Sicherheitsbewusste Entwickler: AppSec braucht Sie!
Auch wenn es für jemanden, der nicht in der Softwareentwicklung tätig ist, kontraintuitiv erscheinen mag, haben viele der Fachleute, die im Laufe der Jahre im Bereich der Anwendungssicherheit beschäftigt waren, in diesen kritischen Positionen mit wenig oder gar keiner Programmiererfahrung gearbeitet. Diese AppSec-Fachleute sind Teil des Teams, das dafür verantwortlich ist, dass sich keine Schwachstellen in die Anwendungen einschleichen, die zum Lebenselixier vieler Branchen und Unternehmen geworden sind, und dennoch können nur wenige von ihnen den Code selbst direkt bewerten oder beheben.
Viele Sicherheitsexperten kommen nicht aus dem Bereich der Programmierung, sondern nähern sich ihren Aufgaben aus der Perspektive des Schlüsselwissens über Angriffsvektoren, Bedrohungen, Exploits und Geschäftsrisiken; sie haben eine begrenzte Sicht auf den Code. Zwar verfügt nicht jeder AppSec-Guru über die gleichen Fähigkeiten, aber ein typischer Arbeitstag für viele besteht darin, mit Code-Reviewern und Scanning-Tools zu arbeiten, um sicherzustellen, dass Programme und Systeme gemäß den Unternehmensstandards oder den relevanten Branchen- und Regierungsrahmen gesichert sind. Anschließend verfassen sie Berichte über ihre Ergebnisse und senden Informationen über den Angriffsvektor zurück, der den Code aufbrechen könnte. Es ist dann Sache der Entwickler, die notwendigen Korrekturen vorzunehmen, egal wie sehr dies die laufende Arbeit beeinträchtigt.
Der Grund dafür, dass sich die Situation so entwickelt hat, liegt darin, dass die vorherrschende Logik über die Jahre hinweg war, dass die Aufgabe des Schutzes von Netzwerken und Anwendungen so umfangreich ist, dass es nicht sinnvoll ist, von jedem, der im Bereich der Cybersicherheit arbeitet, zu erwarten, dass er alle Aufgaben erfüllt. Tiefgreifende Programmierkenntnisse wurden den Entwicklern überlassen, und es wurde wenig Wert auf die Fähigkeit gelegt, Code zu schreiben oder zu bearbeiten, der sich weiter unten in der Entwicklungspipeline befindet.
Diese Einstellung ändert sich schnell, und das bietet Entwicklern die einmalige Gelegenheit, den lukrativen Sprung und Karrieresprung in den Bereich AppSec zu wagen. Nicht jeder Entwickler wird sich auf die so genannte dunkle Seite begeben wollen, und viele Entwickler stehen AppSec-Teams nicht besonders positiv gegenüber. Aber für diejenigen, die es tun, gab es noch nie einen besseren Zeitpunkt, um nach dem immer verlockender werdenden Messingring zu greifen.
DevSecOps treibt fast jede Branche an
Einer der größten Faktoren, der den Wert sicherheitsbewusster Programmierer und Entwickler in jedem Unternehmen erhöht, ist der fast durchgängige Übergang zu agileren Entwicklungspraktiken wie DevSecOps. Wenn Entwicklung, Sicherheit und Betrieb kombiniert werden, wird Cybersicherheit zu einer gemeinsamen Verantwortung, die in die Entwicklung neuer Software von Anfang bis Ende integriert ist. In dieser Umgebung wird die Fähigkeit zu programmieren zunehmend als wertvolles Gut angesehen, und dies gilt insbesondere für Ingenieure, die von Natur aus auch etwas von Sicherheit verstehen.
Ein AppSec-Experte, der nicht nur die Cybersicherheit auf hohem Niveau versteht, sondern auch den Code, mit dem alles funktioniert, ist für jedes Unternehmen wertvoller als jemand, dessen Wissen sich auf die Theorie konzentriert. Die Fähigkeit, im Code gefundene Schwachstellen schnell zu entdecken und zu bewerten und diese Probleme dann zu entschärfen, ist der Kern dessen, warum DevSecOps so beliebt ist.
Entwickler, die im Bereich AppSec arbeiten, haben einen weiteren großen Vorteil für jedes Unternehmen, das sie beschäftigt. Da sie aus der Entwicklungsabteilung kommen, ist es für sie einfach, mit den Entwicklern über Sicherheit und Schwachstellen zu sprechen. Es ist auch viel einfacher, Coaches für die Entwicklungsteams zu werden und ihnen zu helfen, bessere Programmierer zu werden. Mit der Zeit können sie vielleicht sogar das Stigma der "dunklen Seite" von AppSec beseitigen und dazu beitragen, die Teams innerhalb der Softwareentwicklung in einem Unternehmen zu vereinen.
