
Favoriser un succès significatif pour les initiatives de sécurité dès la conception des entreprises
Il a été réconfortant de voir la CISA Sécurisé dès la conception Le mouvement (SBD) prend de l'ampleur dans le monde entier, alors que les États-Unis, l'Australie, la Nouvelle-Zélande, le Canada, Singapour, le Japon, l'Allemagne et le Royaume-Uni s'engagent à intégrer des directives similaires à leurs stratégies générales de cybersécurité, et nombre de ces pays contribuent également aux recommandations initiales.
Depuis avril 2024, plus de 200 entreprises, dont Secure Code Warrior, ont signé le Engagement de sécurité dès la conception, ce qui témoigne d'un engagement plus large de l'industrie en faveur de normes de sécurité et de qualité des logiciels plus strictes. Nous considérons ces directives comme un moment crucial pour les leaders de la cybersécurité qui, pour la première fois, bénéficient du soutien des gouvernements mondiaux pour un changement culturel significatif en matière de développement de logiciels. Bien que ces recommandations ne soient pas encore obligatoires en dehors des fournisseurs de logiciels vendant directement au gouvernement américain, je ne vois pas seulement l'avenir, mais aussi une occasion en or de commencer à lutter contre les acteurs de la menace. Au cœur des directives se trouve la volonté de supprimer catégories de vulnérabilités, et l'attention portée à cet objectif à l'échelle de l'industrie pourrait nous permettre d'avoir l'impact le plus significatif et le plus positif sur la sécurité numérique depuis des décennies.
Nous pensons que ce mouvement est essentiel, et notre dernier article de recherche, Analyse comparative des compétences en matière de sécurité : rationalisation de la sécurité dès la conception dans l'entreprise est le résultat d'une analyse approfondie de véritables initiatives de sécurité dès la conception au niveau de l'entreprise et de la définition d'approches fondées sur les meilleures pratiques sur la base de résultats basés sur des données.
Mesurer le retour sur investissement des efforts organisationnels de sécurité dès la conception
La refonte des pratiques de développement de logiciels établies de longue date n'est pas une mince affaire. Les RSSI sont souvent confrontés à des difficultés lorsqu'ils tentent de prouver le retour sur investissement (ROI) et la valeur commerciale des activités des programmes de sécurité, tant au niveau des personnes que de l'entreprise, et nombre d'entre eux expriment leur frustration croissante face à la réduction des budgets et à l'absence d'adhésion de la haute direction aux nouvelles initiatives cybernétiques. Cependant, une proposition étayée par des données fera toute la différence à cet égard.
Ces dernières années, l'absence d'un référentiel de compétences permettant aux organisations d'évaluer leur performance par rapport aux normes du secteur a constitué un défi majeur. Cela a rendu extrêmement difficile la conception et la mise en œuvre de programmes de sécurité qui ont un impact sur les bons domaines et favorisent l'amélioration continue de la cohorte de développement, un élément crucial des pratiques de sécurité logicielle réussies.
La clé pour que les initiatives de sécurité dès la conception fonctionnent est non seulement de donner aux développeurs les compétences nécessaires pour garantir un code sécurisé, mais également de garantir aux régulateurs que ces compétences sont en place. Nous avons donc décidé d'analyser l'état de préparation de l'équipe de développeurs, et les résultats pourraient surprendre.
Comment les entreprises qui tentent d'accélérer leurs initiatives en matière de développement durable peuvent tirer parti du Trust Score
Il est pratiquement impossible de s'améliorer efficacement sans avoir une idée précise de votre point de départ et de votre objectif. Cependant, des centaines de clients professionnels utilisent efficacement Score de confiance SCW, une référence mondiale qui quantifie les compétences des équipes de développeurs en matière de sécurité, pour fournir ces points de données granulaires utiles. Ces informations façonnent des programmes de sécurité hautement efficaces, pilotés par les développeurs, qui favorisent le succès des initiatives de sécurité dès la conception.
L'analyse présentée dans notre livre blanc montre que les organisations des principaux secteurs d'infrastructures critiques préparent de plus en plus leurs développeurs à faire progresser leurs initiatives en matière de développement durable. Nous avons également constaté que les équipes de développeurs de ces secteurs avaient un niveau de sécurité moyen.
