SCW-Symbole
Held-Hintergrund ohne Trennlinie
Blog

Favoriser un succès significatif pour les initiatives de sécurité dès la conception des entreprises

Matias Madou, Ph.D.
Veröffentlicht Okt 15, 2024
Zuletzt aktualisiert am 08. März 2026

Il a été réconfortant de voir la CISA Sécurisé dès la conception Le mouvement (SBD) prend de l'ampleur dans le monde entier, alors que les États-Unis, l'Australie, la Nouvelle-Zélande, le Canada, Singapour, le Japon, l'Allemagne et le Royaume-Uni s'engagent à intégrer des directives similaires à leurs stratégies générales de cybersécurité, et nombre de ces pays contribuent également aux recommandations initiales.

Depuis avril 2024, plus de 200 entreprises, dont Secure Code Warrior, ont signé le Engagement de sécurité dès la conception, ce qui témoigne d'un engagement plus large de l'industrie en faveur de normes de sécurité et de qualité des logiciels plus strictes. Nous considérons ces directives comme un moment crucial pour les leaders de la cybersécurité qui, pour la première fois, bénéficient du soutien des gouvernements mondiaux pour un changement culturel significatif en matière de développement de logiciels. Bien que ces recommandations ne soient pas encore obligatoires en dehors des fournisseurs de logiciels vendant directement au gouvernement américain, je ne vois pas seulement l'avenir, mais aussi une occasion en or de commencer à lutter contre les acteurs de la menace. Au cœur des directives se trouve la volonté de supprimer catégories de vulnérabilités, et l'attention portée à cet objectif à l'échelle de l'industrie pourrait nous permettre d'avoir l'impact le plus significatif et le plus positif sur la sécurité numérique depuis des décennies.

Nous pensons que ce mouvement est essentiel, et notre dernier article de recherche, Analyse comparative des compétences en matière de sécurité : rationalisation de la sécurité dès la conception dans l'entreprise est le résultat d'une analyse approfondie de véritables initiatives de sécurité dès la conception au niveau de l'entreprise et de la définition d'approches fondées sur les meilleures pratiques sur la base de résultats basés sur des données.

Mesurer le retour sur investissement des efforts organisationnels de sécurité dès la conception

La refonte des pratiques de développement de logiciels établies de longue date n'est pas une mince affaire. Les RSSI sont souvent confrontés à des difficultés lorsqu'ils tentent de prouver le retour sur investissement (ROI) et la valeur commerciale des activités des programmes de sécurité, tant au niveau des personnes que de l'entreprise, et nombre d'entre eux expriment leur frustration croissante face à la réduction des budgets et à l'absence d'adhésion de la haute direction aux nouvelles initiatives cybernétiques. Cependant, une proposition étayée par des données fera toute la différence à cet égard.

Ces dernières années, l'absence d'un référentiel de compétences permettant aux organisations d'évaluer leur performance par rapport aux normes du secteur a constitué un défi majeur. Cela a rendu extrêmement difficile la conception et la mise en œuvre de programmes de sécurité qui ont un impact sur les bons domaines et favorisent l'amélioration continue de la cohorte de développement, un élément crucial des pratiques de sécurité logicielle réussies.

La clé pour que les initiatives de sécurité dès la conception fonctionnent est non seulement de donner aux développeurs les compétences nécessaires pour garantir un code sécurisé, mais également de garantir aux régulateurs que ces compétences sont en place. Nous avons donc décidé d'analyser l'état de préparation de l'équipe de développeurs, et les résultats pourraient surprendre.

Comment les entreprises qui tentent d'accélérer leurs initiatives en matière de développement durable peuvent tirer parti du Trust Score

Il est pratiquement impossible de s'améliorer efficacement sans avoir une idée précise de votre point de départ et de votre objectif. Cependant, des centaines de clients professionnels utilisent efficacement Score de confiance SCW, une référence mondiale qui quantifie les compétences des équipes de développeurs en matière de sécurité, pour fournir ces points de données granulaires utiles. Ces informations façonnent des programmes de sécurité hautement efficaces, pilotés par les développeurs, qui favorisent le succès des initiatives de sécurité dès la conception.

