
開発者にとってのセキュリティスキルのベンチマークのメリット
サイバー脅威が蔓延し、高度化するにつれて、サイバーセキュリティの焦点は安全なコードの重要性に集中しています。ホワイトハウスの 国家サイバーセキュリティ戦略 およびサイバーセキュリティおよびインフラストラクチャセキュリティ庁(CISA)の セキュリティ・バイ・デザイン イニシアチブは、他の国のイニシアチブや法律とともに、セキュリティに対する責任をソフトウェア開発者に真っ向から負わせています。ソフトウェア開発ライフサイクル (SDLC) の早い段階でセキュリティを確保するために左へ、より正確には左にシフトすることが、かつてはあれば良いと考えられていましたが、今や組織にとってデータやシステムを保護し、侵害による規制の影響を回避するために不可欠です。
安全なコーディングプラクティスを実現するための鍵は、開発者のトレーニングにあります。ソフトウェアエンジニアは通常、以下の内容を受け取ります。 サイバーセキュリティ教育はほとんどまたはまったくない。特に今日の加速するDevOps環境における彼らの仕事は、急速に機能するジェネレーティブAIモデルの助けを借りて、新しいアプリケーション、アップグレード、サービスをできるだけ早くスピンアウトし、SDLCの後半のある時点でセキュリティチームがサイバーセキュリティの問題に対処できるようにすることでした。これは、大量のコードが作成されることで発生する大量の欠陥に対処するには非効率的な方法であり、その結果、ソフトウェアの脆弱性がエコシステムに放出されることがよくあります。
開発者は、最初から安全なコードを書くためのトレーニングを受け、AI によって生成されたコードや、使用しているオープンソースやその他のサードパーティソフトウェアに含まれる安全でないコードを検出できるようにする必要があります。多くの開発チームや組織にとって、これは未知の領域です。開発者が自分たちに必要なトレーニングを受けていることをどうやって知るのでしょう?そして、そのトレーニングは定期的に実施されているのでしょうか?
開発者教育に取り組む企業の中には、開発者が習得するためのベースラインとなるスキルセットを確立し、明確に定義されたベンチマークに照らして進捗状況を測定することが有益であると考える企業もあります。その取り組みを支援するために、Secure Code Warriorは開発者のセキュリティトレーニングの進捗状況を正確に測定するためのベンチマークを開始しました。は SCW トラストスコア これにより、組織はトレーニングが仕事にどの程度適用されているかを測定し、セキュリティ、開発者、エンジニアリングの各チームが協力できるようになります。
これは、改善すべき分野を特定しながら、セキュアコードトレーニングが定着しつつあることの証拠を確認する方法です。
セキュアデザインの事例
ソフトウェア開発者は、プロセスの開始時にSDLCにセキュリティを導入する理由は十分にあります。アプリケーションやサービスに対する需要の高まりと、AI が開発プロセスにもたらすスピードは、 役に立った ジェネレーティブAIをすぐに採用した開発者にとっても、結果的には必然的に バギーソフトウェア パイプラインにリリースされています。生成されるコードが増えれば増えるほど、欠陥も増えます。 最近の研究 は、アプリケーションの4分の3近く(作成方法に関係なく)に少なくとも1つのセキュリティ上の欠陥があり、その20%近くが重大と見なされていることを発見しました。
SDLCの後半で脆弱性に追いつくのは、非常に時間とコストがかかるようになっています。米国国立標準技術研究所 (NIST) 見つけた テスト中の欠陥の修正には、SDLCの開始時にソフトウェアを保護するよりも15倍の時間がかかり、展開/保守段階での修正には30〜100倍の時間がかかることがあります。
これらすべてが、開発サイクルの最初にセキュリティを適用することの重要性を浮き彫りにしています。これは、リスクを軽減する最も効果的な方法であるだけでなく、最も費用対効果が高いことが証明されています。SDLC の開始時にセキュリティを導入するにあたっては、開発者が個別の組織として機能するのではなく、セキュリティチームと連携して作業するのが最適な立場にあります。また、セキュリティのベストプラクティスのトレーニングを受けた開発者は、脆弱性を効果的に軽減してきました。問題は、トレーニングを受けた開発者がほとんどいないことです。
ベンチマークの魅力
企業にとっての基本的な道筋は、セキュリティスキルのベースラインを確立し、トレーニングを提供し、開発者が必要なスキルを習得していることを組織と規制当局の両方に検証することです。これは、あらゆる経済セクターの多くの組織にとって困難であることが証明されていますが、必ずしもそうである必要はありません。