L'analyse de Secure Code Warrior de l'amélioration des compétences des développeurs dans les secteurs des infrastructures critiques est basée sur des informations provenant de plus de 20 millions de points de données, provenant de 600 entreprises clientes et de plus de 250 000 développeurs actifs dans le monde entier. L'analyse a révélé que :
- Le nombre total de développeurs actuellement impliqués dans des initiatives de renforcement des compétences SBD centrées sur les développeurs est inférieur à 4 % de l'ensemble des développeurs dans le monde ;
- Le secteur des services financiers a obtenu le score de confiance le plus élevé, soit 336 ;
- La plupart des initiatives de renforcement des compétences à grande échelle fondées sur la sécurité dès la conception sont couronnées de succès, tandis que les initiatives à plus petite échelle ont tendance à être éparpillées. Cependant, lorsqu'on leur confie un mandat, il a été démontré qu'ils produisaient un retour sur investissement (ROI) mesurable plus rapidement ;
- Lorsque les initiatives de renforcement des compétences sont bien en place, les risques introduits par les développeurs dans les applications sont considérablement réduits. L'analyse a révélé que les développeurs participant à de grandes initiatives de renforcement des compétences (plus de 7 000 développeurs dans une seule entreprise) peuvent réduire les vulnérabilités de 47 à 53 % de manière prévisible.
La solution | Conclusion
SCW Trust Score est un outil puissant intégré à l'arsenal de tout responsable de la sécurité, permettant une analyse complète de domaines spécifiques au sein d'une organisation. Les rapports peuvent être filtrés en fonction des langues, des équipes ou des catégories, pour produire des rapports personnalisés qui permettent aux entreprises de répondre aux besoins spécifiques des développeurs ou des équipes et d'identifier les domaines nécessitant une formation ou un coaching supplémentaires. Après tout, la sécurité est une entreprise sans fin ; une analyse comparative efficace des performances permettra d'identifier les opportunités d'amélioration continue.
Le développement et le déploiement accélérés de logiciels, associés à un paysage de cybermenaces de plus en plus menaçant et à des régulateurs de plus en plus critiques, ont placé la cybersécurité au premier plan. Les organisations, si ce n'est pas déjà fait, doivent donner la priorité au développement d'une culture axée sur la sécurité à l'échelle de l'entreprise.


Notre dernier document de recherche, Benchmarking Security Skills : Streamlining Secure-by-Design in the Enterprise, est le résultat d'une analyse approfondie de véritables initiatives de sécurité par conception au niveau de l'entreprise et de l'élaboration d'approches basées sur les meilleures pratiques basées sur des résultats basés sur des données.
Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Demo buchenMatias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.


Il a été réconfortant de voir la CISA Sécurisé dès la conception Le mouvement (SBD) prend de l'ampleur dans le monde entier, alors que les États-Unis, l'Australie, la Nouvelle-Zélande, le Canada, Singapour, le Japon, l'Allemagne et le Royaume-Uni s'engagent à intégrer des directives similaires à leurs stratégies générales de cybersécurité, et nombre de ces pays contribuent également aux recommandations initiales.
Depuis avril 2024, plus de 200 entreprises, dont Secure Code Warrior, ont signé le Engagement de sécurité dès la conception, ce qui témoigne d'un engagement plus large de l'industrie en faveur de normes de sécurité et de qualité des logiciels plus strictes. Nous considérons ces directives comme un moment crucial pour les leaders de la cybersécurité qui, pour la première fois, bénéficient du soutien des gouvernements mondiaux pour un changement culturel significatif en matière de développement de logiciels. Bien que ces recommandations ne soient pas encore obligatoires en dehors des fournisseurs de logiciels vendant directement au gouvernement américain, je ne vois pas seulement l'avenir, mais aussi une occasion en or de commencer à lutter contre les acteurs de la menace. Au cœur des directives se trouve la volonté de supprimer catégories de vulnérabilités, et l'attention portée à cet objectif à l'échelle de l'industrie pourrait nous permettre d'avoir l'impact le plus significatif et le plus positif sur la sécurité numérique depuis des décennies.
