SCW-Symbole
Held-Hintergrund ohne Trennlinie
Blog

セキュリティ意識の高い開発者:AppSecにはあなたが必要です!

Dr. Matthias Madu
Veröffentlicht am 29. Oktober 2021
Zuletzt aktualisiert am 10. März 2026

ソフトウェア開発以外で働く人にとっては直感に反するように思えるかもしれませんが、長年にわたってアプリケーションセキュリティに携わってきた専門家の多くは、プログラミングの経験がほとんどまたはまったくないまま、これらの重要な役割を担ってきました。これらのアプリケーション・セキュリティ・プロフェッショナルは、多くの業界や組織の生命線となっているアプリケーションに脆弱性が忍び寄らないようにする責任を負うチームの一員ですが、実際に自分でコードを直接評価したり修正したりできる人はほとんどいません。

多くのセキュリティプロフェッショナルは、コーディングのバックグラウンドではなく、攻撃ベクトル、脅威、エクスプロイト、ビジネスリスクに関する重要な知識の観点から自分の役割に取り組んでいます。コードに対する見方は限られています。AppSecの達人全員が同じスキルセットを持っているわけではありませんが、多くの人は通常、コードレビュー担当者やスキャンツールと協力して、プログラムやシステムが組織の標準や関連する業界や政府の枠組みに従って保護されていることを確認しています。その後、調査結果に関するレポートを作成し、コードを破壊する可能性のある攻撃ベクトルに関する情報を送り返します。そうすれば、現在の作業にどんなに支障をきたすとしても、必要な修正を行うのは開発者次第です。

このような状況になった理由は、ネットワークとアプリケーションを保護する仕事が非常に大きいため、サイバーセキュリティに携わるすべての人がすべての役割を果たすことを期待するのは意味がないというのが長年の論理でした。深いコーディングスキルは開発者に任され、開発パイプラインのさらに下位でコードを記述したり編集したりできることはほとんど重視されませんでした。

その考え方は急速に変化しており、開発者がAppSecに有利なキャリアシフトやキャリアシフトを行うまたとない機会となっています。すべての開発者がいわゆるダークサイドを受け入れたがるわけではなく、多くの開発者はアプリケーションセキュリティチームについて特に前向きな意見を持っていません。しかし、そうする人にとっては、ますます魅力的になる真鍮の指輪を手に入れるのに今ほど良い時期はありません。

DevSecOps はほぼすべての業界を牽引しています

どの組織においても、セキュリティ意識の高いプログラマーや開発者の価値を高める最大の要因の1つは、よりアジャイルな開発手法を採用する動きがほぼ普遍的に行われていることです。 DevSecOps など。開発、セキュリティ、運用が組み合わさると、サイバーセキュリティは新しいソフトウェアの開発に端から端まで組み込まれる共通の責任となります。このような環境では、コーディング能力が全体的に貴重な資産と見なされるようになってきており、セキュリティを本質的に理解しているエンジニアにとっては特にそうです。

サイバーセキュリティを高いレベルで理解しているだけでなく、すべてを機能させるコードも理解しているAppSecプロフェッショナルは、理論的な知識に集中している人よりも、どの組織にとっても本質的に価値があります。コード内に見つかった脆弱性を迅速に発見して評価し、それらの問題を軽減できることが、DevSecOpsがこれほど人気を集めている理由の核心です。

AppSecで働く開発者は、彼らを雇用するあらゆる組織にとってもう一つの大きな利点でもあります。社内の開発側から来ているため、開発者はセキュリティや脆弱性について開発者と話しやすくなります。また、開発チームのコーチになるのがずっと簡単になり、開発チームがより優れたコーダーになるのに役立ちます。時間が経てば、AppSecの「ダークサイド」という汚名を取り除き、組織全体のソフトウェア開発チームを一つにまとめる助けにもなるかもしれません。

サイバーセキュリティのスキル不足は悪化の一途をたどっています

シェイクスピアは、それは誰にも何の役にも立たない悪風だと黙想しました。彼が言いたかったのは、どんなに暗い状況でもおそらく誰かに利益をもたらすということでした。サイバーセキュリティのスキル不足はその好例です。