L'analyse présentée dans notre livre blanc montre que les organisations des principaux secteurs d'infrastructures critiques préparent de plus en plus leurs développeurs à faire progresser leurs initiatives en matière de développement durable. Nous avons également constaté que les équipes de développeurs de ces secteurs avaient un niveau de sécurité moyen.

L'analyse de Secure Code Warrior de l'amélioration des compétences des développeurs dans les secteurs des infrastructures critiques est basée sur des informations provenant de plus de 20 millions de points de données, provenant de 600 entreprises clientes et de plus de 250 000 développeurs actifs dans le monde entier. L'analyse a révélé que :

  • Le nombre total de développeurs actuellement impliqués dans des initiatives de renforcement des compétences SBD centrées sur les développeurs est inférieur à 4 % de l'ensemble des développeurs dans le monde ;
  • Le secteur des services financiers a obtenu le score de confiance le plus élevé, soit 336 ;
  • La plupart des initiatives de renforcement des compétences à grande échelle fondées sur la sécurité dès la conception sont couronnées de succès, tandis que les initiatives à plus petite échelle ont tendance à être éparpillées. Cependant, lorsqu'on leur confie un mandat, il a été démontré qu'ils produisaient un retour sur investissement (ROI) mesurable plus rapidement ;
  • Lorsque les initiatives de renforcement des compétences sont bien en place, les risques introduits par les développeurs dans les applications sont considérablement réduits. L'analyse a révélé que les développeurs participant à de grandes initiatives de renforcement des compétences (plus de 7 000 développeurs dans une seule entreprise) peuvent réduire les vulnérabilités de 47 à 53 % de manière prévisible.

La solution | Conclusion

SCW Trust Score est un outil puissant intégré à l'arsenal de tout responsable de la sécurité, permettant une analyse complète de domaines spécifiques au sein d'une organisation. Les rapports peuvent être filtrés en fonction des langues, des équipes ou des catégories, pour produire des rapports personnalisés qui permettent aux entreprises de répondre aux besoins spécifiques des développeurs ou des équipes et d'identifier les domaines nécessitant une formation ou un coaching supplémentaires. Après tout, la sécurité est une entreprise sans fin ; une analyse comparative efficace des performances permettra d'identifier les opportunités d'amélioration continue.

Le développement et le déploiement accélérés de logiciels, associés à un paysage de cybermenaces de plus en plus menaçant et à des régulateurs de plus en plus critiques, ont placé la cybersécurité au premier plan. Les organisations, si ce n'est pas déjà fait, doivent donner la priorité au développement d'une culture axée sur la sécurité à l'échelle de l'entreprise.

Ressource anzeigen
Ressource anzeigen

Notre dernier document de recherche, Benchmarking Security Skills : Streamlining Secure-by-Design in the Enterprise, est le résultat d'une analyse approfondie de véritables initiatives de sécurité par conception au niveau de l'entreprise et de l'élaboration d'approches basées sur les meilleures pratiques basées sur des résultats basés sur des données.

Möchten Sie mehr erfahren?

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

mehr erfahren

Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Demo buchen
Teilen auf:
LinkedIn-MarkenSozialx Logo
Autor
Matias Madou, Ph.D.
Veröffentlicht 15. Okt. 2024

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.

Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.

Teilen auf:
LinkedIn-MarkenSozialx Logo

Il a été réconfortant de voir la CISA Sécurisé dès la conception Le mouvement (SBD) prend de l'ampleur dans le monde entier, alors que les États-Unis, l'Australie, la Nouvelle-Zélande, le Canada, Singapour, le Japon, l'Allemagne et le Royaume-Uni s'engagent à intégrer des directives similaires à leurs stratégies générales de cybersécurité, et nombre de ces pays contribuent également aux recommandations initiales.