Nous pensons que ce mouvement est essentiel, et notre dernier article de recherche, Analyse comparative des compétences en matière de sécurité : rationalisation de la sécurité dès la conception dans l'entreprise est le résultat d'une analyse approfondie de véritables initiatives de sécurité dès la conception au niveau de l'entreprise et de la définition d'approches fondées sur les meilleures pratiques sur la base de résultats basés sur des données.
Mesurer le retour sur investissement des efforts organisationnels de sécurité dès la conception
La refonte des pratiques de développement de logiciels établies de longue date n'est pas une mince affaire. Les RSSI sont souvent confrontés à des difficultés lorsqu'ils tentent de prouver le retour sur investissement (ROI) et la valeur commerciale des activités des programmes de sécurité, tant au niveau des personnes que de l'entreprise, et nombre d'entre eux expriment leur frustration croissante face à la réduction des budgets et à l'absence d'adhésion de la haute direction aux nouvelles initiatives cybernétiques. Cependant, une proposition étayée par des données fera toute la différence à cet égard.
Ces dernières années, l'absence d'un référentiel de compétences permettant aux organisations d'évaluer leur performance par rapport aux normes du secteur a constitué un défi majeur. Cela a rendu extrêmement difficile la conception et la mise en œuvre de programmes de sécurité qui ont un impact sur les bons domaines et favorisent l'amélioration continue de la cohorte de développement, un élément crucial des pratiques de sécurité logicielle réussies.
La clé pour que les initiatives de sécurité dès la conception fonctionnent est non seulement de donner aux développeurs les compétences nécessaires pour garantir un code sécurisé, mais également de garantir aux régulateurs que ces compétences sont en place. Nous avons donc décidé d'analyser l'état de préparation de l'équipe de développeurs, et les résultats pourraient surprendre.
Comment les entreprises qui tentent d'accélérer leurs initiatives en matière de développement durable peuvent tirer parti du Trust Score
Il est pratiquement impossible de s'améliorer efficacement sans avoir une idée précise de votre point de départ et de votre objectif. Cependant, des centaines de clients professionnels utilisent efficacement Score de confiance SCW, une référence mondiale qui quantifie les compétences des équipes de développeurs en matière de sécurité, pour fournir ces points de données granulaires utiles. Ces informations façonnent des programmes de sécurité hautement efficaces, pilotés par les développeurs, qui favorisent le succès des initiatives de sécurité dès la conception.
L'analyse présentée dans notre livre blanc montre que les organisations des principaux secteurs d'infrastructures critiques préparent de plus en plus leurs développeurs à faire progresser leurs initiatives en matière de développement durable. Nous avons également constaté que les équipes de développeurs de ces secteurs avaient un niveau de sécurité moyen.
L'analyse de Secure Code Warrior de l'amélioration des compétences des développeurs dans les secteurs des infrastructures critiques est basée sur des informations provenant de plus de 20 millions de points de données, provenant de 600 entreprises clientes et de plus de 250 000 développeurs actifs dans le monde entier. L'analyse a révélé que :
- Le nombre total de développeurs actuellement impliqués dans des initiatives de renforcement des compétences SBD centrées sur les développeurs est inférieur à 4 % de l'ensemble des développeurs dans le monde ;
- Le secteur des services financiers a obtenu le score de confiance le plus élevé, soit 336 ;
- La plupart des initiatives de renforcement des compétences à grande échelle fondées sur la sécurité dès la conception sont couronnées de succès, tandis que les initiatives à plus petite échelle ont tendance à être éparpillées. Cependant, lorsqu'on leur confie un mandat, il a été démontré qu'ils produisaient un retour sur investissement (ROI) mesurable plus rapidement ;
- Lorsque les initiatives de renforcement des compétences sont bien en place, les risques introduits par les développeurs dans les applications sont considérablement réduits. L'analyse a révélé que les développeurs participant à de grandes initiatives de renforcement des compétences (plus de 7 000 développeurs dans une seule entreprise) peuvent réduire les vulnérabilités de 47 à 53 % de manière prévisible.