人員不足はほとんどどこでも深刻に感じられています。で 最近の調査 戦略国際問題研究センターが実施した調査では、ITの意思決定者の 82% が、組織がサイバーセキュリティスキルの不足に苦しんでいると答え、71% が、その不足が組織に直接かつ測定可能な損害をもたらしたと回答しました。この危機をさらに詳しく見ると、報告書は、米国だけでも、2020年には約94万人しか雇用されていない分野で、サイバーセキュリティの求人が52万件以上空いていたと指摘しています。

サイバーセキュリティ人材の不足は、ますます危険になる脅威環境からインフラストラクチャ、ビジネス、データを保護しようとしている組織にとって悪いニュースです。しかし、アプリケーションセキュリティとセキュリティに参入しようとしている開発者にとっては良い機会となります。サイバーセキュリティとアプリケーションセキュリティに関する職種は、ほとんどどこでも募集されている可能性があります。また、サイバーセキュリティの職種は平均して 21% 時間の増加 最近は給料がずいぶん上がってきています

アプリケーション・セキュリティへの移行

開発者にとって、日当たりの良いセキュリティ分野に有利なジャンプをするのに今が絶好のタイミングかもしれません。セキュリティ意識の高い開発者は、もはや暫定的なセキュリティ手法の一部ではなく、サイバーセキュリティの防御者として、全面的かつ尊敬される役割を果たしています。これは特に、DevSecOps やその他のよりアジャイルな開発方法論を採用している組織に当てはまります。また、サイバーセキュリティの人材が不足しているということは、ほぼすべての企業、政府機関、組織でポジションが空いているということです。適切なスキルを持っている人は、働きたい場所を選ぶことができます。

AppSecへの移行はすべての人に適しているわけではありません。もちろん、ほとんどの開発者は素晴らしい機能の構築に引き続き注力するでしょう。しかし、移行を検討している人にとっては、セキュリティ・トレーニングに投資して既存のコーディング・スキルを強化することで、多くの可能性が開ける可能性があります。最高のアプリケーション・セキュリティ人材は、テクノロジーを深く理解し、仲間の開発者の窮状に共感しているため、エンジニアリングの分野で活躍しています。DevSecOpsということは、今や誰もがセキュリティの責任を負っていることを意味します。現在の重要なスキル不足を利用して、アプリケーション・セキュリティ分野でキャリアを積んでみませんか?あなた自身、家族、そしてキャリアのために前向きな動きをするのに今ほど良い時期はありません。

リソースを表示
リソースを表示

開発者は、AppSecに有利な形で参入できる絶好の立場にあります。

もっと興味がありますか?

Dr. Matias Madu ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen.Anschließend trat er in die Dienste von Fortify in den USA ein und erkannte, dass es nicht ausreicht, nur Code-Probleme zu erkennen, ohne Entwicklern dabei zu helfen, sicheren Code zu schreiben. Dies war der Auslöser dafür, dass er begann, Entwickler zu unterstützen, die Sicherheitslast zu verringern und Produkte zu entwickeln, die die Erwartungen der Kunden übertreffen. Wenn er nicht als Mitglied von Team Awesome an seinem Schreibtisch sitzt, hält er gerne Präsentationen auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

mehr erfahren

Secure Code Warrior schützt Ihren Code während des gesamten Softwareentwicklungszyklus und hilft Ihnen dabei, eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie Anwendungs-Sicherheitsmanager, Entwickler, CISO oder Sicherheitsbeauftragter sind – wir helfen Ihnen dabei, die mit unsicherem Code verbundenen Risiken zu minimieren.

