
Avez-vous surestimé la maturité de votre organisation en matière de sécurité ?
Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.
Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.
Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.
Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.
La maturité durable en matière de cybersécurité est un processus.
Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.
Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.
Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.
Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.
Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle
La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.
Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.
Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.
Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.
Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.


En raison de la pénurie persistante de compétences et du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.
Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Demo buchenMatias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.


Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.
Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.
Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.
Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.
La maturité durable en matière de cybersécurité est un processus.
Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.
Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.
Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.
Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.
Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle
La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.
Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.
Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.
Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.
Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.
Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.
Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.
Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.
La maturité durable en matière de cybersécurité est un processus.
Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.
Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.
Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.
Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.
Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle
La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.
Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.
Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.
Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.
Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Klicken Sie auf den untenstehenden Link und laden Sie das PDF dieser Ressource herunter.
Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Bericht anzeigenDemo buchenMatias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.
Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.
Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.
Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.
Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.
La maturité durable en matière de cybersécurité est un processus.
Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.
Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.
Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.
Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.
Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle
La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.
Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.
Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.
Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.
Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.
Inhaltsverzeichnis
Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Demo buchenHerunterladenRessourcen, die Ihnen den Einstieg erleichtern
Themen und Inhalte der Schulung zum sicheren Code
Unsere hochmodernen Inhalte werden ständig weiterentwickelt, um mit den ständigen Veränderungen in der Softwareentwicklungslandschaft Schritt zu halten und gleichzeitig Ihre Rolle zu berücksichtigen. Die Themen reichen von KI bis hin zu XQuery-Injection und sind für eine Vielzahl von Positionen konzipiert, von Architekten über Ingenieure bis hin zu Produktmanagern und Qualitätssicherungsmitarbeitern. Verschaffen Sie sich einen Überblick über die Inhalte unseres Katalogs, sortiert nach Themen und Rollen.
Die Kamer van Koophandel setzt Maßstäbe für entwicklergesteuerte Sicherheit in großem Maßstab
Die Kamer van Koophandel berichtet, wie sie sicheres Codieren durch rollenbasierte Zertifizierungen, Trust Score-Benchmarking und eine Kultur der gemeinsamen Verantwortung für Sicherheit in die tägliche Entwicklungsarbeit integriert hat.
Bedrohungsmodellierung mit KI: So wird jeder Entwickler zum Bedrohungsmodellierer
Sie werden besser gerüstet sein, um Entwicklern dabei zu helfen, Ideen und Techniken zur Bedrohungsmodellierung mit den KI-Tools zu kombinieren, die sie bereits verwenden, um die Sicherheit zu erhöhen, die Zusammenarbeit zu verbessern und von Anfang an widerstandsfähigere Software zu entwickeln.
Ressourcen, die Ihnen den Einstieg erleichtern
Cybermon ist zurück: Die missions „Beat the Boss“ sind jetzt auf Abruf verfügbar.
Cybermon 2025 Beat the Boss ist jetzt das ganze Jahr über in SCW verfügbar. Setzen Sie fortschrittliche Sicherheitsherausforderungen im Zusammenhang mit KI und LLM ein, um die sichere Entwicklung von KI in großem Maßstab zu stärken.
Erläuterung des Gesetzes zur Cyberresilienz: Was bedeutet das für die Entwicklung sicherer Software bereits ab der Konzeption?
Entdecken Sie, was das europäische Gesetz zur Cyberresilienz (CRA) verlangt, für wen es gilt und wie sich Ingenieurteams durch Sicherheitsmaßnahmen bereits in der Entwurfsphase, durch die Vermeidung von Schwachstellen und durch die Stärkung der Fähigkeiten der Entwickler darauf vorbereiten können.
Moderator 1: Definierte und messbare Erfolgskriterien
Enabler 1 gibt den Startschuss für unsere 10-teilige Serie mit dem Titel „Enablers of Success“ und zeigt, wie sichere Codierung mit geschäftlichen Ergebnissen wie Risikominderung und Schnelligkeit kombiniert werden kann, um die langfristige Reife von Programmen sicherzustellen.




%20(1).avif)
.avif)
