur der sicheren Programmierung geschaffen hat
Situation
Colgate-Palmolive durchläuft wie fast jedes andere Unternehmen einen digitalen Wandel, um seine Kunden besser bedienen zu können, und dies hat zu einem Wandel in der Herangehensweise des Unternehmens an die Anwendungssicherheit geführt.
Alex Schuchman, CISO bei Colgate-Palmolive, drückt es so aus:
"Es ist uns sehr wichtig, dass wir die Daten unserer Kunden schützen und somit Vertrauen aufbauen können - nicht nur in unsere Produkte, sondern auch in die digitalen Interaktionen unserer Kunden mit uns."
Für Alex bestand die Herausforderung jedoch darin, die eigentliche Quelle potenzieller Verletzungen der Kundendaten zu sichern - den Code selbst.
"Die Arbeit an der Entwicklung von Anwendungen war sehr hilfreich, als ich in meine Rolle als CISO wechselte. Ich weiß, wie schmerzhaft es ist, Tickets von AppSec zurückzubekommen, oder wie frustrierend es ist, wenn man aufgrund von Nacharbeiten Fristen verpasst. Mein Ziel als CISO ist es daher nicht nur, die Sicherheit im Lebenszyklus der Softwareentwicklung zu erhöhen, sondern auch die Implementierung zu rationalisieren."
Aktion
Colgate-Palmolive ging an diese Herausforderung heran, indem es seine Sicherheitsschulungen in kleinere, mundgerechte Häppchen aufteilte. Dies machte es für die Entwickler schmackhafter, so dass sie es in ihren Arbeitsablauf einbauen konnten, anstatt der langen, monolithischen Compliance-Schulungen, an die sie gewöhnt waren. Durch die Nutzung des agilen, kontextbezogenen Ansatzes von Secure Code Warriorzum Erlernen von sicherem Code konnten die Entwickler die Schwachstellen im Kontext ihrer realen Projekte verstehen, was zu einem höheren Engagement und einer langfristigen Beibehaltung der Fähigkeiten zur sicheren Programmierung führte.
"Ich wollte diese bewährten Verfahren einführen und gleichzeitig die Entwickler einbinden", sagt Alex. "Wir haben immer noch kritische Teile des Programms vorgeschrieben, aber wir haben die Schulungen überschaubar gehalten und auf das Feedback der Entwickler gehört, was zum Erfolg des Programms beigetragen hat."
Colgate-Palmolive hat einen Okta-Workflow implementiert, der das GitHub-Repository sperrt und nur Entwicklern, die bestimmte SCW-Bewertungen bestanden haben, den Zugriff auf Pull-Requests erlaubt, wie im folgenden Diagramm zu sehen ist.
Ergebnisse
Alex meint dazu, "Uns war klar, dass wir unsere Entwickler von Anfang an an Bord haben mussten, um den Erfolg zu optimieren. Wir stellten also sicher, dass die Entwickler wussten, dass sie ein wichtiger Teil des Erfolgs des Programms sein würden. Das Ergebnis war eine viel bessere Beziehung zwischen unserem Sicherheitsteam und unseren Entwicklern, und wir hatten wirklich das Gefühl, dass wir bei diesem Programm als Team zusammenarbeiten. Wir werden das Sicherheitsprogramm weiter ausbauen und skalieren und dabei auf dem Erfolg aufbauen, den wir bereits erzielt haben.
Die wichtigsten Erkenntnisse
- Definieren Sie die Programmziele klar und betonen Sie die Beteiligung der Entwickler. Entwickler sind eher bereit, ein Programm zum Erlernen von sicherem Code zu unterstützen, das in ihren Arbeitsablauf integriert ist und mit den Entwicklungstools, die sie täglich verwenden, zusammenarbeitet.
- Die Verwendung eines SSO-Tools wie Okta für das Code-Repository schafft Anreize für das Team. Nur Entwickler, die bestimmte SCW courses und assessment erfolgreich absolviert haben, dürfen Pull-Anfragen stellen.
- Bauen Sie mit der Zeit eine Sicherheitskultur auf, die eine enge Zusammenarbeit zwischen AppSec- und Entwicklungsteams fördert.
Ressourcen für den Einstieg
Frauen in der Sicherheitsbranche sind auf dem Vormarsch: Wie die AWSN eine neue Generation von Superfrauen im Sicherheitsbereich hervorbringt
Secure-by-Design ist die neueste Initiative, die in aller Munde ist, und die australische Regierung, die mit der CISA auf den höchsten Ebenen der Global Governance zusammenarbeitet, fordert von den Anbietern einen höheren Standard für Softwarequalität und -sicherheit.
SCW Trust Agent - Sichtbarkeit und Kontrolle zur Skalierung der entwicklergesteuerten Sicherheit
Der von Secure Code Warrior vorgestellte SCW Trust Agent bietet Sicherheitsverantwortlichen die Transparenz und Kontrolle, die sie für die Skalierung der entwicklergesteuerten Sicherheit in Unternehmen benötigen. Durch die Verbindung mit Code-Repositories wertet er Code-Commit-Metadaten aus, prüft Entwickler, verwendete Programmiersprachen und Zeitstempel für den Versand, um das Sicherheitswissen der Entwickler zu ermitteln.
Vertrauensperson von Secure Code Warrior
Entdecken Sie den SCW Trust Agent, eine innovative Lösung, die die Sicherheit erhöht, indem sie die Kenntnisse und Fähigkeiten von Entwicklern in Bezug auf sicheren Code mit der von ihnen übertragenen Arbeit in Einklang bringt. Er bietet umfassende Transparenz und Kontrolle über das gesamte Code-Repository eines Unternehmens, indem er jeden Commit mit den sicheren Code-Profilen der Entwickler abgleicht. Mit SCW Trust Agent können Unternehmen ihre Sicherheitslage verbessern, die Entwicklungszyklen optimieren und die entwicklergesteuerte Sicherheit skalieren.