デモを予約
シェア:
LinkedIn-MarkenSozialx Logo
Autor
Dr. Matthias Madu
Veröffentlicht am 29. Oktober 2021

Dr. Matias Madu ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen.Anschließend trat er in die Dienste von Fortify in den USA ein und erkannte, dass es nicht ausreicht, nur Code-Probleme zu erkennen, ohne Entwicklern dabei zu helfen, sicheren Code zu schreiben. Dies war der Auslöser dafür, dass er begann, Entwickler zu unterstützen, die Sicherheitslast zu verringern und Produkte zu entwickeln, die die Erwartungen der Kunden übertreffen. Wenn er nicht als Mitglied von Team Awesome an seinem Schreibtisch sitzt, hält er gerne Präsentationen auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und mehr als 10 Patente angemeldet.Wenn er nicht an seinem Schreibtisch sitzt, unterrichtet Matias Fortgeschrittenenkurse zum Thema Anwendungssicherheit und hält regelmäßig Vorträge auf globalen Konferenzen wie der RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.

Matthias promovierte an der Universität Gent in Informatik und lernte dort Anwendungssicherheit durch Programmverschleierung, um die interne Funktionsweise von Anwendungen zu verbergen.

シェア:
LinkedIn-MarkenSozialx Logo

ソフトウェア開発以外で働く人にとっては直感に反するように思えるかもしれませんが、長年にわたってアプリケーションセキュリティに携わってきた専門家の多くは、プログラミングの経験がほとんどまたはまったくないまま、これらの重要な役割を担ってきました。これらのアプリケーション・セキュリティ・プロフェッショナルは、多くの業界や組織の生命線となっているアプリケーションに脆弱性が忍び寄らないようにする責任を負うチームの一員ですが、実際に自分でコードを直接評価したり修正したりできる人はほとんどいません。

多くのセキュリティプロフェッショナルは、コーディングのバックグラウンドではなく、攻撃ベクトル、脅威、エクスプロイト、ビジネスリスクに関する重要な知識の観点から自分の役割に取り組んでいます。コードに対する見方は限られています。AppSecの達人全員が同じスキルセットを持っているわけではありませんが、多くの人は通常、コードレビュー担当者やスキャンツールと協力して、プログラムやシステムが組織の標準や関連する業界や政府の枠組みに従って保護されていることを確認しています。その後、調査結果に関するレポートを作成し、コードを破壊する可能性のある攻撃ベクトルに関する情報を送り返します。そうすれば、現在の作業にどんなに支障をきたすとしても、必要な修正を行うのは開発者次第です。

このような状況になった理由は、ネットワークとアプリケーションを保護する仕事が非常に大きいため、サイバーセキュリティに携わるすべての人がすべての役割を果たすことを期待するのは意味がないというのが長年の論理でした。深いコーディングスキルは開発者に任され、開発パイプラインのさらに下位でコードを記述したり編集したりできることはほとんど重視されませんでした。

その考え方は急速に変化しており、開発者がAppSecに有利なキャリアシフトやキャリアシフトを行うまたとない機会となっています。すべての開発者がいわゆるダークサイドを受け入れたがるわけではなく、多くの開発者はアプリケーションセキュリティチームについて特に前向きな意見を持っていません。しかし、そうする人にとっては、ますます魅力的になる真鍮の指輪を手に入れるのに今ほど良い時期はありません。

DevSecOps はほぼすべての業界を牽引しています

どの組織においても、セキュリティ意識の高いプログラマーや開発者の価値を高める最大の要因の1つは、よりアジャイルな開発手法を採用する動きがほぼ普遍的に行われていることです。 DevSecOps など。開発、セキュリティ、運用が組み合わさると、サイバーセキュリティは新しいソフトウェアの開発に端から端まで組み込まれる共通の責任となります。このような環境では、コーディング能力が全体的に貴重な資産と見なされるようになってきており、セキュリティを本質的に理解しているエンジニアにとっては特にそうです。

サイバーセキュリティを高いレベルで理解しているだけでなく、すべてを機能させるコードも理解しているAppSecプロフェッショナルは、理論的な知識に集中している人よりも、どの組織にとっても本質的に価値があります。コード内に見つかった脆弱性を迅速に発見して評価し、それらの問題を軽減できることが、DevSecOpsがこれほど人気を集めている理由の核心です。