La solution | Conclusion
SCW Trust Score est un outil puissant intégré à l'arsenal de tout responsable de la sécurité, permettant une analyse complète de domaines spécifiques au sein d'une organisation. Les rapports peuvent être filtrés en fonction des langues, des équipes ou des catégories, pour produire des rapports personnalisés qui permettent aux entreprises de répondre aux besoins spécifiques des développeurs ou des équipes et d'identifier les domaines nécessitant une formation ou un coaching supplémentaires. Après tout, la sécurité est une entreprise sans fin ; une analyse comparative efficace des performances permettra d'identifier les opportunités d'amélioration continue.
Le développement et le déploiement accélérés de logiciels, associés à un paysage de cybermenaces de plus en plus menaçant et à des régulateurs de plus en plus critiques, ont placé la cybersécurité au premier plan. Les organisations, si ce n'est pas déjà fait, doivent donner la priorité au développement d'une culture axée sur la sécurité à l'échelle de l'entreprise.

Il a été réconfortant de voir la CISA Sécurisé dès la conception Le mouvement (SBD) prend de l'ampleur dans le monde entier, alors que les États-Unis, l'Australie, la Nouvelle-Zélande, le Canada, Singapour, le Japon, l'Allemagne et le Royaume-Uni s'engagent à intégrer des directives similaires à leurs stratégies générales de cybersécurité, et nombre de ces pays contribuent également aux recommandations initiales.
Depuis avril 2024, plus de 200 entreprises, dont Secure Code Warrior, ont signé le Engagement de sécurité dès la conception, ce qui témoigne d'un engagement plus large de l'industrie en faveur de normes de sécurité et de qualité des logiciels plus strictes. Nous considérons ces directives comme un moment crucial pour les leaders de la cybersécurité qui, pour la première fois, bénéficient du soutien des gouvernements mondiaux pour un changement culturel significatif en matière de développement de logiciels. Bien que ces recommandations ne soient pas encore obligatoires en dehors des fournisseurs de logiciels vendant directement au gouvernement américain, je ne vois pas seulement l'avenir, mais aussi une occasion en or de commencer à lutter contre les acteurs de la menace. Au cœur des directives se trouve la volonté de supprimer catégories de vulnérabilités, et l'attention portée à cet objectif à l'échelle de l'industrie pourrait nous permettre d'avoir l'impact le plus significatif et le plus positif sur la sécurité numérique depuis des décennies.
Nous pensons que ce mouvement est essentiel, et notre dernier article de recherche, Analyse comparative des compétences en matière de sécurité : rationalisation de la sécurité dès la conception dans l'entreprise est le résultat d'une analyse approfondie de véritables initiatives de sécurité dès la conception au niveau de l'entreprise et de la définition d'approches fondées sur les meilleures pratiques sur la base de résultats basés sur des données.
Mesurer le retour sur investissement des efforts organisationnels de sécurité dès la conception
La refonte des pratiques de développement de logiciels établies de longue date n'est pas une mince affaire. Les RSSI sont souvent confrontés à des difficultés lorsqu'ils tentent de prouver le retour sur investissement (ROI) et la valeur commerciale des activités des programmes de sécurité, tant au niveau des personnes que de l'entreprise, et nombre d'entre eux expriment leur frustration croissante face à la réduction des budgets et à l'absence d'adhésion de la haute direction aux nouvelles initiatives cybernétiques. Cependant, une proposition étayée par des données fera toute la différence à cet égard.
Ces dernières années, l'absence d'un référentiel de compétences permettant aux organisations d'évaluer leur performance par rapport aux normes du secteur a constitué un défi majeur. Cela a rendu extrêmement difficile la conception et la mise en œuvre de programmes de sécurité qui ont un impact sur les bons domaines et favorisent l'amélioration continue de la cohorte de développement, un élément crucial des pratiques de sécurité logicielle réussies.
La clé pour que les initiatives de sécurité dès la conception fonctionnent est non seulement de donner aux développeurs les compétences nécessaires pour garantir un code sécurisé, mais également de garantir aux régulateurs que ces compétences sont en place. Nous avons donc décidé d'analyser l'état de préparation de l'équipe de développeurs, et les résultats pourraient surprendre.
