SCW-Symbole
Held-Hintergrund ohne Trennlinie
Blog

Avez-vous surestimé la maturité de votre organisation en matière de sécurité ?

Matias Madou, Ph.D.
Veröffentlicht Nov 10, 2023
Zuletzt aktualisiert am 08. März 2026

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Progression de la lune sur fond noir.
Progression de la lune sur fond noir.
Ressource anzeigen
Ressource anzeigen

En raison de la pénurie persistante de compétences et du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

Möchten Sie mehr erfahren?

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

mehr erfahren

Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Demo buchen
Teilen auf:
LinkedIn-MarkenSozialx Logo
Autor
Matias Madou, Ph.D.
Veröffentlicht Nov 10, 2023

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.

Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.

Teilen auf:
LinkedIn-MarkenSozialx Logo
Progression de la lune sur fond noir.
Progression de la lune sur fond noir.

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Ressource anzeigen
Ressource anzeigen

Füllen Sie das untenstehende Formular aus, um den Bericht herunterzuladen.

Wir möchten Ihre Einwilligung einholen, um Ihnen Informationen zu unseren Produkten und/oder zu Themen im Zusammenhang mit sicherer Verschlüsselung zuzusenden. Wir werden Ihre personenbezogenen Daten stets mit größter Sorgfalt behandeln und niemals zu Marketingzwecken an andere Unternehmen verkaufen.

Einreichen
scw Erfolgssymbol
scw-Fehlersymbol
Um das Formular zu senden, aktivieren Sie bitte die „Analytics“-Cookies. Sie können diese nach Abschluss des Vorgangs wieder deaktivieren.
Progression de la lune sur fond noir.

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Webinar anzeigen
Beginnen Sie
mehr erfahren

Klicken Sie auf den untenstehenden Link und laden Sie das PDF dieser Ressource herunter.

Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Bericht anzeigenDemo buchen
PDF herunterladen
Ressource anzeigen
Teilen auf:
LinkedIn-MarkenSozialx Logo
Möchten Sie mehr erfahren?

Teilen auf:
LinkedIn-MarkenSozialx Logo
Autor
Matias Madou, Ph.D.
Veröffentlicht Nov 10, 2023

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.

Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.

Teilen auf:
LinkedIn-MarkenSozialx Logo

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Inhaltsverzeichnis

PDF herunterladen
Ressource anzeigen
Möchten Sie mehr erfahren?

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

mehr erfahren

Secure Code Warrior Ihr Unternehmen dabei, den Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie für die Anwendungssicherheit verantwortlich sind, Entwickler, IT-Sicherheitsbeauftragter oder in einer anderen Funktion im Bereich Sicherheit tätig sind – wir können Ihrem Unternehmen dabei helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Demo buchenHerunterladen
Teilen auf:
LinkedIn-MarkenSozialx Logo
Ressourcenzentrum

Ressourcen, die Ihnen den Einstieg erleichtern

Weitere Beiträge
Ressourcenzentrum

Ressourcen, die Ihnen den Einstieg erleichtern

Weitere Beiträge