セキュリティリーダーが指摘する課題の 1 つは、トレーニングプログラムを企業全体に拡大することの難しさです。しかし、SCW の調査によると、特に開発者の幹部が大勢いる組織は、セキュア設計アプローチをうまく実装できることが分かっています。小規模な組織の結果では、セキュリティバイデザインの原則をどの程度うまく適用しているかが大きく異なる傾向にあります。それでも、彼らもトラストスコアを含むアプローチの恩恵を受けることができ、より早く改善が見られる可能性があります。
Trust Scoreは、ベンチマーク指標を使用して個々の学習者の進捗状況を測定し、スコアを集計してチーム全体のパフォーマンスを評価し、組織の進捗状況を業界のベンチマークやベストプラクティスと比較します。トレーニングを追跡するだけでなく、開発者が新しいスキルを日常的にどの程度うまく活用しているかを示します。また、組織がトレーニング/スキルアッププログラムを最適化できるように、改善が必要な分野も浮き彫りになっています。
CISA全体で 重要インフラセクター データが入手できたとしても、ほとんどの組織は安全な設計の原則をほぼ同じレベルで実装しています。金融サービスや防衛産業の基盤から、医療、IT、重要製造に至るまで、さまざまなセクターのトラストスコアは同じ範囲で低下し、1,000点満点で300点をわずかに上回りました。最も規制の厳しい業界である金融サービスが最前線にあるという従来の通念にもかかわらず、どの業界も他の業界を上回ることはありません。
化学、エネルギー、原子力事業など、トラストスコアランキングに含まれていない重要インフラセクターは、一般的に独自のソフトウェアを作成せず、代わりに他のセクター、特にITに依存しています。しかし、これらのセクター内で安全なシステムを維持することの重要性(原子力発電所が危険にさらされるのを誰も望んでいない)は、そもそもそのセクターが使用するソフトウェアを保護することがいかに重要であるかを示しているに過ぎません。
結論
規制圧力の高まりとサイバー脅威の状況の現実により、データ、システム、事業運営、評判を保護したい組織にとって、セキュアバイデザインのアプローチが不可欠になっています。安全なソフトウェアの開発は大部分が開発者の手に委ねられていますが、必要な教育を提供し、その適用方法を示す徹底的なスキルアップとトレーニングプログラムという形での支援が必要です。
Trust Score などのツールに裏打ちされたベンチマークを含むプログラムでは、開発チームの重要な進捗状況を明確に把握できます。これは、開発者と彼らが働く企業の両方にとって、セキュアなソフトウェア開発スキルを常に向上させながら、新しいSecure-by-Designの要件を満たすために必要な、極めて重要な新しいアプローチです。


セキュアコードとセキュアバイデザインの原則への注目が高まる中、開発者はSDLCの開始時からサイバーセキュリティに関するトレーニングを受ける必要があり、Secure Code WarriorのTrust Scoreなどのツールが進捗状況の測定と改善に役立ちます。
Dr. Matias Madu ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen.Anschließend trat er in die Dienste von Fortify in den USA ein und erkannte, dass es nicht ausreicht, nur Code-Probleme zu erkennen, ohne Entwicklern dabei zu helfen, sicheren Code zu schreiben. Dies war der Auslöser dafür, dass er begann, Entwickler zu unterstützen, die Sicherheitslast zu verringern und Produkte zu entwickeln, die die Erwartungen der Kunden übertreffen. Wenn er nicht als Mitglied von Team Awesome an seinem Schreibtisch sitzt, hält er gerne Präsentationen auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Secure Code Warrior schützt Ihren Code während des gesamten Softwareentwicklungszyklus und hilft Ihnen dabei, eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie Anwendungs-Sicherheitsmanager, Entwickler, CISO oder Sicherheitsbeauftragter sind – wir helfen Ihnen dabei, die mit unsicherem Code verbundenen Risiken zu minimieren.