Comment les entreprises qui tentent d'accélérer leurs initiatives en matière de développement durable peuvent tirer parti du Trust Score
Il est pratiquement impossible de s'améliorer efficacement sans avoir une idée précise de votre point de départ et de votre objectif. Cependant, des centaines de clients professionnels utilisent efficacement Score de confiance SCW, une référence mondiale qui quantifie les compétences des équipes de développeurs en matière de sécurité, pour fournir ces points de données granulaires utiles. Ces informations façonnent des programmes de sécurité hautement efficaces, pilotés par les développeurs, qui favorisent le succès des initiatives de sécurité dès la conception.
L'analyse présentée dans notre livre blanc montre que les organisations des principaux secteurs d'infrastructures critiques préparent de plus en plus leurs développeurs à faire progresser leurs initiatives en matière de développement durable. Nous avons également constaté que les équipes de développeurs de ces secteurs avaient un niveau de sécurité moyen.
L'analyse de Secure Code Warrior de l'amélioration des compétences des développeurs dans les secteurs des infrastructures critiques est basée sur des informations provenant de plus de 20 millions de points de données, provenant de 600 entreprises clientes et de plus de 250 000 développeurs actifs dans le monde entier. L'analyse a révélé que :
- Le nombre total de développeurs actuellement impliqués dans des initiatives de renforcement des compétences SBD centrées sur les développeurs est inférieur à 4 % de l'ensemble des développeurs dans le monde ;
- Le secteur des services financiers a obtenu le score de confiance le plus élevé, soit 336 ;
- La plupart des initiatives de renforcement des compétences à grande échelle fondées sur la sécurité dès la conception sont couronnées de succès, tandis que les initiatives à plus petite échelle ont tendance à être éparpillées. Cependant, lorsqu'on leur confie un mandat, il a été démontré qu'ils produisaient un retour sur investissement (ROI) mesurable plus rapidement ;
- Lorsque les initiatives de renforcement des compétences sont bien en place, les risques introduits par les développeurs dans les applications sont considérablement réduits. L'analyse a révélé que les développeurs participant à de grandes initiatives de renforcement des compétences (plus de 7 000 développeurs dans une seule entreprise) peuvent réduire les vulnérabilités de 47 à 53 % de manière prévisible.
La solution | Conclusion
SCW Trust Score est un outil puissant intégré à l'arsenal de tout responsable de la sécurité, permettant une analyse complète de domaines spécifiques au sein d'une organisation. Les rapports peuvent être filtrés en fonction des langues, des équipes ou des catégories, pour produire des rapports personnalisés qui permettent aux entreprises de répondre aux besoins spécifiques des développeurs ou des équipes et d'identifier les domaines nécessitant une formation ou un coaching supplémentaires. Après tout, la sécurité est une entreprise sans fin ; une analyse comparative efficace des performances permettra d'identifier les opportunités d'amélioration continue.
Le développement et le déploiement accélérés de logiciels, associés à un paysage de cybermenaces de plus en plus menaçant et à des régulateurs de plus en plus critiques, ont placé la cybersécurité au premier plan. Les organisations, si ce n'est pas déjà fait, doivent donner la priorité au développement d'une culture axée sur la sécurité à l'échelle de l'entreprise.

Klicken Sie auf den untenstehenden Link und laden Sie das PDF dieser Ressource herunter.
Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Bericht anzeigenDemo buchenMatias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.
Il a été réconfortant de voir la CISA Sécurisé dès la conception Le mouvement (SBD) prend de l'ampleur dans le monde entier, alors que les États-Unis, l'Australie, la Nouvelle-Zélande, le Canada, Singapour, le Japon, l'Allemagne et le Royaume-Uni s'engagent à intégrer des directives similaires à leurs stratégies générales de cybersécurité, et nombre de ces pays contribuent également aux recommandations initiales.
Depuis avril 2024, plus de 200 entreprises, dont Secure Code Warrior, ont signé le Engagement de sécurité dès la conception, ce qui témoigne d'un engagement plus large de l'industrie en faveur de normes de sécurité et de qualité des logiciels plus strictes. Nous considérons ces directives comme un moment crucial pour les leaders de la cybersécurité qui, pour la première fois, bénéficient du soutien des gouvernements mondiaux pour un changement culturel significatif en matière de développement de logiciels. Bien que ces recommandations ne soient pas encore obligatoires en dehors des fournisseurs de logiciels vendant directement au gouvernement américain, je ne vois pas seulement l'avenir, mais aussi une occasion en or de commencer à lutter contre les acteurs de la menace. Au cœur des directives se trouve la volonté de supprimer catégories de vulnérabilités, et l'attention portée à cet objectif à l'échelle de l'industrie pourrait nous permettre d'avoir l'impact le plus significatif et le plus positif sur la sécurité numérique depuis des décennies.