Der Fachkräftemangel im Bereich Cybersicherheit wird immer größer
Shakespeare meinte, dass es ein schlechter Wind ist, der niemandem etwas Gutes bläst. Was er damit meinte, war, dass selbst die düsterste Situation wahrscheinlich jemandem nützt. Der Fachkräftemangel im Bereich der Cybersicherheit ist ein gutes Beispiel dafür.
Der Personalmangel ist fast überall akut zu spüren. In einer kürzlich vom Center for Strategic and International Studies durchgeführten Umfrage gaben 82 % der IT-Entscheidungsträger an, dass ihre Unternehmen unter einem Mangel an Cybersicherheitskompetenzen leiden, und 71 % erklärten, dass der Mangel zu einem direkten und messbaren Schaden für ihre Unternehmen geführt hat. Um diese Krise in eine noch bessere Perspektive zu rücken, wies der Bericht darauf hin, dass allein in den Vereinigten Staaten im Jahr 2020 mehr als 520.000 Stellen im Bereich der Cybersicherheit unbesetzt sein werden, obwohl nur etwa 940.000 Menschen in diesem Bereich beschäftigt sind.
Der Personalmangel im Bereich der Cybersicherheit ist eine schlechte Nachricht für Unternehmen, die versuchen, ihre Infrastruktur, ihr Geschäft und ihre Daten vor einer zunehmend gefährlichen Bedrohungslandschaft zu schützen. Für Entwickler, die im Bereich AppSec und Sicherheit arbeiten möchten, ist dies jedoch eine gute Gelegenheit. Die Chancen stehen gut, dass Stellen im Bereich Cybersicherheit und AppSec fast überall verfügbar sind. Und da die Besetzung von Stellen im Bereich Cybersicherheit heutzutage durchschnittlich 21 % mehr Zeit in Anspruch nimmt, steigen die Gehälter auf breiter Front.
Der Sprung zu AppSec
Für Entwickler könnte es nie einen besseren Zeitpunkt geben, um den lukrativen Sprung auf die sonnige Sicherheitsseite des Lebens zu wagen. Sicherheitsbewusste Entwickler werden nicht mehr nur als Teil einer provisorischen Sicherheitsmethode gesehen, sondern füllen stattdessen eine vollwertige und respektierte Rolle als Verteidiger der Cybersicherheit aus. Dies gilt insbesondere für Unternehmen, die DevSecOps und andere agilere Entwicklungsmethoden eingeführt haben. Und der Mangel an Cybersecurity-Talenten bedeutet, dass Positionen in fast jedem Unternehmen, jeder Behörde oder Organisation verfügbar sind. Wer über die richtigen Fähigkeiten verfügt, kann sich aussuchen, wo er arbeiten möchte.
Der Umstieg auf AppSec ist vielleicht nicht für jeden geeignet, und natürlich werden sich die meisten Entwickler weiterhin auf die Entwicklung erstaunlicher Funktionen konzentrieren. Aber für diejenigen, die den Sprung in Erwägung ziehen, kann die Investition in eine Sicherheitsschulung, die ihre vorhandenen Programmierkenntnisse ergänzt, viele Türen öffnen. Die besten AppSec-Mitarbeiter kommen aus der Technik, weil sie ein tiefes Verständnis für die Technik und Einfühlungsvermögen für die Notlage ihrer Entwicklerkollegen haben. DevSecOps bedeutet, dass jetzt ohnehin jeder für die Sicherheit verantwortlich ist. Warum also nicht den aktuellen Mangel an kritischen Fähigkeiten nutzen, um Ihre Karriere in Richtung Anwendungssicherheit voranzutreiben? Es gab noch nie einen besseren Zeitpunkt, um einen positiven Schritt für sich selbst, Ihre Familie und Ihre Karriere zu machen.
Entwickler sind in einer hervorragenden Position, um einen lukrativen Sprung in AppSec zu machen.
Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Secure Code Warrior ist für Ihr Unternehmen da, um Sie dabei zu unterstützen, Ihren Code über den gesamten Lebenszyklus der Softwareentwicklung hinweg zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder ein anderer Sicherheitsverantwortlicher sind, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Demo buchenMatias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.
Auch wenn es für jemanden, der nicht in der Softwareentwicklung tätig ist, kontraintuitiv erscheinen mag, haben viele der Fachleute, die im Laufe der Jahre im Bereich der Anwendungssicherheit beschäftigt waren, in diesen kritischen Positionen mit wenig oder gar keiner Programmiererfahrung gearbeitet. Diese AppSec-Fachleute sind Teil des Teams, das dafür verantwortlich ist, dass sich keine Schwachstellen in die Anwendungen einschleichen, die zum Lebenselixier vieler Branchen und Unternehmen geworden sind, und dennoch können nur wenige von ihnen den Code selbst direkt bewerten oder beheben.