Depuis avril 2024, plus de 200 entreprises, dont Secure Code Warrior, ont signé le Engagement de sécurité dès la conception, ce qui témoigne d'un engagement plus large de l'industrie en faveur de normes de sécurité et de qualité des logiciels plus strictes. Nous considérons ces directives comme un moment crucial pour les leaders de la cybersécurité qui, pour la première fois, bénéficient du soutien des gouvernements mondiaux pour un changement culturel significatif en matière de développement de logiciels. Bien que ces recommandations ne soient pas encore obligatoires en dehors des fournisseurs de logiciels vendant directement au gouvernement américain, je ne vois pas seulement l'avenir, mais aussi une occasion en or de commencer à lutter contre les acteurs de la menace. Au cœur des directives se trouve la volonté de supprimer catégories de vulnérabilités, et l'attention portée à cet objectif à l'échelle de l'industrie pourrait nous permettre d'avoir l'impact le plus significatif et le plus positif sur la sécurité numérique depuis des décennies.

Nous pensons que ce mouvement est essentiel, et notre dernier article de recherche, Analyse comparative des compétences en matière de sécurité : rationalisation de la sécurité dès la conception dans l'entreprise est le résultat d'une analyse approfondie de véritables initiatives de sécurité dès la conception au niveau de l'entreprise et de la définition d'approches fondées sur les meilleures pratiques sur la base de résultats basés sur des données.

Mesurer le retour sur investissement des efforts organisationnels de sécurité dès la conception

La refonte des pratiques de développement de logiciels établies de longue date n'est pas une mince affaire. Les RSSI sont souvent confrontés à des difficultés lorsqu'ils tentent de prouver le retour sur investissement (ROI) et la valeur commerciale des activités des programmes de sécurité, tant au niveau des personnes que de l'entreprise, et nombre d'entre eux expriment leur frustration croissante face à la réduction des budgets et à l'absence d'adhésion de la haute direction aux nouvelles initiatives cybernétiques. Cependant, une proposition étayée par des données fera toute la différence à cet égard.

Ces dernières années, l'absence d'un référentiel de compétences permettant aux organisations d'évaluer leur performance par rapport aux normes du secteur a constitué un défi majeur. Cela a rendu extrêmement difficile la conception et la mise en œuvre de programmes de sécurité qui ont un impact sur les bons domaines et favorisent l'amélioration continue de la cohorte de développement, un élément crucial des pratiques de sécurité logicielle réussies.

La clé pour que les initiatives de sécurité dès la conception fonctionnent est non seulement de donner aux développeurs les compétences nécessaires pour garantir un code sécurisé, mais également de garantir aux régulateurs que ces compétences sont en place. Nous avons donc décidé d'analyser l'état de préparation de l'équipe de développeurs, et les résultats pourraient surprendre.

Comment les entreprises qui tentent d'accélérer leurs initiatives en matière de développement durable peuvent tirer parti du Trust Score

Il est pratiquement impossible de s'améliorer efficacement sans avoir une idée précise de votre point de départ et de votre objectif. Cependant, des centaines de clients professionnels utilisent efficacement Score de confiance SCW, une référence mondiale qui quantifie les compétences des équipes de développeurs en matière de sécurité, pour fournir ces points de données granulaires utiles. Ces informations façonnent des programmes de sécurité hautement efficaces, pilotés par les développeurs, qui favorisent le succès des initiatives de sécurité dès la conception.

L'analyse présentée dans notre livre blanc montre que les organisations des principaux secteurs d'infrastructures critiques préparent de plus en plus leurs développeurs à faire progresser leurs initiatives en matière de développement durable. Nous avons également constaté que les équipes de développeurs de ces secteurs avaient un niveau de sécurité moyen.

L'analyse de Secure Code Warrior de l'amélioration des compétences des développeurs dans les secteurs des infrastructures critiques est basée sur des informations provenant de plus de 20 millions de points de données, provenant de 600 entreprises clientes et de plus de 250 000 développeurs actifs dans le monde entier. L'analyse a révélé que :