AppSecで働く開発者は、彼らを雇用するあらゆる組織にとってもう一つの大きな利点でもあります。社内の開発側から来ているため、開発者はセキュリティや脆弱性について開発者と話しやすくなります。また、開発チームのコーチになるのがずっと簡単になり、開発チームがより優れたコーダーになるのに役立ちます。時間が経てば、AppSecの「ダークサイド」という汚名を取り除き、組織全体のソフトウェア開発チームを一つにまとめる助けにもなるかもしれません。

サイバーセキュリティのスキル不足は悪化の一途をたどっています

シェイクスピアは、それは誰にも何の役にも立たない悪風だと黙想しました。彼が言いたかったのは、どんなに暗い状況でもおそらく誰かに利益をもたらすということでした。サイバーセキュリティのスキル不足はその好例です。

人員不足はほとんどどこでも深刻に感じられています。で 最近の調査 戦略国際問題研究センターが実施した調査では、ITの意思決定者の 82% が、組織がサイバーセキュリティスキルの不足に苦しんでいると答え、71% が、その不足が組織に直接かつ測定可能な損害をもたらしたと回答しました。この危機をさらに詳しく見ると、報告書は、米国だけでも、2020年には約94万人しか雇用されていない分野で、サイバーセキュリティの求人が52万件以上空いていたと指摘しています。

サイバーセキュリティ人材の不足は、ますます危険になる脅威環境からインフラストラクチャ、ビジネス、データを保護しようとしている組織にとって悪いニュースです。しかし、アプリケーションセキュリティとセキュリティに参入しようとしている開発者にとっては良い機会となります。サイバーセキュリティとアプリケーションセキュリティに関する職種は、ほとんどどこでも募集されている可能性があります。また、サイバーセキュリティの職種は平均して 21% 時間の増加 最近は給料がずいぶん上がってきています

アプリケーション・セキュリティへの移行

開発者にとって、日当たりの良いセキュリティ分野に有利なジャンプをするのに今が絶好のタイミングかもしれません。セキュリティ意識の高い開発者は、もはや暫定的なセキュリティ手法の一部ではなく、サイバーセキュリティの防御者として、全面的かつ尊敬される役割を果たしています。これは特に、DevSecOps やその他のよりアジャイルな開発方法論を採用している組織に当てはまります。また、サイバーセキュリティの人材が不足しているということは、ほぼすべての企業、政府機関、組織でポジションが空いているということです。適切なスキルを持っている人は、働きたい場所を選ぶことができます。

AppSecへの移行はすべての人に適しているわけではありません。もちろん、ほとんどの開発者は素晴らしい機能の構築に引き続き注力するでしょう。しかし、移行を検討している人にとっては、セキュリティ・トレーニングに投資して既存のコーディング・スキルを強化することで、多くの可能性が開ける可能性があります。最高のアプリケーション・セキュリティ人材は、テクノロジーを深く理解し、仲間の開発者の窮状に共感しているため、エンジニアリングの分野で活躍しています。DevSecOpsということは、今や誰もがセキュリティの責任を負っていることを意味します。現在の重要なスキル不足を利用して、アプリケーション・セキュリティ分野でキャリアを積んでみませんか?あなた自身、家族、そしてキャリアのために前向きな動きをするのに今ほど良い時期はありません。

リソースを表示
リソースを表示

Um den Bericht herunterzuladen, füllen Sie bitte das folgende Formular aus.

Wir bitten um Ihre Erlaubnis, Ihnen Informationen zu unseren Produkten und/oder zu Themen rund um sicheres Programmieren zuzusenden. Wir behandeln Ihre personenbezogenen Daten stets mit größter Sorgfalt und verkaufen sie niemals zu Marketingzwecken an andere Unternehmen weiter.

送信
scw Erfolgssymbol
scw-Fehlersymbol
Um das Formular zu senden, aktivieren Sie bitte das „Analytics“-Cookie. Nach Abschluss der Einstellungen können Sie es wieder deaktivieren.