Viele Sicherheitsexperten kommen nicht aus dem Bereich der Programmierung, sondern nähern sich ihren Aufgaben aus der Perspektive des Schlüsselwissens über Angriffsvektoren, Bedrohungen, Exploits und Geschäftsrisiken; sie haben eine begrenzte Sicht auf den Code. Zwar verfügt nicht jeder AppSec-Guru über die gleichen Fähigkeiten, aber ein typischer Arbeitstag für viele besteht darin, mit Code-Reviewern und Scanning-Tools zu arbeiten, um sicherzustellen, dass Programme und Systeme gemäß den Unternehmensstandards oder den relevanten Branchen- und Regierungsrahmen gesichert sind. Anschließend verfassen sie Berichte über ihre Ergebnisse und senden Informationen über den Angriffsvektor zurück, der den Code aufbrechen könnte. Es ist dann Sache der Entwickler, die notwendigen Korrekturen vorzunehmen, egal wie sehr dies die laufende Arbeit beeinträchtigt.
Der Grund dafür, dass sich die Situation so entwickelt hat, liegt darin, dass die vorherrschende Logik über die Jahre hinweg war, dass die Aufgabe des Schutzes von Netzwerken und Anwendungen so umfangreich ist, dass es nicht sinnvoll ist, von jedem, der im Bereich der Cybersicherheit arbeitet, zu erwarten, dass er alle Aufgaben erfüllt. Tiefgreifende Programmierkenntnisse wurden den Entwicklern überlassen, und es wurde wenig Wert auf die Fähigkeit gelegt, Code zu schreiben oder zu bearbeiten, der sich weiter unten in der Entwicklungspipeline befindet.
Diese Einstellung ändert sich schnell, und das bietet Entwicklern die einmalige Gelegenheit, den lukrativen Sprung und Karrieresprung in den Bereich AppSec zu wagen. Nicht jeder Entwickler wird sich auf die so genannte dunkle Seite begeben wollen, und viele Entwickler stehen AppSec-Teams nicht besonders positiv gegenüber. Aber für diejenigen, die es tun, gab es noch nie einen besseren Zeitpunkt, um nach dem immer verlockender werdenden Messingring zu greifen.
DevSecOps treibt fast jede Branche an
Einer der größten Faktoren, der den Wert sicherheitsbewusster Programmierer und Entwickler in jedem Unternehmen erhöht, ist der fast durchgängige Übergang zu agileren Entwicklungspraktiken wie DevSecOps. Wenn Entwicklung, Sicherheit und Betrieb kombiniert werden, wird Cybersicherheit zu einer gemeinsamen Verantwortung, die in die Entwicklung neuer Software von Anfang bis Ende integriert ist. In dieser Umgebung wird die Fähigkeit zu programmieren zunehmend als wertvolles Gut angesehen, und dies gilt insbesondere für Ingenieure, die von Natur aus auch etwas von Sicherheit verstehen.
Ein AppSec-Experte, der nicht nur die Cybersicherheit auf hohem Niveau versteht, sondern auch den Code, mit dem alles funktioniert, ist für jedes Unternehmen wertvoller als jemand, dessen Wissen sich auf die Theorie konzentriert. Die Fähigkeit, im Code gefundene Schwachstellen schnell zu entdecken und zu bewerten und diese Probleme dann zu entschärfen, ist der Kern dessen, warum DevSecOps so beliebt ist.
Entwickler, die im Bereich AppSec arbeiten, haben einen weiteren großen Vorteil für jedes Unternehmen, das sie beschäftigt. Da sie aus der Entwicklungsabteilung kommen, ist es für sie einfach, mit den Entwicklern über Sicherheit und Schwachstellen zu sprechen. Es ist auch viel einfacher, Coaches für die Entwicklungsteams zu werden und ihnen zu helfen, bessere Programmierer zu werden. Mit der Zeit können sie vielleicht sogar das Stigma der "dunklen Seite" von AppSec beseitigen und dazu beitragen, die Teams innerhalb der Softwareentwicklung in einem Unternehmen zu vereinen.
Der Fachkräftemangel im Bereich Cybersicherheit wird immer größer
Shakespeare meinte, dass es ein schlechter Wind ist, der niemandem etwas Gutes bläst. Was er damit meinte, war, dass selbst die düsterste Situation wahrscheinlich jemandem nützt. Der Fachkräftemangel im Bereich der Cybersicherheit ist ein gutes Beispiel dafür.