  • Le nombre total de développeurs actuellement impliqués dans des initiatives de renforcement des compétences SBD centrées sur les développeurs est inférieur à 4 % de l'ensemble des développeurs dans le monde ;
  • Le secteur des services financiers a obtenu le score de confiance le plus élevé, soit 336 ;
  • La plupart des initiatives de renforcement des compétences à grande échelle fondées sur la sécurité dès la conception sont couronnées de succès, tandis que les initiatives à plus petite échelle ont tendance à être éparpillées. Cependant, lorsqu'on leur confie un mandat, il a été démontré qu'ils produisaient un retour sur investissement (ROI) mesurable plus rapidement ;
  • Lorsque les initiatives de renforcement des compétences sont bien en place, les risques introduits par les développeurs dans les applications sont considérablement réduits. L'analyse a révélé que les développeurs participant à de grandes initiatives de renforcement des compétences (plus de 7 000 développeurs dans une seule entreprise) peuvent réduire les vulnérabilités de 47 à 53 % de manière prévisible.

La solution | Conclusion

SCW Trust Score est un outil puissant intégré à l'arsenal de tout responsable de la sécurité, permettant une analyse complète de domaines spécifiques au sein d'une organisation. Les rapports peuvent être filtrés en fonction des langues, des équipes ou des catégories, pour produire des rapports personnalisés qui permettent aux entreprises de répondre aux besoins spécifiques des développeurs ou des équipes et d'identifier les domaines nécessitant une formation ou un coaching supplémentaires. Après tout, la sécurité est une entreprise sans fin ; une analyse comparative efficace des performances permettra d'identifier les opportunités d'amélioration continue.

Le développement et le déploiement accélérés de logiciels, associés à un paysage de cybermenaces de plus en plus menaçant et à des régulateurs de plus en plus critiques, ont placé la cybersécurité au premier plan. Les organisations, si ce n'est pas déjà fait, doivent donner la priorité au développement d'une culture axée sur la sécurité à l'échelle de l'entreprise.

Ressource anzeigen
Ressource anzeigen

Füllen Sie das untenstehende Formular aus, um den Bericht herunterzuladen.

Wir möchten Ihre Einwilligung einholen, um Ihnen Informationen zu unseren Produkten und/oder zu Themen im Zusammenhang mit sicherer Verschlüsselung zuzusenden. Wir werden Ihre personenbezogenen Daten stets mit größter Sorgfalt behandeln und niemals zu Marketingzwecken an andere Unternehmen verkaufen.

Einreichen
scw Erfolgssymbol
scw-Fehlersymbol
Um das Formular zu senden, aktivieren Sie bitte die „Analytics“-Cookies. Sie können diese nach Abschluss des Vorgangs wieder deaktivieren.

Il a été réconfortant de voir la CISA Sécurisé dès la conception Le mouvement (SBD) prend de l'ampleur dans le monde entier, alors que les États-Unis, l'Australie, la Nouvelle-Zélande, le Canada, Singapour, le Japon, l'Allemagne et le Royaume-Uni s'engagent à intégrer des directives similaires à leurs stratégies générales de cybersécurité, et nombre de ces pays contribuent également aux recommandations initiales.

Depuis avril 2024, plus de 200 entreprises, dont Secure Code Warrior, ont signé le Engagement de sécurité dès la conception, ce qui témoigne d'un engagement plus large de l'industrie en faveur de normes de sécurité et de qualité des logiciels plus strictes. Nous considérons ces directives comme un moment crucial pour les leaders de la cybersécurité qui, pour la première fois, bénéficient du soutien des gouvernements mondiaux pour un changement culturel significatif en matière de développement de logiciels. Bien que ces recommandations ne soient pas encore obligatoires en dehors des fournisseurs de logiciels vendant directement au gouvernement américain, je ne vois pas seulement l'avenir, mais aussi une occasion en or de commencer à lutter contre les acteurs de la menace. Au cœur des directives se trouve la volonté de supprimer catégories de vulnérabilités, et l'attention portée à cet objectif à l'échelle de l'industrie pourrait nous permettre d'avoir l'impact le plus significatif et le plus positif sur la sécurité numérique depuis des décennies.

Nous pensons que ce mouvement est essentiel, et notre dernier article de recherche, Analyse comparative des compétences en matière de sécurité : rationalisation de la sécurité dès la conception dans l'entreprise est le résultat d'une analyse approfondie de véritables initiatives de sécurité dès la conception au niveau de l'entreprise et de la définition d'approches fondées sur les meilleures pratiques sur la base de résultats basés sur des données.