Nous pensons que ce mouvement est essentiel, et notre dernier article de recherche, Analyse comparative des compétences en matière de sécurité : rationalisation de la sécurité dès la conception dans l'entreprise est le résultat d'une analyse approfondie de véritables initiatives de sécurité dès la conception au niveau de l'entreprise et de la définition d'approches fondées sur les meilleures pratiques sur la base de résultats basés sur des données.
Mesurer le retour sur investissement des efforts organisationnels de sécurité dès la conception
La refonte des pratiques de développement de logiciels établies de longue date n'est pas une mince affaire. Les RSSI sont souvent confrontés à des difficultés lorsqu'ils tentent de prouver le retour sur investissement (ROI) et la valeur commerciale des activités des programmes de sécurité, tant au niveau des personnes que de l'entreprise, et nombre d'entre eux expriment leur frustration croissante face à la réduction des budgets et à l'absence d'adhésion de la haute direction aux nouvelles initiatives cybernétiques. Cependant, une proposition étayée par des données fera toute la différence à cet égard.
Ces dernières années, l'absence d'un référentiel de compétences permettant aux organisations d'évaluer leur performance par rapport aux normes du secteur a constitué un défi majeur. Cela a rendu extrêmement difficile la conception et la mise en œuvre de programmes de sécurité qui ont un impact sur les bons domaines et favorisent l'amélioration continue de la cohorte de développement, un élément crucial des pratiques de sécurité logicielle réussies.
La clé pour que les initiatives de sécurité dès la conception fonctionnent est non seulement de donner aux développeurs les compétences nécessaires pour garantir un code sécurisé, mais également de garantir aux régulateurs que ces compétences sont en place. Nous avons donc décidé d'analyser l'état de préparation de l'équipe de développeurs, et les résultats pourraient surprendre.
Comment les entreprises qui tentent d'accélérer leurs initiatives en matière de développement durable peuvent tirer parti du Trust Score
Il est pratiquement impossible de s'améliorer efficacement sans avoir une idée précise de votre point de départ et de votre objectif. Cependant, des centaines de clients professionnels utilisent efficacement Score de confiance SCW, une référence mondiale qui quantifie les compétences des équipes de développeurs en matière de sécurité, pour fournir ces points de données granulaires utiles. Ces informations façonnent des programmes de sécurité hautement efficaces, pilotés par les développeurs, qui favorisent le succès des initiatives de sécurité dès la conception.
L'analyse présentée dans notre livre blanc montre que les organisations des principaux secteurs d'infrastructures critiques préparent de plus en plus leurs développeurs à faire progresser leurs initiatives en matière de développement durable. Nous avons également constaté que les équipes de développeurs de ces secteurs avaient un niveau de sécurité moyen.
L'analyse de Secure Code Warrior de l'amélioration des compétences des développeurs dans les secteurs des infrastructures critiques est basée sur des informations provenant de plus de 20 millions de points de données, provenant de 600 entreprises clientes et de plus de 250 000 développeurs actifs dans le monde entier. L'analyse a révélé que :
- Le nombre total de développeurs actuellement impliqués dans des initiatives de renforcement des compétences SBD centrées sur les développeurs est inférieur à 4 % de l'ensemble des développeurs dans le monde ;
- Le secteur des services financiers a obtenu le score de confiance le plus élevé, soit 336 ;
- La plupart des initiatives de renforcement des compétences à grande échelle fondées sur la sécurité dès la conception sont couronnées de succès, tandis que les initiatives à plus petite échelle ont tendance à être éparpillées. Cependant, lorsqu'on leur confie un mandat, il a été démontré qu'ils produisaient un retour sur investissement (ROI) mesurable plus rapidement ;
- Lorsque les initiatives de renforcement des compétences sont bien en place, les risques introduits par les développeurs dans les applications sont considérablement réduits. L'analyse a révélé que les développeurs participant à de grandes initiatives de renforcement des compétences (plus de 7 000 développeurs dans une seule entreprise) peuvent réduire les vulnérabilités de 47 à 53 % de manière prévisible.