デモを予約Dr. Matias Madu ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen.Anschließend trat er in die Dienste von Fortify in den USA ein und erkannte, dass es nicht ausreicht, nur Code-Probleme zu erkennen, ohne Entwicklern dabei zu helfen, sicheren Code zu schreiben. Dies war der Auslöser dafür, dass er begann, Entwickler zu unterstützen, die Sicherheitslast zu verringern und Produkte zu entwickeln, die die Erwartungen der Kunden übertreffen. Wenn er nicht als Mitglied von Team Awesome an seinem Schreibtisch sitzt, hält er gerne Präsentationen auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und mehr als 10 Patente angemeldet.Wenn er nicht an seinem Schreibtisch sitzt, unterrichtet Matias Fortgeschrittenenkurse zum Thema Anwendungssicherheit und hält regelmäßig Vorträge auf globalen Konferenzen wie der RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matthias promovierte an der Universität Gent in Informatik und lernte dort Anwendungssicherheit durch Programmverschleierung, um die interne Funktionsweise von Anwendungen zu verbergen.


サイバー脅威が蔓延し、高度化するにつれて、サイバーセキュリティの焦点は安全なコードの重要性に集中しています。ホワイトハウスの 国家サイバーセキュリティ戦略 およびサイバーセキュリティおよびインフラストラクチャセキュリティ庁(CISA)の セキュリティ・バイ・デザイン イニシアチブは、他の国のイニシアチブや法律とともに、セキュリティに対する責任をソフトウェア開発者に真っ向から負わせています。ソフトウェア開発ライフサイクル (SDLC) の早い段階でセキュリティを確保するために左へ、より正確には左にシフトすることが、かつてはあれば良いと考えられていましたが、今や組織にとってデータやシステムを保護し、侵害による規制の影響を回避するために不可欠です。
安全なコーディングプラクティスを実現するための鍵は、開発者のトレーニングにあります。ソフトウェアエンジニアは通常、以下の内容を受け取ります。 サイバーセキュリティ教育はほとんどまたはまったくない。特に今日の加速するDevOps環境における彼らの仕事は、急速に機能するジェネレーティブAIモデルの助けを借りて、新しいアプリケーション、アップグレード、サービスをできるだけ早くスピンアウトし、SDLCの後半のある時点でセキュリティチームがサイバーセキュリティの問題に対処できるようにすることでした。これは、大量のコードが作成されることで発生する大量の欠陥に対処するには非効率的な方法であり、その結果、ソフトウェアの脆弱性がエコシステムに放出されることがよくあります。
開発者は、最初から安全なコードを書くためのトレーニングを受け、AI によって生成されたコードや、使用しているオープンソースやその他のサードパーティソフトウェアに含まれる安全でないコードを検出できるようにする必要があります。多くの開発チームや組織にとって、これは未知の領域です。開発者が自分たちに必要なトレーニングを受けていることをどうやって知るのでしょう?そして、そのトレーニングは定期的に実施されているのでしょうか?
開発者教育に取り組む企業の中には、開発者が習得するためのベースラインとなるスキルセットを確立し、明確に定義されたベンチマークに照らして進捗状況を測定することが有益であると考える企業もあります。その取り組みを支援するために、Secure Code Warriorは開発者のセキュリティトレーニングの進捗状況を正確に測定するためのベンチマークを開始しました。は SCW トラストスコア これにより、組織はトレーニングが仕事にどの程度適用されているかを測定し、セキュリティ、開発者、エンジニアリングの各チームが協力できるようになります。
これは、改善すべき分野を特定しながら、セキュアコードトレーニングが定着しつつあることの証拠を確認する方法です。
セキュアデザインの事例
ソフトウェア開発者は、プロセスの開始時にSDLCにセキュリティを導入する理由は十分にあります。アプリケーションやサービスに対する需要の高まりと、AI が開発プロセスにもたらすスピードは、 役に立った ジェネレーティブAIをすぐに採用した開発者にとっても、結果的には必然的に バギーソフトウェア パイプラインにリリースされています。生成されるコードが増えれば増えるほど、欠陥も増えます。 最近の研究 は、アプリケーションの4分の3近く(作成方法に関係なく)に少なくとも1つのセキュリティ上の欠陥があり、その20%近くが重大と見なされていることを発見しました。