Mesurer le retour sur investissement des efforts organisationnels de sécurité dès la conception

La refonte des pratiques de développement de logiciels établies de longue date n'est pas une mince affaire. Les RSSI sont souvent confrontés à des difficultés lorsqu'ils tentent de prouver le retour sur investissement (ROI) et la valeur commerciale des activités des programmes de sécurité, tant au niveau des personnes que de l'entreprise, et nombre d'entre eux expriment leur frustration croissante face à la réduction des budgets et à l'absence d'adhésion de la haute direction aux nouvelles initiatives cybernétiques. Cependant, une proposition étayée par des données fera toute la différence à cet égard.

Ces dernières années, l'absence d'un référentiel de compétences permettant aux organisations d'évaluer leur performance par rapport aux normes du secteur a constitué un défi majeur. Cela a rendu extrêmement difficile la conception et la mise en œuvre de programmes de sécurité qui ont un impact sur les bons domaines et favorisent l'amélioration continue de la cohorte de développement, un élément crucial des pratiques de sécurité logicielle réussies.

La clé pour que les initiatives de sécurité dès la conception fonctionnent est non seulement de donner aux développeurs les compétences nécessaires pour garantir un code sécurisé, mais également de garantir aux régulateurs que ces compétences sont en place. Nous avons donc décidé d'analyser l'état de préparation de l'équipe de développeurs, et les résultats pourraient surprendre.

Comment les entreprises qui tentent d'accélérer leurs initiatives en matière de développement durable peuvent tirer parti du Trust Score

Il est pratiquement impossible de s'améliorer efficacement sans avoir une idée précise de votre point de départ et de votre objectif. Cependant, des centaines de clients professionnels utilisent efficacement Score de confiance SCW, une référence mondiale qui quantifie les compétences des équipes de développeurs en matière de sécurité, pour fournir ces points de données granulaires utiles. Ces informations façonnent des programmes de sécurité hautement efficaces, pilotés par les développeurs, qui favorisent le succès des initiatives de sécurité dès la conception.

L'analyse présentée dans notre livre blanc montre que les organisations des principaux secteurs d'infrastructures critiques préparent de plus en plus leurs développeurs à faire progresser leurs initiatives en matière de développement durable. Nous avons également constaté que les équipes de développeurs de ces secteurs avaient un niveau de sécurité moyen.

L'analyse de Secure Code Warrior de l'amélioration des compétences des développeurs dans les secteurs des infrastructures critiques est basée sur des informations provenant de plus de 20 millions de points de données, provenant de 600 entreprises clientes et de plus de 250 000 développeurs actifs dans le monde entier. L'analyse a révélé que :

  • Le nombre total de développeurs actuellement impliqués dans des initiatives de renforcement des compétences SBD centrées sur les développeurs est inférieur à 4 % de l'ensemble des développeurs dans le monde ;
  • Le secteur des services financiers a obtenu le score de confiance le plus élevé, soit 336 ;
  • La plupart des initiatives de renforcement des compétences à grande échelle fondées sur la sécurité dès la conception sont couronnées de succès, tandis que les initiatives à plus petite échelle ont tendance à être éparpillées. Cependant, lorsqu'on leur confie un mandat, il a été démontré qu'ils produisaient un retour sur investissement (ROI) mesurable plus rapidement ;
  • Lorsque les initiatives de renforcement des compétences sont bien en place, les risques introduits par les développeurs dans les applications sont considérablement réduits. L'analyse a révélé que les développeurs participant à de grandes initiatives de renforcement des compétences (plus de 7 000 développeurs dans une seule entreprise) peuvent réduire les vulnérabilités de 47 à 53 % de manière prévisible.

La solution | Conclusion

SCW Trust Score est un outil puissant intégré à l'arsenal de tout responsable de la sécurité, permettant une analyse complète de domaines spécifiques au sein d'une organisation. Les rapports peuvent être filtrés en fonction des langues, des équipes ou des catégories, pour produire des rapports personnalisés qui permettent aux entreprises de répondre aux besoins spécifiques des développeurs ou des équipes et d'identifier les domaines nécessitant une formation ou un coaching supplémentaires. Après tout, la sécurité est une entreprise sans fin ; une analyse comparative efficace des performances permettra d'identifier les opportunités d'amélioration continue.