ソフトウェア開発以外で働く人にとっては直感に反するように思えるかもしれませんが、長年にわたってアプリケーションセキュリティに携わってきた専門家の多くは、プログラミングの経験がほとんどまたはまったくないまま、これらの重要な役割を担ってきました。これらのアプリケーション・セキュリティ・プロフェッショナルは、多くの業界や組織の生命線となっているアプリケーションに脆弱性が忍び寄らないようにする責任を負うチームの一員ですが、実際に自分でコードを直接評価したり修正したりできる人はほとんどいません。

多くのセキュリティプロフェッショナルは、コーディングのバックグラウンドではなく、攻撃ベクトル、脅威、エクスプロイト、ビジネスリスクに関する重要な知識の観点から自分の役割に取り組んでいます。コードに対する見方は限られています。AppSecの達人全員が同じスキルセットを持っているわけではありませんが、多くの人は通常、コードレビュー担当者やスキャンツールと協力して、プログラムやシステムが組織の標準や関連する業界や政府の枠組みに従って保護されていることを確認しています。その後、調査結果に関するレポートを作成し、コードを破壊する可能性のある攻撃ベクトルに関する情報を送り返します。そうすれば、現在の作業にどんなに支障をきたすとしても、必要な修正を行うのは開発者次第です。

このような状況になった理由は、ネットワークとアプリケーションを保護する仕事が非常に大きいため、サイバーセキュリティに携わるすべての人がすべての役割を果たすことを期待するのは意味がないというのが長年の論理でした。深いコーディングスキルは開発者に任され、開発パイプラインのさらに下位でコードを記述したり編集したりできることはほとんど重視されませんでした。

その考え方は急速に変化しており、開発者がAppSecに有利なキャリアシフトやキャリアシフトを行うまたとない機会となっています。すべての開発者がいわゆるダークサイドを受け入れたがるわけではなく、多くの開発者はアプリケーションセキュリティチームについて特に前向きな意見を持っていません。しかし、そうする人にとっては、ますます魅力的になる真鍮の指輪を手に入れるのに今ほど良い時期はありません。

DevSecOps はほぼすべての業界を牽引しています

どの組織においても、セキュリティ意識の高いプログラマーや開発者の価値を高める最大の要因の1つは、よりアジャイルな開発手法を採用する動きがほぼ普遍的に行われていることです。 DevSecOps など。開発、セキュリティ、運用が組み合わさると、サイバーセキュリティは新しいソフトウェアの開発に端から端まで組み込まれる共通の責任となります。このような環境では、コーディング能力が全体的に貴重な資産と見なされるようになってきており、セキュリティを本質的に理解しているエンジニアにとっては特にそうです。

サイバーセキュリティを高いレベルで理解しているだけでなく、すべてを機能させるコードも理解しているAppSecプロフェッショナルは、理論的な知識に集中している人よりも、どの組織にとっても本質的に価値があります。コード内に見つかった脆弱性を迅速に発見して評価し、それらの問題を軽減できることが、DevSecOpsがこれほど人気を集めている理由の核心です。

AppSecで働く開発者は、彼らを雇用するあらゆる組織にとってもう一つの大きな利点でもあります。社内の開発側から来ているため、開発者はセキュリティや脆弱性について開発者と話しやすくなります。また、開発チームのコーチになるのがずっと簡単になり、開発チームがより優れたコーダーになるのに役立ちます。時間が経てば、AppSecの「ダークサイド」という汚名を取り除き、組織全体のソフトウェア開発チームを一つにまとめる助けにもなるかもしれません。

サイバーセキュリティのスキル不足は悪化の一途をたどっています

シェイクスピアは、それは誰にも何の役にも立たない悪風だと黙想しました。彼が言いたかったのは、どんなに暗い状況でもおそらく誰かに利益をもたらすということでした。サイバーセキュリティのスキル不足はその好例です。