SDLCの後半で脆弱性に追いつくのは、非常に時間とコストがかかるようになっています。米国国立標準技術研究所 (NIST) 見つけた テスト中の欠陥の修正には、SDLCの開始時にソフトウェアを保護するよりも15倍の時間がかかり、展開/保守段階での修正には30〜100倍の時間がかかることがあります。
これらすべてが、開発サイクルの最初にセキュリティを適用することの重要性を浮き彫りにしています。これは、リスクを軽減する最も効果的な方法であるだけでなく、最も費用対効果が高いことが証明されています。SDLC の開始時にセキュリティを導入するにあたっては、開発者が個別の組織として機能するのではなく、セキュリティチームと連携して作業するのが最適な立場にあります。また、セキュリティのベストプラクティスのトレーニングを受けた開発者は、脆弱性を効果的に軽減してきました。問題は、トレーニングを受けた開発者がほとんどいないことです。
ベンチマークの魅力
企業にとっての基本的な道筋は、セキュリティスキルのベースラインを確立し、トレーニングを提供し、開発者が必要なスキルを習得していることを組織と規制当局の両方に検証することです。これは、あらゆる経済セクターの多くの組織にとって困難であることが証明されていますが、必ずしもそうである必要はありません。
セキュリティリーダーが指摘する課題の 1 つは、トレーニングプログラムを企業全体に拡大することの難しさです。しかし、SCW の調査によると、特に開発者の幹部が大勢いる組織は、セキュア設計アプローチをうまく実装できることが分かっています。小規模な組織の結果では、セキュリティバイデザインの原則をどの程度うまく適用しているかが大きく異なる傾向にあります。それでも、彼らもトラストスコアを含むアプローチの恩恵を受けることができ、より早く改善が見られる可能性があります。
Trust Scoreは、ベンチマーク指標を使用して個々の学習者の進捗状況を測定し、スコアを集計してチーム全体のパフォーマンスを評価し、組織の進捗状況を業界のベンチマークやベストプラクティスと比較します。トレーニングを追跡するだけでなく、開発者が新しいスキルを日常的にどの程度うまく活用しているかを示します。また、組織がトレーニング/スキルアッププログラムを最適化できるように、改善が必要な分野も浮き彫りになっています。
CISA全体で 重要インフラセクター データが入手できたとしても、ほとんどの組織は安全な設計の原則をほぼ同じレベルで実装しています。金融サービスや防衛産業の基盤から、医療、IT、重要製造に至るまで、さまざまなセクターのトラストスコアは同じ範囲で低下し、1,000点満点で300点をわずかに上回りました。最も規制の厳しい業界である金融サービスが最前線にあるという従来の通念にもかかわらず、どの業界も他の業界を上回ることはありません。
化学、エネルギー、原子力事業など、トラストスコアランキングに含まれていない重要インフラセクターは、一般的に独自のソフトウェアを作成せず、代わりに他のセクター、特にITに依存しています。しかし、これらのセクター内で安全なシステムを維持することの重要性(原子力発電所が危険にさらされるのを誰も望んでいない)は、そもそもそのセクターが使用するソフトウェアを保護することがいかに重要であるかを示しているに過ぎません。
結論
規制圧力の高まりとサイバー脅威の状況の現実により、データ、システム、事業運営、評判を保護したい組織にとって、セキュアバイデザインのアプローチが不可欠になっています。安全なソフトウェアの開発は大部分が開発者の手に委ねられていますが、必要な教育を提供し、その適用方法を示す徹底的なスキルアップとトレーニングプログラムという形での支援が必要です。
Trust Score などのツールに裏打ちされたベンチマークを含むプログラムでは、開発チームの重要な進捗状況を明確に把握できます。これは、開発者と彼らが働く企業の両方にとって、セキュアなソフトウェア開発スキルを常に向上させながら、新しいSecure-by-Designの要件を満たすために必要な、極めて重要な新しいアプローチです。

サイバー脅威が蔓延し、高度化するにつれて、サイバーセキュリティの焦点は安全なコードの重要性に集中しています。ホワイトハウスの 国家サイバーセキュリティ戦略 およびサイバーセキュリティおよびインフラストラクチャセキュリティ庁(CISA)の セキュリティ・バイ・デザイン イニシアチブは、他の国のイニシアチブや法律とともに、セキュリティに対する責任をソフトウェア開発者に真っ向から負わせています。ソフトウェア開発ライフサイクル (SDLC) の早い段階でセキュリティを確保するために左へ、より正確には左にシフトすることが、かつてはあれば良いと考えられていましたが、今や組織にとってデータやシステムを保護し、侵害による規制の影響を回避するために不可欠です。
安全なコーディングプラクティスを実現するための鍵は、開発者のトレーニングにあります。ソフトウェアエンジニアは通常、以下の内容を受け取ります。 サイバーセキュリティ教育はほとんどまたはまったくない。特に今日の加速するDevOps環境における彼らの仕事は、急速に機能するジェネレーティブAIモデルの助けを借りて、新しいアプリケーション、アップグレード、サービスをできるだけ早くスピンアウトし、SDLCの後半のある時点でセキュリティチームがサイバーセキュリティの問題に対処できるようにすることでした。これは、大量のコードが作成されることで発生する大量の欠陥に対処するには非効率的な方法であり、その結果、ソフトウェアの脆弱性がエコシステムに放出されることがよくあります。
開発者は、最初から安全なコードを書くためのトレーニングを受け、AI によって生成されたコードや、使用しているオープンソースやその他のサードパーティソフトウェアに含まれる安全でないコードを検出できるようにする必要があります。多くの開発チームや組織にとって、これは未知の領域です。開発者が自分たちに必要なトレーニングを受けていることをどうやって知るのでしょう?そして、そのトレーニングは定期的に実施されているのでしょうか?