Le développement et le déploiement accélérés de logiciels, associés à un paysage de cybermenaces de plus en plus menaçant et à des régulateurs de plus en plus critiques, ont placé la cybersécurité au premier plan. Les organisations, si ce n'est pas déjà fait, doivent donner la priorité au développement d'une culture axée sur la sécurité à l'échelle de l'entreprise.

Webinar anzeigen
Beginnen Sie
mehr erfahren

Klicken Sie auf den untenstehenden Link und laden Sie das PDF dieser Ressource herunter.

Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Bericht anzeigenDemo buchen
PDF herunterladen
Ressource anzeigen
Teilen auf:
LinkedIn-MarkenSozialx Logo
Möchten Sie mehr erfahren?

Teilen auf:
LinkedIn-MarkenSozialx Logo
Autor
Matias Madou, Ph.D.
Veröffentlicht 15. Okt. 2024

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.

Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.

Teilen auf:
LinkedIn-MarkenSozialx Logo

Il a été réconfortant de voir la CISA Sécurisé dès la conception Le mouvement (SBD) prend de l'ampleur dans le monde entier, alors que les États-Unis, l'Australie, la Nouvelle-Zélande, le Canada, Singapour, le Japon, l'Allemagne et le Royaume-Uni s'engagent à intégrer des directives similaires à leurs stratégies générales de cybersécurité, et nombre de ces pays contribuent également aux recommandations initiales.

Depuis avril 2024, plus de 200 entreprises, dont Secure Code Warrior, ont signé le Engagement de sécurité dès la conception, ce qui témoigne d'un engagement plus large de l'industrie en faveur de normes de sécurité et de qualité des logiciels plus strictes. Nous considérons ces directives comme un moment crucial pour les leaders de la cybersécurité qui, pour la première fois, bénéficient du soutien des gouvernements mondiaux pour un changement culturel significatif en matière de développement de logiciels. Bien que ces recommandations ne soient pas encore obligatoires en dehors des fournisseurs de logiciels vendant directement au gouvernement américain, je ne vois pas seulement l'avenir, mais aussi une occasion en or de commencer à lutter contre les acteurs de la menace. Au cœur des directives se trouve la volonté de supprimer catégories de vulnérabilités, et l'attention portée à cet objectif à l'échelle de l'industrie pourrait nous permettre d'avoir l'impact le plus significatif et le plus positif sur la sécurité numérique depuis des décennies.

Nous pensons que ce mouvement est essentiel, et notre dernier article de recherche, Analyse comparative des compétences en matière de sécurité : rationalisation de la sécurité dès la conception dans l'entreprise est le résultat d'une analyse approfondie de véritables initiatives de sécurité dès la conception au niveau de l'entreprise et de la définition d'approches fondées sur les meilleures pratiques sur la base de résultats basés sur des données.

Mesurer le retour sur investissement des efforts organisationnels de sécurité dès la conception

La refonte des pratiques de développement de logiciels établies de longue date n'est pas une mince affaire. Les RSSI sont souvent confrontés à des difficultés lorsqu'ils tentent de prouver le retour sur investissement (ROI) et la valeur commerciale des activités des programmes de sécurité, tant au niveau des personnes que de l'entreprise, et nombre d'entre eux expriment leur frustration croissante face à la réduction des budgets et à l'absence d'adhésion de la haute direction aux nouvelles initiatives cybernétiques. Cependant, une proposition étayée par des données fera toute la différence à cet égard.

Ces dernières années, l'absence d'un référentiel de compétences permettant aux organisations d'évaluer leur performance par rapport aux normes du secteur a constitué un défi majeur. Cela a rendu extrêmement difficile la conception et la mise en œuvre de programmes de sécurité qui ont un impact sur les bons domaines et favorisent l'amélioration continue de la cohorte de développement, un élément crucial des pratiques de sécurité logicielle réussies.