人員不足はほとんどどこでも深刻に感じられています。で 最近の調査 戦略国際問題研究センターが実施した調査では、ITの意思決定者の 82% が、組織がサイバーセキュリティスキルの不足に苦しんでいると答え、71% が、その不足が組織に直接かつ測定可能な損害をもたらしたと回答しました。この危機をさらに詳しく見ると、報告書は、米国だけでも、2020年には約94万人しか雇用されていない分野で、サイバーセキュリティの求人が52万件以上空いていたと指摘しています。

サイバーセキュリティ人材の不足は、ますます危険になる脅威環境からインフラストラクチャ、ビジネス、データを保護しようとしている組織にとって悪いニュースです。しかし、アプリケーションセキュリティとセキュリティに参入しようとしている開発者にとっては良い機会となります。サイバーセキュリティとアプリケーションセキュリティに関する職種は、ほとんどどこでも募集されている可能性があります。また、サイバーセキュリティの職種は平均して 21% 時間の増加 最近は給料がずいぶん上がってきています

アプリケーション・セキュリティへの移行

開発者にとって、日当たりの良いセキュリティ分野に有利なジャンプをするのに今が絶好のタイミングかもしれません。セキュリティ意識の高い開発者は、もはや暫定的なセキュリティ手法の一部ではなく、サイバーセキュリティの防御者として、全面的かつ尊敬される役割を果たしています。これは特に、DevSecOps やその他のよりアジャイルな開発方法論を採用している組織に当てはまります。また、サイバーセキュリティの人材が不足しているということは、ほぼすべての企業、政府機関、組織でポジションが空いているということです。適切なスキルを持っている人は、働きたい場所を選ぶことができます。

AppSecへの移行はすべての人に適しているわけではありません。もちろん、ほとんどの開発者は素晴らしい機能の構築に引き続き注力するでしょう。しかし、移行を検討している人にとっては、セキュリティ・トレーニングに投資して既存のコーディング・スキルを強化することで、多くの可能性が開ける可能性があります。最高のアプリケーション・セキュリティ人材は、テクノロジーを深く理解し、仲間の開発者の窮状に共感しているため、エンジニアリングの分野で活躍しています。DevSecOpsということは、今や誰もがセキュリティの責任を負っていることを意味します。現在の重要なスキル不足を利用して、アプリケーション・セキュリティ分野でキャリアを積んでみませんか?あなた自身、家族、そしてキャリアのために前向きな動きをするのに今ほど良い時期はありません。

Online-Seminar ansehen
Beginnen wir
mehr erfahren

Klicken Sie auf den folgenden Link, um die PDF-Datei dieser Ressource herunterzuladen.

Secure Code Warrior schützt Ihren Code während des gesamten Softwareentwicklungszyklus und hilft Ihnen dabei, eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie Anwendungs-Sicherheitsmanager, Entwickler, CISO oder Sicherheitsbeauftragter sind – wir helfen Ihnen dabei, die mit unsicherem Code verbundenen Risiken zu minimieren.

Bericht anzeigenデモを予約
PDF herunterladen
リソースを表示
シェア:
LinkedIn-MarkenSozialx Logo
もっと興味がありますか?

シェア:
LinkedIn-MarkenSozialx Logo
Autor
Dr. Matthias Madu
Veröffentlicht am 29. Oktober 2021

Dr. Matias Madu ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen.Anschließend trat er in die Dienste von Fortify in den USA ein und erkannte, dass es nicht ausreicht, nur Code-Probleme zu erkennen, ohne Entwicklern dabei zu helfen, sicheren Code zu schreiben. Dies war der Auslöser dafür, dass er begann, Entwickler zu unterstützen, die Sicherheitslast zu verringern und Produkte zu entwickeln, die die Erwartungen der Kunden übertreffen. Wenn er nicht als Mitglied von Team Awesome an seinem Schreibtisch sitzt, hält er gerne Präsentationen auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und mehr als 10 Patente angemeldet.Wenn er nicht an seinem Schreibtisch sitzt, unterrichtet Matias Fortgeschrittenenkurse zum Thema Anwendungssicherheit und hält regelmäßig Vorträge auf globalen Konferenzen wie der RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.