開発者教育に取り組む企業の中には、開発者が習得するためのベースラインとなるスキルセットを確立し、明確に定義されたベンチマークに照らして進捗状況を測定することが有益であると考える企業もあります。その取り組みを支援するために、Secure Code Warriorは開発者のセキュリティトレーニングの進捗状況を正確に測定するためのベンチマークを開始しました。は SCW トラストスコア これにより、組織はトレーニングが仕事にどの程度適用されているかを測定し、セキュリティ、開発者、エンジニアリングの各チームが協力できるようになります。
これは、改善すべき分野を特定しながら、セキュアコードトレーニングが定着しつつあることの証拠を確認する方法です。
セキュアデザインの事例
ソフトウェア開発者は、プロセスの開始時にSDLCにセキュリティを導入する理由は十分にあります。アプリケーションやサービスに対する需要の高まりと、AI が開発プロセスにもたらすスピードは、 役に立った ジェネレーティブAIをすぐに採用した開発者にとっても、結果的には必然的に バギーソフトウェア パイプラインにリリースされています。生成されるコードが増えれば増えるほど、欠陥も増えます。 最近の研究 は、アプリケーションの4分の3近く(作成方法に関係なく)に少なくとも1つのセキュリティ上の欠陥があり、その20%近くが重大と見なされていることを発見しました。
SDLCの後半で脆弱性に追いつくのは、非常に時間とコストがかかるようになっています。米国国立標準技術研究所 (NIST) 見つけた テスト中の欠陥の修正には、SDLCの開始時にソフトウェアを保護するよりも15倍の時間がかかり、展開/保守段階での修正には30〜100倍の時間がかかることがあります。
これらすべてが、開発サイクルの最初にセキュリティを適用することの重要性を浮き彫りにしています。これは、リスクを軽減する最も効果的な方法であるだけでなく、最も費用対効果が高いことが証明されています。SDLC の開始時にセキュリティを導入するにあたっては、開発者が個別の組織として機能するのではなく、セキュリティチームと連携して作業するのが最適な立場にあります。また、セキュリティのベストプラクティスのトレーニングを受けた開発者は、脆弱性を効果的に軽減してきました。問題は、トレーニングを受けた開発者がほとんどいないことです。
ベンチマークの魅力
企業にとっての基本的な道筋は、セキュリティスキルのベースラインを確立し、トレーニングを提供し、開発者が必要なスキルを習得していることを組織と規制当局の両方に検証することです。これは、あらゆる経済セクターの多くの組織にとって困難であることが証明されていますが、必ずしもそうである必要はありません。
セキュリティリーダーが指摘する課題の 1 つは、トレーニングプログラムを企業全体に拡大することの難しさです。しかし、SCW の調査によると、特に開発者の幹部が大勢いる組織は、セキュア設計アプローチをうまく実装できることが分かっています。小規模な組織の結果では、セキュリティバイデザインの原則をどの程度うまく適用しているかが大きく異なる傾向にあります。それでも、彼らもトラストスコアを含むアプローチの恩恵を受けることができ、より早く改善が見られる可能性があります。
Trust Scoreは、ベンチマーク指標を使用して個々の学習者の進捗状況を測定し、スコアを集計してチーム全体のパフォーマンスを評価し、組織の進捗状況を業界のベンチマークやベストプラクティスと比較します。トレーニングを追跡するだけでなく、開発者が新しいスキルを日常的にどの程度うまく活用しているかを示します。また、組織がトレーニング/スキルアッププログラムを最適化できるように、改善が必要な分野も浮き彫りになっています。
CISA全体で 重要インフラセクター データが入手できたとしても、ほとんどの組織は安全な設計の原則をほぼ同じレベルで実装しています。金融サービスや防衛産業の基盤から、医療、IT、重要製造に至るまで、さまざまなセクターのトラストスコアは同じ範囲で低下し、1,000点満点で300点をわずかに上回りました。最も規制の厳しい業界である金融サービスが最前線にあるという従来の通念にもかかわらず、どの業界も他の業界を上回ることはありません。
化学、エネルギー、原子力事業など、トラストスコアランキングに含まれていない重要インフラセクターは、一般的に独自のソフトウェアを作成せず、代わりに他のセクター、特にITに依存しています。しかし、これらのセクター内で安全なシステムを維持することの重要性(原子力発電所が危険にさらされるのを誰も望んでいない)は、そもそもそのセクターが使用するソフトウェアを保護することがいかに重要であるかを示しているに過ぎません。