Der Personalmangel ist fast überall akut zu spüren. In einer kürzlich vom Center for Strategic and International Studies durchgeführten Umfrage gaben 82 % der IT-Entscheidungsträger an, dass ihre Unternehmen unter einem Mangel an Cybersicherheitskompetenzen leiden, und 71 % erklärten, dass der Mangel zu einem direkten und messbaren Schaden für ihre Unternehmen geführt hat. Um diese Krise in eine noch bessere Perspektive zu rücken, wies der Bericht darauf hin, dass allein in den Vereinigten Staaten im Jahr 2020 mehr als 520.000 Stellen im Bereich der Cybersicherheit unbesetzt sein werden, obwohl nur etwa 940.000 Menschen in diesem Bereich beschäftigt sind.
Der Personalmangel im Bereich der Cybersicherheit ist eine schlechte Nachricht für Unternehmen, die versuchen, ihre Infrastruktur, ihr Geschäft und ihre Daten vor einer zunehmend gefährlichen Bedrohungslandschaft zu schützen. Für Entwickler, die im Bereich AppSec und Sicherheit arbeiten möchten, ist dies jedoch eine gute Gelegenheit. Die Chancen stehen gut, dass Stellen im Bereich Cybersicherheit und AppSec fast überall verfügbar sind. Und da die Besetzung von Stellen im Bereich Cybersicherheit heutzutage durchschnittlich 21 % mehr Zeit in Anspruch nimmt, steigen die Gehälter auf breiter Front.
Der Sprung zu AppSec
Für Entwickler könnte es nie einen besseren Zeitpunkt geben, um den lukrativen Sprung auf die sonnige Sicherheitsseite des Lebens zu wagen. Sicherheitsbewusste Entwickler werden nicht mehr nur als Teil einer provisorischen Sicherheitsmethode gesehen, sondern füllen stattdessen eine vollwertige und respektierte Rolle als Verteidiger der Cybersicherheit aus. Dies gilt insbesondere für Unternehmen, die DevSecOps und andere agilere Entwicklungsmethoden eingeführt haben. Und der Mangel an Cybersecurity-Talenten bedeutet, dass Positionen in fast jedem Unternehmen, jeder Behörde oder Organisation verfügbar sind. Wer über die richtigen Fähigkeiten verfügt, kann sich aussuchen, wo er arbeiten möchte.
Der Umstieg auf AppSec ist vielleicht nicht für jeden geeignet, und natürlich werden sich die meisten Entwickler weiterhin auf die Entwicklung erstaunlicher Funktionen konzentrieren. Aber für diejenigen, die den Sprung in Erwägung ziehen, kann die Investition in eine Sicherheitsschulung, die ihre vorhandenen Programmierkenntnisse ergänzt, viele Türen öffnen. Die besten AppSec-Mitarbeiter kommen aus der Technik, weil sie ein tiefes Verständnis für die Technik und Einfühlungsvermögen für die Notlage ihrer Entwicklerkollegen haben. DevSecOps bedeutet, dass jetzt ohnehin jeder für die Sicherheit verantwortlich ist. Warum also nicht den aktuellen Mangel an kritischen Fähigkeiten nutzen, um Ihre Karriere in Richtung Anwendungssicherheit voranzutreiben? Es gab noch nie einen besseren Zeitpunkt, um einen positiven Schritt für sich selbst, Ihre Familie und Ihre Karriere zu machen.
Auch wenn es für jemanden, der nicht in der Softwareentwicklung tätig ist, kontraintuitiv erscheinen mag, haben viele der Fachleute, die im Laufe der Jahre im Bereich der Anwendungssicherheit beschäftigt waren, in diesen kritischen Positionen mit wenig oder gar keiner Programmiererfahrung gearbeitet. Diese AppSec-Fachleute sind Teil des Teams, das dafür verantwortlich ist, dass sich keine Schwachstellen in die Anwendungen einschleichen, die zum Lebenselixier vieler Branchen und Unternehmen geworden sind, und dennoch können nur wenige von ihnen den Code selbst direkt bewerten oder beheben.
Viele Sicherheitsexperten kommen nicht aus dem Bereich der Programmierung, sondern nähern sich ihren Aufgaben aus der Perspektive des Schlüsselwissens über Angriffsvektoren, Bedrohungen, Exploits und Geschäftsrisiken; sie haben eine begrenzte Sicht auf den Code. Zwar verfügt nicht jeder AppSec-Guru über die gleichen Fähigkeiten, aber ein typischer Arbeitstag für viele besteht darin, mit Code-Reviewern und Scanning-Tools zu arbeiten, um sicherzustellen, dass Programme und Systeme gemäß den Unternehmensstandards oder den relevanten Branchen- und Regierungsrahmen gesichert sind. Anschließend verfassen sie Berichte über ihre Ergebnisse und senden Informationen über den Angriffsvektor zurück, der den Code aufbrechen könnte. Es ist dann Sache der Entwickler, die notwendigen Korrekturen vorzunehmen, egal wie sehr dies die laufende Arbeit beeinträchtigt.