Matthias promovierte an der Universität Gent in Informatik und lernte dort Anwendungssicherheit durch Programmverschleierung, um die interne Funktionsweise von Anwendungen zu verbergen.

シェア:
LinkedIn-MarkenSozialx Logo

ソフトウェア開発以外で働く人にとっては直感に反するように思えるかもしれませんが、長年にわたってアプリケーションセキュリティに携わってきた専門家の多くは、プログラミングの経験がほとんどまたはまったくないまま、これらの重要な役割を担ってきました。これらのアプリケーション・セキュリティ・プロフェッショナルは、多くの業界や組織の生命線となっているアプリケーションに脆弱性が忍び寄らないようにする責任を負うチームの一員ですが、実際に自分でコードを直接評価したり修正したりできる人はほとんどいません。

多くのセキュリティプロフェッショナルは、コーディングのバックグラウンドではなく、攻撃ベクトル、脅威、エクスプロイト、ビジネスリスクに関する重要な知識の観点から自分の役割に取り組んでいます。コードに対する見方は限られています。AppSecの達人全員が同じスキルセットを持っているわけではありませんが、多くの人は通常、コードレビュー担当者やスキャンツールと協力して、プログラムやシステムが組織の標準や関連する業界や政府の枠組みに従って保護されていることを確認しています。その後、調査結果に関するレポートを作成し、コードを破壊する可能性のある攻撃ベクトルに関する情報を送り返します。そうすれば、現在の作業にどんなに支障をきたすとしても、必要な修正を行うのは開発者次第です。

このような状況になった理由は、ネットワークとアプリケーションを保護する仕事が非常に大きいため、サイバーセキュリティに携わるすべての人がすべての役割を果たすことを期待するのは意味がないというのが長年の論理でした。深いコーディングスキルは開発者に任され、開発パイプラインのさらに下位でコードを記述したり編集したりできることはほとんど重視されませんでした。

その考え方は急速に変化しており、開発者がAppSecに有利なキャリアシフトやキャリアシフトを行うまたとない機会となっています。すべての開発者がいわゆるダークサイドを受け入れたがるわけではなく、多くの開発者はアプリケーションセキュリティチームについて特に前向きな意見を持っていません。しかし、そうする人にとっては、ますます魅力的になる真鍮の指輪を手に入れるのに今ほど良い時期はありません。

DevSecOps はほぼすべての業界を牽引しています

どの組織においても、セキュリティ意識の高いプログラマーや開発者の価値を高める最大の要因の1つは、よりアジャイルな開発手法を採用する動きがほぼ普遍的に行われていることです。 DevSecOps など。開発、セキュリティ、運用が組み合わさると、サイバーセキュリティは新しいソフトウェアの開発に端から端まで組み込まれる共通の責任となります。このような環境では、コーディング能力が全体的に貴重な資産と見なされるようになってきており、セキュリティを本質的に理解しているエンジニアにとっては特にそうです。

サイバーセキュリティを高いレベルで理解しているだけでなく、すべてを機能させるコードも理解しているAppSecプロフェッショナルは、理論的な知識に集中している人よりも、どの組織にとっても本質的に価値があります。コード内に見つかった脆弱性を迅速に発見して評価し、それらの問題を軽減できることが、DevSecOpsがこれほど人気を集めている理由の核心です。

AppSecで働く開発者は、彼らを雇用するあらゆる組織にとってもう一つの大きな利点でもあります。社内の開発側から来ているため、開発者はセキュリティや脆弱性について開発者と話しやすくなります。また、開発チームのコーチになるのがずっと簡単になり、開発チームがより優れたコーダーになるのに役立ちます。時間が経てば、AppSecの「ダークサイド」という汚名を取り除き、組織全体のソフトウェア開発チームを一つにまとめる助けにもなるかもしれません。