結論
規制圧力の高まりとサイバー脅威の状況の現実により、データ、システム、事業運営、評判を保護したい組織にとって、セキュアバイデザインのアプローチが不可欠になっています。安全なソフトウェアの開発は大部分が開発者の手に委ねられていますが、必要な教育を提供し、その適用方法を示す徹底的なスキルアップとトレーニングプログラムという形での支援が必要です。
Trust Score などのツールに裏打ちされたベンチマークを含むプログラムでは、開発チームの重要な進捗状況を明確に把握できます。これは、開発者と彼らが働く企業の両方にとって、セキュアなソフトウェア開発スキルを常に向上させながら、新しいSecure-by-Designの要件を満たすために必要な、極めて重要な新しいアプローチです。

Klicken Sie auf den folgenden Link, um die PDF-Datei dieser Ressource herunterzuladen.
Secure Code Warrior schützt Ihren Code während des gesamten Softwareentwicklungszyklus und hilft Ihnen dabei, eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie Anwendungs-Sicherheitsmanager, Entwickler, CISO oder Sicherheitsbeauftragter sind – wir helfen Ihnen dabei, die mit unsicherem Code verbundenen Risiken zu minimieren.
Bericht anzeigenデモを予約Dr. Matias Madu ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen.Anschließend trat er in die Dienste von Fortify in den USA ein und erkannte, dass es nicht ausreicht, nur Code-Probleme zu erkennen, ohne Entwicklern dabei zu helfen, sicheren Code zu schreiben. Dies war der Auslöser dafür, dass er begann, Entwickler zu unterstützen, die Sicherheitslast zu verringern und Produkte zu entwickeln, die die Erwartungen der Kunden übertreffen. Wenn er nicht als Mitglied von Team Awesome an seinem Schreibtisch sitzt, hält er gerne Präsentationen auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und mehr als 10 Patente angemeldet.Wenn er nicht an seinem Schreibtisch sitzt, unterrichtet Matias Fortgeschrittenenkurse zum Thema Anwendungssicherheit und hält regelmäßig Vorträge auf globalen Konferenzen wie der RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matthias promovierte an der Universität Gent in Informatik und lernte dort Anwendungssicherheit durch Programmverschleierung, um die interne Funktionsweise von Anwendungen zu verbergen.