Der Grund dafür, dass sich die Situation so entwickelt hat, liegt darin, dass die vorherrschende Logik über die Jahre hinweg war, dass die Aufgabe des Schutzes von Netzwerken und Anwendungen so umfangreich ist, dass es nicht sinnvoll ist, von jedem, der im Bereich der Cybersicherheit arbeitet, zu erwarten, dass er alle Aufgaben erfüllt. Tiefgreifende Programmierkenntnisse wurden den Entwicklern überlassen, und es wurde wenig Wert auf die Fähigkeit gelegt, Code zu schreiben oder zu bearbeiten, der sich weiter unten in der Entwicklungspipeline befindet.
Diese Einstellung ändert sich schnell, und das bietet Entwicklern die einmalige Gelegenheit, den lukrativen Sprung und Karrieresprung in den Bereich AppSec zu wagen. Nicht jeder Entwickler wird sich auf die so genannte dunkle Seite begeben wollen, und viele Entwickler stehen AppSec-Teams nicht besonders positiv gegenüber. Aber für diejenigen, die es tun, gab es noch nie einen besseren Zeitpunkt, um nach dem immer verlockender werdenden Messingring zu greifen.
DevSecOps treibt fast jede Branche an
Einer der größten Faktoren, der den Wert sicherheitsbewusster Programmierer und Entwickler in jedem Unternehmen erhöht, ist der fast durchgängige Übergang zu agileren Entwicklungspraktiken wie DevSecOps. Wenn Entwicklung, Sicherheit und Betrieb kombiniert werden, wird Cybersicherheit zu einer gemeinsamen Verantwortung, die in die Entwicklung neuer Software von Anfang bis Ende integriert ist. In dieser Umgebung wird die Fähigkeit zu programmieren zunehmend als wertvolles Gut angesehen, und dies gilt insbesondere für Ingenieure, die von Natur aus auch etwas von Sicherheit verstehen.
Ein AppSec-Experte, der nicht nur die Cybersicherheit auf hohem Niveau versteht, sondern auch den Code, mit dem alles funktioniert, ist für jedes Unternehmen wertvoller als jemand, dessen Wissen sich auf die Theorie konzentriert. Die Fähigkeit, im Code gefundene Schwachstellen schnell zu entdecken und zu bewerten und diese Probleme dann zu entschärfen, ist der Kern dessen, warum DevSecOps so beliebt ist.
Entwickler, die im Bereich AppSec arbeiten, haben einen weiteren großen Vorteil für jedes Unternehmen, das sie beschäftigt. Da sie aus der Entwicklungsabteilung kommen, ist es für sie einfach, mit den Entwicklern über Sicherheit und Schwachstellen zu sprechen. Es ist auch viel einfacher, Coaches für die Entwicklungsteams zu werden und ihnen zu helfen, bessere Programmierer zu werden. Mit der Zeit können sie vielleicht sogar das Stigma der "dunklen Seite" von AppSec beseitigen und dazu beitragen, die Teams innerhalb der Softwareentwicklung in einem Unternehmen zu vereinen.
Der Fachkräftemangel im Bereich Cybersicherheit wird immer größer
Shakespeare meinte, dass es ein schlechter Wind ist, der niemandem etwas Gutes bläst. Was er damit meinte, war, dass selbst die düsterste Situation wahrscheinlich jemandem nützt. Der Fachkräftemangel im Bereich der Cybersicherheit ist ein gutes Beispiel dafür.
Der Personalmangel ist fast überall akut zu spüren. In einer kürzlich vom Center for Strategic and International Studies durchgeführten Umfrage gaben 82 % der IT-Entscheidungsträger an, dass ihre Unternehmen unter einem Mangel an Cybersicherheitskompetenzen leiden, und 71 % erklärten, dass der Mangel zu einem direkten und messbaren Schaden für ihre Unternehmen geführt hat. Um diese Krise in eine noch bessere Perspektive zu rücken, wies der Bericht darauf hin, dass allein in den Vereinigten Staaten im Jahr 2020 mehr als 520.000 Stellen im Bereich der Cybersicherheit unbesetzt sein werden, obwohl nur etwa 940.000 Menschen in diesem Bereich beschäftigt sind.
Der Personalmangel im Bereich der Cybersicherheit ist eine schlechte Nachricht für Unternehmen, die versuchen, ihre Infrastruktur, ihr Geschäft und ihre Daten vor einer zunehmend gefährlichen Bedrohungslandschaft zu schützen. Für Entwickler, die im Bereich AppSec und Sicherheit arbeiten möchten, ist dies jedoch eine gute Gelegenheit. Die Chancen stehen gut, dass Stellen im Bereich Cybersicherheit und AppSec fast überall verfügbar sind. Und da die Besetzung von Stellen im Bereich Cybersicherheit heutzutage durchschnittlich 21 % mehr Zeit in Anspruch nimmt, steigen die Gehälter auf breiter Front.