サイバーセキュリティのスキル不足は悪化の一途をたどっています

シェイクスピアは、それは誰にも何の役にも立たない悪風だと黙想しました。彼が言いたかったのは、どんなに暗い状況でもおそらく誰かに利益をもたらすということでした。サイバーセキュリティのスキル不足はその好例です。

人員不足はほとんどどこでも深刻に感じられています。で 最近の調査 戦略国際問題研究センターが実施した調査では、ITの意思決定者の 82% が、組織がサイバーセキュリティスキルの不足に苦しんでいると答え、71% が、その不足が組織に直接かつ測定可能な損害をもたらしたと回答しました。この危機をさらに詳しく見ると、報告書は、米国だけでも、2020年には約94万人しか雇用されていない分野で、サイバーセキュリティの求人が52万件以上空いていたと指摘しています。

サイバーセキュリティ人材の不足は、ますます危険になる脅威環境からインフラストラクチャ、ビジネス、データを保護しようとしている組織にとって悪いニュースです。しかし、アプリケーションセキュリティとセキュリティに参入しようとしている開発者にとっては良い機会となります。サイバーセキュリティとアプリケーションセキュリティに関する職種は、ほとんどどこでも募集されている可能性があります。また、サイバーセキュリティの職種は平均して 21% 時間の増加 最近は給料がずいぶん上がってきています

アプリケーション・セキュリティへの移行

開発者にとって、日当たりの良いセキュリティ分野に有利なジャンプをするのに今が絶好のタイミングかもしれません。セキュリティ意識の高い開発者は、もはや暫定的なセキュリティ手法の一部ではなく、サイバーセキュリティの防御者として、全面的かつ尊敬される役割を果たしています。これは特に、DevSecOps やその他のよりアジャイルな開発方法論を採用している組織に当てはまります。また、サイバーセキュリティの人材が不足しているということは、ほぼすべての企業、政府機関、組織でポジションが空いているということです。適切なスキルを持っている人は、働きたい場所を選ぶことができます。

AppSecへの移行はすべての人に適しているわけではありません。もちろん、ほとんどの開発者は素晴らしい機能の構築に引き続き注力するでしょう。しかし、移行を検討している人にとっては、セキュリティ・トレーニングに投資して既存のコーディング・スキルを強化することで、多くの可能性が開ける可能性があります。最高のアプリケーション・セキュリティ人材は、テクノロジーを深く理解し、仲間の開発者の窮状に共感しているため、エンジニアリングの分野で活躍しています。DevSecOpsということは、今や誰もがセキュリティの責任を負っていることを意味します。現在の重要なスキル不足を利用して、アプリケーション・セキュリティ分野でキャリアを積んでみませんか?あなた自身、家族、そしてキャリアのために前向きな動きをするのに今ほど良い時期はありません。

目次

PDF herunterladen
リソースを表示
もっと興味がありますか?

Dr. Matias Madu ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen.Anschließend trat er in die Dienste von Fortify in den USA ein und erkannte, dass es nicht ausreicht, nur Code-Probleme zu erkennen, ohne Entwicklern dabei zu helfen, sicheren Code zu schreiben. Dies war der Auslöser dafür, dass er begann, Entwickler zu unterstützen, die Sicherheitslast zu verringern und Produkte zu entwickeln, die die Erwartungen der Kunden übertreffen. Wenn er nicht als Mitglied von Team Awesome an seinem Schreibtisch sitzt, hält er gerne Präsentationen auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

mehr erfahren

Secure Code Warrior schützt Ihren Code während des gesamten Softwareentwicklungszyklus und hilft Ihnen dabei, eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie Anwendungs-Sicherheitsmanager, Entwickler, CISO oder Sicherheitsbeauftragter sind – wir helfen Ihnen dabei, die mit unsicherem Code verbundenen Risiken zu minimieren.

デモを予約[ダウンロード]
シェア:
LinkedIn-MarkenSozialx Logo
リソースハブ

Ressourcen für den Einstieg

Weitere Beiträge
リソースハブ

Ressourcen für den Einstieg

Weitere Beiträge