サイバー脅威が蔓延し、高度化するにつれて、サイバーセキュリティの焦点は安全なコードの重要性に集中しています。ホワイトハウスの 国家サイバーセキュリティ戦略 およびサイバーセキュリティおよびインフラストラクチャセキュリティ庁(CISA)の セキュリティ・バイ・デザイン イニシアチブは、他の国のイニシアチブや法律とともに、セキュリティに対する責任をソフトウェア開発者に真っ向から負わせています。ソフトウェア開発ライフサイクル (SDLC) の早い段階でセキュリティを確保するために左へ、より正確には左にシフトすることが、かつてはあれば良いと考えられていましたが、今や組織にとってデータやシステムを保護し、侵害による規制の影響を回避するために不可欠です。
安全なコーディングプラクティスを実現するための鍵は、開発者のトレーニングにあります。ソフトウェアエンジニアは通常、以下の内容を受け取ります。 サイバーセキュリティ教育はほとんどまたはまったくない。特に今日の加速するDevOps環境における彼らの仕事は、急速に機能するジェネレーティブAIモデルの助けを借りて、新しいアプリケーション、アップグレード、サービスをできるだけ早くスピンアウトし、SDLCの後半のある時点でセキュリティチームがサイバーセキュリティの問題に対処できるようにすることでした。これは、大量のコードが作成されることで発生する大量の欠陥に対処するには非効率的な方法であり、その結果、ソフトウェアの脆弱性がエコシステムに放出されることがよくあります。
開発者は、最初から安全なコードを書くためのトレーニングを受け、AI によって生成されたコードや、使用しているオープンソースやその他のサードパーティソフトウェアに含まれる安全でないコードを検出できるようにする必要があります。多くの開発チームや組織にとって、これは未知の領域です。開発者が自分たちに必要なトレーニングを受けていることをどうやって知るのでしょう?そして、そのトレーニングは定期的に実施されているのでしょうか?
開発者教育に取り組む企業の中には、開発者が習得するためのベースラインとなるスキルセットを確立し、明確に定義されたベンチマークに照らして進捗状況を測定することが有益であると考える企業もあります。その取り組みを支援するために、Secure Code Warriorは開発者のセキュリティトレーニングの進捗状況を正確に測定するためのベンチマークを開始しました。は SCW トラストスコア これにより、組織はトレーニングが仕事にどの程度適用されているかを測定し、セキュリティ、開発者、エンジニアリングの各チームが協力できるようになります。
これは、改善すべき分野を特定しながら、セキュアコードトレーニングが定着しつつあることの証拠を確認する方法です。
セキュアデザインの事例
ソフトウェア開発者は、プロセスの開始時にSDLCにセキュリティを導入する理由は十分にあります。アプリケーションやサービスに対する需要の高まりと、AI が開発プロセスにもたらすスピードは、 役に立った ジェネレーティブAIをすぐに採用した開発者にとっても、結果的には必然的に バギーソフトウェア パイプラインにリリースされています。生成されるコードが増えれば増えるほど、欠陥も増えます。 最近の研究 は、アプリケーションの4分の3近く(作成方法に関係なく)に少なくとも1つのセキュリティ上の欠陥があり、その20%近くが重大と見なされていることを発見しました。
SDLCの後半で脆弱性に追いつくのは、非常に時間とコストがかかるようになっています。米国国立標準技術研究所 (NIST) 見つけた テスト中の欠陥の修正には、SDLCの開始時にソフトウェアを保護するよりも15倍の時間がかかり、展開/保守段階での修正には30〜100倍の時間がかかることがあります。
これらすべてが、開発サイクルの最初にセキュリティを適用することの重要性を浮き彫りにしています。これは、リスクを軽減する最も効果的な方法であるだけでなく、最も費用対効果が高いことが証明されています。SDLC の開始時にセキュリティを導入するにあたっては、開発者が個別の組織として機能するのではなく、セキュリティチームと連携して作業するのが最適な立場にあります。また、セキュリティのベストプラクティスのトレーニングを受けた開発者は、脆弱性を効果的に軽減してきました。問題は、トレーニングを受けた開発者がほとんどいないことです。
ベンチマークの魅力
企業にとっての基本的な道筋は、セキュリティスキルのベースラインを確立し、トレーニングを提供し、開発者が必要なスキルを習得していることを組織と規制当局の両方に検証することです。これは、あらゆる経済セクターの多くの組織にとって困難であることが証明されていますが、必ずしもそうである必要はありません。
セキュリティリーダーが指摘する課題の 1 つは、トレーニングプログラムを企業全体に拡大することの難しさです。しかし、SCW の調査によると、特に開発者の幹部が大勢いる組織は、セキュア設計アプローチをうまく実装できることが分かっています。小規模な組織の結果では、セキュリティバイデザインの原則をどの程度うまく適用しているかが大きく異なる傾向にあります。それでも、彼らもトラストスコアを含むアプローチの恩恵を受けることができ、より早く改善が見られる可能性があります。
Trust Scoreは、ベンチマーク指標を使用して個々の学習者の進捗状況を測定し、スコアを集計してチーム全体のパフォーマンスを評価し、組織の進捗状況を業界のベンチマークやベストプラクティスと比較します。トレーニングを追跡するだけでなく、開発者が新しいスキルを日常的にどの程度うまく活用しているかを示します。また、組織がトレーニング/スキルアッププログラムを最適化できるように、改善が必要な分野も浮き彫りになっています。
CISA全体で 重要インフラセクター データが入手できたとしても、ほとんどの組織は安全な設計の原則をほぼ同じレベルで実装しています。金融サービスや防衛産業の基盤から、医療、IT、重要製造に至るまで、さまざまなセクターのトラストスコアは同じ範囲で低下し、1,000点満点で300点をわずかに上回りました。最も規制の厳しい業界である金融サービスが最前線にあるという従来の通念にもかかわらず、どの業界も他の業界を上回ることはありません。