Der Sprung zu AppSec
Für Entwickler könnte es nie einen besseren Zeitpunkt geben, um den lukrativen Sprung auf die sonnige Sicherheitsseite des Lebens zu wagen. Sicherheitsbewusste Entwickler werden nicht mehr nur als Teil einer provisorischen Sicherheitsmethode gesehen, sondern füllen stattdessen eine vollwertige und respektierte Rolle als Verteidiger der Cybersicherheit aus. Dies gilt insbesondere für Unternehmen, die DevSecOps und andere agilere Entwicklungsmethoden eingeführt haben. Und der Mangel an Cybersecurity-Talenten bedeutet, dass Positionen in fast jedem Unternehmen, jeder Behörde oder Organisation verfügbar sind. Wer über die richtigen Fähigkeiten verfügt, kann sich aussuchen, wo er arbeiten möchte.
Der Umstieg auf AppSec ist vielleicht nicht für jeden geeignet, und natürlich werden sich die meisten Entwickler weiterhin auf die Entwicklung erstaunlicher Funktionen konzentrieren. Aber für diejenigen, die den Sprung in Erwägung ziehen, kann die Investition in eine Sicherheitsschulung, die ihre vorhandenen Programmierkenntnisse ergänzt, viele Türen öffnen. Die besten AppSec-Mitarbeiter kommen aus der Technik, weil sie ein tiefes Verständnis für die Technik und Einfühlungsvermögen für die Notlage ihrer Entwicklerkollegen haben. DevSecOps bedeutet, dass jetzt ohnehin jeder für die Sicherheit verantwortlich ist. Warum also nicht den aktuellen Mangel an kritischen Fähigkeiten nutzen, um Ihre Karriere in Richtung Anwendungssicherheit voranzutreiben? Es gab noch nie einen besseren Zeitpunkt, um einen positiven Schritt für sich selbst, Ihre Familie und Ihre Karriere zu machen.
Klicken Sie auf den unten stehenden Link und laden Sie die PDF-Datei dieser Ressource herunter.
Secure Code Warrior ist für Ihr Unternehmen da, um Sie dabei zu unterstützen, Ihren Code über den gesamten Lebenszyklus der Softwareentwicklung hinweg zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder ein anderer Sicherheitsverantwortlicher sind, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Bericht ansehenDemo buchenMatias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.
Auch wenn es für jemanden, der nicht in der Softwareentwicklung tätig ist, kontraintuitiv erscheinen mag, haben viele der Fachleute, die im Laufe der Jahre im Bereich der Anwendungssicherheit beschäftigt waren, in diesen kritischen Positionen mit wenig oder gar keiner Programmiererfahrung gearbeitet. Diese AppSec-Fachleute sind Teil des Teams, das dafür verantwortlich ist, dass sich keine Schwachstellen in die Anwendungen einschleichen, die zum Lebenselixier vieler Branchen und Unternehmen geworden sind, und dennoch können nur wenige von ihnen den Code selbst direkt bewerten oder beheben.
Viele Sicherheitsexperten kommen nicht aus dem Bereich der Programmierung, sondern nähern sich ihren Aufgaben aus der Perspektive des Schlüsselwissens über Angriffsvektoren, Bedrohungen, Exploits und Geschäftsrisiken; sie haben eine begrenzte Sicht auf den Code. Zwar verfügt nicht jeder AppSec-Guru über die gleichen Fähigkeiten, aber ein typischer Arbeitstag für viele besteht darin, mit Code-Reviewern und Scanning-Tools zu arbeiten, um sicherzustellen, dass Programme und Systeme gemäß den Unternehmensstandards oder den relevanten Branchen- und Regierungsrahmen gesichert sind. Anschließend verfassen sie Berichte über ihre Ergebnisse und senden Informationen über den Angriffsvektor zurück, der den Code aufbrechen könnte. Es ist dann Sache der Entwickler, die notwendigen Korrekturen vorzunehmen, egal wie sehr dies die laufende Arbeit beeinträchtigt.
Der Grund dafür, dass sich die Situation so entwickelt hat, liegt darin, dass die vorherrschende Logik über die Jahre hinweg war, dass die Aufgabe des Schutzes von Netzwerken und Anwendungen so umfangreich ist, dass es nicht sinnvoll ist, von jedem, der im Bereich der Cybersicherheit arbeitet, zu erwarten, dass er alle Aufgaben erfüllt. Tiefgreifende Programmierkenntnisse wurden den Entwicklern überlassen, und es wurde wenig Wert auf die Fähigkeit gelegt, Code zu schreiben oder zu bearbeiten, der sich weiter unten in der Entwicklungspipeline befindet.