La clé pour que les initiatives de sécurité dès la conception fonctionnent est non seulement de donner aux développeurs les compétences nécessaires pour garantir un code sécurisé, mais également de garantir aux régulateurs que ces compétences sont en place. Nous avons donc décidé d'analyser l'état de préparation de l'équipe de développeurs, et les résultats pourraient surprendre.

Comment les entreprises qui tentent d'accélérer leurs initiatives en matière de développement durable peuvent tirer parti du Trust Score

Il est pratiquement impossible de s'améliorer efficacement sans avoir une idée précise de votre point de départ et de votre objectif. Cependant, des centaines de clients professionnels utilisent efficacement Score de confiance SCW, une référence mondiale qui quantifie les compétences des équipes de développeurs en matière de sécurité, pour fournir ces points de données granulaires utiles. Ces informations façonnent des programmes de sécurité hautement efficaces, pilotés par les développeurs, qui favorisent le succès des initiatives de sécurité dès la conception.

L'analyse présentée dans notre livre blanc montre que les organisations des principaux secteurs d'infrastructures critiques préparent de plus en plus leurs développeurs à faire progresser leurs initiatives en matière de développement durable. Nous avons également constaté que les équipes de développeurs de ces secteurs avaient un niveau de sécurité moyen.

L'analyse de Secure Code Warrior de l'amélioration des compétences des développeurs dans les secteurs des infrastructures critiques est basée sur des informations provenant de plus de 20 millions de points de données, provenant de 600 entreprises clientes et de plus de 250 000 développeurs actifs dans le monde entier. L'analyse a révélé que :

  • Le nombre total de développeurs actuellement impliqués dans des initiatives de renforcement des compétences SBD centrées sur les développeurs est inférieur à 4 % de l'ensemble des développeurs dans le monde ;
  • Le secteur des services financiers a obtenu le score de confiance le plus élevé, soit 336 ;
  • La plupart des initiatives de renforcement des compétences à grande échelle fondées sur la sécurité dès la conception sont couronnées de succès, tandis que les initiatives à plus petite échelle ont tendance à être éparpillées. Cependant, lorsqu'on leur confie un mandat, il a été démontré qu'ils produisaient un retour sur investissement (ROI) mesurable plus rapidement ;
  • Lorsque les initiatives de renforcement des compétences sont bien en place, les risques introduits par les développeurs dans les applications sont considérablement réduits. L'analyse a révélé que les développeurs participant à de grandes initiatives de renforcement des compétences (plus de 7 000 développeurs dans une seule entreprise) peuvent réduire les vulnérabilités de 47 à 53 % de manière prévisible.

La solution | Conclusion

SCW Trust Score est un outil puissant intégré à l'arsenal de tout responsable de la sécurité, permettant une analyse complète de domaines spécifiques au sein d'une organisation. Les rapports peuvent être filtrés en fonction des langues, des équipes ou des catégories, pour produire des rapports personnalisés qui permettent aux entreprises de répondre aux besoins spécifiques des développeurs ou des équipes et d'identifier les domaines nécessitant une formation ou un coaching supplémentaires. Après tout, la sécurité est une entreprise sans fin ; une analyse comparative efficace des performances permettra d'identifier les opportunités d'amélioration continue.

Le développement et le déploiement accélérés de logiciels, associés à un paysage de cybermenaces de plus en plus menaçant et à des régulateurs de plus en plus critiques, ont placé la cybersécurité au premier plan. Les organisations, si ce n'est pas déjà fait, doivent donner la priorité au développement d'une culture axée sur la sécurité à l'échelle de l'entreprise.

Inhaltsverzeichnis

PDF herunterladen
Ressource anzeigen
Möchten Sie mehr erfahren?

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

mehr erfahren

Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Demo buchenHerunterladen
Teilen auf:
LinkedIn-MarkenSozialx Logo
Ressourcenzentrum

Ressourcen, die Ihnen den Einstieg erleichtern

Weitere Beiträge
Ressourcenzentrum

Ressourcen, die Ihnen den Einstieg erleichtern

Weitere Beiträge