La solution | Conclusion
SCW Trust Score est un outil puissant intégré à l'arsenal de tout responsable de la sécurité, permettant une analyse complète de domaines spécifiques au sein d'une organisation. Les rapports peuvent être filtrés en fonction des langues, des équipes ou des catégories, pour produire des rapports personnalisés qui permettent aux entreprises de répondre aux besoins spécifiques des développeurs ou des équipes et d'identifier les domaines nécessitant une formation ou un coaching supplémentaires. Après tout, la sécurité est une entreprise sans fin ; une analyse comparative efficace des performances permettra d'identifier les opportunités d'amélioration continue.
Le développement et le déploiement accélérés de logiciels, associés à un paysage de cybermenaces de plus en plus menaçant et à des régulateurs de plus en plus critiques, ont placé la cybersécurité au premier plan. Les organisations, si ce n'est pas déjà fait, doivent donner la priorité au développement d'une culture axée sur la sécurité à l'échelle de l'entreprise.
Inhaltsverzeichnis
Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Demo buchenHerunterladenRessourcen, die Ihnen den Einstieg erleichtern
Themen und Inhalte der Schulung zum sicheren Code
Unsere hochmodernen Inhalte werden ständig weiterentwickelt, um mit den ständigen Veränderungen in der Softwareentwicklungslandschaft Schritt zu halten und gleichzeitig Ihre Rolle zu berücksichtigen. Die Themen reichen von KI bis hin zu XQuery-Injection und sind für eine Vielzahl von Positionen konzipiert, von Architekten über Ingenieure bis hin zu Produktmanagern und Qualitätssicherungsmitarbeitern. Verschaffen Sie sich einen Überblick über die Inhalte unseres Katalogs, sortiert nach Themen und Rollen.
Die Kamer van Koophandel setzt Maßstäbe für entwicklergesteuerte Sicherheit in großem Maßstab
Die Kamer van Koophandel berichtet, wie sie sicheres Codieren durch rollenbasierte Zertifizierungen, Trust Score-Benchmarking und eine Kultur der gemeinsamen Verantwortung für Sicherheit in die tägliche Entwicklungsarbeit integriert hat.
Bedrohungsmodellierung mit KI: So wird jeder Entwickler zum Bedrohungsmodellierer
Sie werden besser gerüstet sein, um Entwicklern dabei zu helfen, Ideen und Techniken zur Bedrohungsmodellierung mit den KI-Tools zu kombinieren, die sie bereits verwenden, um die Sicherheit zu erhöhen, die Zusammenarbeit zu verbessern und von Anfang an widerstandsfähigere Software zu entwickeln.
Ressourcen, die Ihnen den Einstieg erleichtern
Cybermon ist zurück: Die missions „Beat the Boss“ sind jetzt auf Abruf verfügbar.
Cybermon 2025 Beat the Boss ist jetzt das ganze Jahr über in SCW verfügbar. Setzen Sie fortschrittliche Sicherheitsherausforderungen im Zusammenhang mit KI und LLM ein, um die sichere Entwicklung von KI in großem Maßstab zu stärken.
Erläuterung des Gesetzes zur Cyberresilienz: Was bedeutet das für die Entwicklung sicherer Software bereits ab der Konzeption?
Entdecken Sie, was das europäische Gesetz zur Cyberresilienz (CRA) verlangt, für wen es gilt und wie sich Ingenieurteams durch Sicherheitsmaßnahmen bereits in der Entwurfsphase, durch die Vermeidung von Schwachstellen und durch die Stärkung der Fähigkeiten der Entwickler darauf vorbereiten können.
Moderator 1: Definierte und messbare Erfolgskriterien
Enabler 1 gibt den Startschuss für unsere 10-teilige Serie mit dem Titel „Enablers of Success“ und zeigt, wie sichere Codierung mit geschäftlichen Ergebnissen wie Risikominderung und Schnelligkeit kombiniert werden kann, um die langfristige Reife von Programmen sicherzustellen.




%20(1).avif)
.avif)