Diese Einstellung ändert sich schnell, und das bietet Entwicklern die einmalige Gelegenheit, den lukrativen Sprung und Karrieresprung in den Bereich AppSec zu wagen. Nicht jeder Entwickler wird sich auf die so genannte dunkle Seite begeben wollen, und viele Entwickler stehen AppSec-Teams nicht besonders positiv gegenüber. Aber für diejenigen, die es tun, gab es noch nie einen besseren Zeitpunkt, um nach dem immer verlockender werdenden Messingring zu greifen.
DevSecOps treibt fast jede Branche an
Einer der größten Faktoren, der den Wert sicherheitsbewusster Programmierer und Entwickler in jedem Unternehmen erhöht, ist der fast durchgängige Übergang zu agileren Entwicklungspraktiken wie DevSecOps. Wenn Entwicklung, Sicherheit und Betrieb kombiniert werden, wird Cybersicherheit zu einer gemeinsamen Verantwortung, die in die Entwicklung neuer Software von Anfang bis Ende integriert ist. In dieser Umgebung wird die Fähigkeit zu programmieren zunehmend als wertvolles Gut angesehen, und dies gilt insbesondere für Ingenieure, die von Natur aus auch etwas von Sicherheit verstehen.
Ein AppSec-Experte, der nicht nur die Cybersicherheit auf hohem Niveau versteht, sondern auch den Code, mit dem alles funktioniert, ist für jedes Unternehmen wertvoller als jemand, dessen Wissen sich auf die Theorie konzentriert. Die Fähigkeit, im Code gefundene Schwachstellen schnell zu entdecken und zu bewerten und diese Probleme dann zu entschärfen, ist der Kern dessen, warum DevSecOps so beliebt ist.
Entwickler, die im Bereich AppSec arbeiten, haben einen weiteren großen Vorteil für jedes Unternehmen, das sie beschäftigt. Da sie aus der Entwicklungsabteilung kommen, ist es für sie einfach, mit den Entwicklern über Sicherheit und Schwachstellen zu sprechen. Es ist auch viel einfacher, Coaches für die Entwicklungsteams zu werden und ihnen zu helfen, bessere Programmierer zu werden. Mit der Zeit können sie vielleicht sogar das Stigma der "dunklen Seite" von AppSec beseitigen und dazu beitragen, die Teams innerhalb der Softwareentwicklung in einem Unternehmen zu vereinen.
Der Fachkräftemangel im Bereich Cybersicherheit wird immer größer
Shakespeare meinte, dass es ein schlechter Wind ist, der niemandem etwas Gutes bläst. Was er damit meinte, war, dass selbst die düsterste Situation wahrscheinlich jemandem nützt. Der Fachkräftemangel im Bereich der Cybersicherheit ist ein gutes Beispiel dafür.
Der Personalmangel ist fast überall akut zu spüren. In einer kürzlich vom Center for Strategic and International Studies durchgeführten Umfrage gaben 82 % der IT-Entscheidungsträger an, dass ihre Unternehmen unter einem Mangel an Cybersicherheitskompetenzen leiden, und 71 % erklärten, dass der Mangel zu einem direkten und messbaren Schaden für ihre Unternehmen geführt hat. Um diese Krise in eine noch bessere Perspektive zu rücken, wies der Bericht darauf hin, dass allein in den Vereinigten Staaten im Jahr 2020 mehr als 520.000 Stellen im Bereich der Cybersicherheit unbesetzt sein werden, obwohl nur etwa 940.000 Menschen in diesem Bereich beschäftigt sind.
Der Personalmangel im Bereich der Cybersicherheit ist eine schlechte Nachricht für Unternehmen, die versuchen, ihre Infrastruktur, ihr Geschäft und ihre Daten vor einer zunehmend gefährlichen Bedrohungslandschaft zu schützen. Für Entwickler, die im Bereich AppSec und Sicherheit arbeiten möchten, ist dies jedoch eine gute Gelegenheit. Die Chancen stehen gut, dass Stellen im Bereich Cybersicherheit und AppSec fast überall verfügbar sind. Und da die Besetzung von Stellen im Bereich Cybersicherheit heutzutage durchschnittlich 21 % mehr Zeit in Anspruch nimmt, steigen die Gehälter auf breiter Front.
Der Sprung zu AppSec
Für Entwickler könnte es nie einen besseren Zeitpunkt geben, um den lukrativen Sprung auf die sonnige Sicherheitsseite des Lebens zu wagen. Sicherheitsbewusste Entwickler werden nicht mehr nur als Teil einer provisorischen Sicherheitsmethode gesehen, sondern füllen stattdessen eine vollwertige und respektierte Rolle als Verteidiger der Cybersicherheit aus. Dies gilt insbesondere für Unternehmen, die DevSecOps und andere agilere Entwicklungsmethoden eingeführt haben. Und der Mangel an Cybersecurity-Talenten bedeutet, dass Positionen in fast jedem Unternehmen, jeder Behörde oder Organisation verfügbar sind. Wer über die richtigen Fähigkeiten verfügt, kann sich aussuchen, wo er arbeiten möchte.
Der Umstieg auf AppSec ist vielleicht nicht für jeden geeignet, und natürlich werden sich die meisten Entwickler weiterhin auf die Entwicklung erstaunlicher Funktionen konzentrieren. Aber für diejenigen, die den Sprung in Erwägung ziehen, kann die Investition in eine Sicherheitsschulung, die ihre vorhandenen Programmierkenntnisse ergänzt, viele Türen öffnen. Die besten AppSec-Mitarbeiter kommen aus der Technik, weil sie ein tiefes Verständnis für die Technik und Einfühlungsvermögen für die Notlage ihrer Entwicklerkollegen haben. DevSecOps bedeutet, dass jetzt ohnehin jeder für die Sicherheit verantwortlich ist. Warum also nicht den aktuellen Mangel an kritischen Fähigkeiten nutzen, um Ihre Karriere in Richtung Anwendungssicherheit voranzutreiben? Es gab noch nie einen besseren Zeitpunkt, um einen positiven Schritt für sich selbst, Ihre Familie und Ihre Karriere zu machen.
Inhaltsübersicht
Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Secure Code Warrior ist für Ihr Unternehmen da, um Sie dabei zu unterstützen, Ihren Code über den gesamten Lebenszyklus der Softwareentwicklung hinweg zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder ein anderer Sicherheitsverantwortlicher sind, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Demo buchenHerunterladenRessourcen für den Einstieg
Benchmarking von Sicherheitskompetenzen: Optimierung von Secure-by-Design im Unternehmen
Die Secure-by-Design-Bewegung ist die Zukunft der sicheren Softwareentwicklung. Erfahren Sie mehr über die wichtigsten Elemente, die Unternehmen berücksichtigen müssen, wenn sie über eine Secure-by-Design-Initiative nachdenken.
DigitalOcean verringert Sicherheitsverschuldung mit Secure Code Warrior
DigitalOceans Einsatz von Secure Code Warrior hat die Sicherheitsverschuldung deutlich reduziert, so dass sich die Teams stärker auf Innovation und Produktivität konzentrieren können. Die verbesserte Sicherheit hat die Produktqualität und den Wettbewerbsvorteil des Unternehmens gestärkt. Mit Blick auf die Zukunft wird der SCW Trust Score dem Unternehmen helfen, seine Sicherheitspraktiken weiter zu verbessern und Innovationen voranzutreiben.
Ressourcen für den Einstieg
Trust Score zeigt den Wert von Secure-by-Design-Upskilling-Initiativen
Unsere Forschung hat gezeigt, dass Schulungen für sicheren Code funktionieren. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndaten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert, und zeigt, wie effektiv die Initiative ist, um Schwachstellen zu beseitigen und wie man sie noch effektiver gestalten kann.
Reaktive versus präventive Sicherheit: Prävention ist das bessere Heilmittel
Der Gedanke, Legacy-Code und -Systeme zur gleichen Zeit wie neuere Anwendungen mit präventiver Sicherheit auszustatten, kann entmutigend erscheinen, aber ein Secure-by-Design-Ansatz, der durch die Weiterbildung von Entwicklern durchgesetzt wird, kann die besten Sicherheitsverfahren auf diese Systeme anwenden. Dies ist für viele Unternehmen die beste Chance, ihre Sicherheitslage zu verbessern.
Die Vorteile eines Benchmarking der Sicherheitskompetenzen von Entwicklern
Der zunehmende Fokus auf sicheren Code und Secure-by-Design-Prinzipien erfordert, dass Entwickler von Beginn des SDLC an in Cybersicherheit geschult werden, wobei Tools wie Secure Code Warrior's Trust Score dabei helfen, ihre Fortschritte zu messen und zu verbessern.
Wesentlicher Erfolg für Enterprise Secure-by-Design-Initiativen
Unser jüngstes Forschungspapier „Benchmarking Security Skills: Streamlining Secure-by-Design in the Enterprise“ ist das Ergebnis einer umfassenden Analyse echter Secure-by-Design-Initiativen auf Unternehmensebene und der Ableitung von Best-Practice-Ansätzen auf Grundlage datengesteuerter Erkenntnisse.