化学、エネルギー、原子力事業など、トラストスコアランキングに含まれていない重要インフラセクターは、一般的に独自のソフトウェアを作成せず、代わりに他のセクター、特にITに依存しています。しかし、これらのセクター内で安全なシステムを維持することの重要性(原子力発電所が危険にさらされるのを誰も望んでいない)は、そもそもそのセクターが使用するソフトウェアを保護することがいかに重要であるかを示しているに過ぎません。
結論
規制圧力の高まりとサイバー脅威の状況の現実により、データ、システム、事業運営、評判を保護したい組織にとって、セキュアバイデザインのアプローチが不可欠になっています。安全なソフトウェアの開発は大部分が開発者の手に委ねられていますが、必要な教育を提供し、その適用方法を示す徹底的なスキルアップとトレーニングプログラムという形での支援が必要です。
Trust Score などのツールに裏打ちされたベンチマークを含むプログラムでは、開発チームの重要な進捗状況を明確に把握できます。これは、開発者と彼らが働く企業の両方にとって、セキュアなソフトウェア開発スキルを常に向上させながら、新しいSecure-by-Designの要件を満たすために必要な、極めて重要な新しいアプローチです。
目次
Dr. Matias Madu ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit mit Schwerpunkt auf statischen Analyselösungen.Anschließend trat er in die Dienste von Fortify in den USA ein und erkannte, dass es nicht ausreicht, nur Code-Probleme zu erkennen, ohne Entwicklern dabei zu helfen, sicheren Code zu schreiben. Dies war der Auslöser dafür, dass er begann, Entwickler zu unterstützen, die Sicherheitslast zu verringern und Produkte zu entwickeln, die die Erwartungen der Kunden übertreffen. Wenn er nicht als Mitglied von Team Awesome an seinem Schreibtisch sitzt, hält er gerne Präsentationen auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Secure Code Warrior schützt Ihren Code während des gesamten Softwareentwicklungszyklus und hilft Ihnen dabei, eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Ganz gleich, ob Sie Anwendungs-Sicherheitsmanager, Entwickler, CISO oder Sicherheitsbeauftragter sind – wir helfen Ihnen dabei, die mit unsicherem Code verbundenen Risiken zu minimieren.
デモを予約[ダウンロード]Ressourcen für den Einstieg
Themen und Inhalte der Secure-Code-Schulung
Unsere branchenführenden Inhalte werden unter Berücksichtigung der Aufgaben unserer Kunden ständig weiterentwickelt, um mit der sich ständig verändernden Softwareentwicklungsumgebung Schritt zu halten. Sie decken alle Themen von KI bis hin zu XQuery-Injection ab und sind für verschiedene Aufgabenbereiche konzipiert, von Architekten und Ingenieuren bis hin zu Produktmanagern und Qualitätssicherungsfachleuten. Werfen Sie einen Blick auf die Inhalte unseres Content-Katalogs, sortiert nach Themen und Aufgabenbereichen.
Die Kamer van Koophandel setzt Maßstäbe für entwicklergesteuerte Sicherheit in großem Maßstab
Die Kamer van Koophandel berichtet, wie sie sicheres Codieren durch rollenbasierte Zertifizierungen, Trust Score-Benchmarking und eine Kultur der gemeinsamen Verantwortung für Sicherheit in die tägliche Entwicklungsarbeit integriert hat.
Bedrohungsmodellierung mit KI: So wird jeder Entwickler zum Bedrohungsmodellierer
Sie werden besser gerüstet sein, um Entwicklern dabei zu helfen, Ideen und Techniken zur Bedrohungsmodellierung mit den KI-Tools zu kombinieren, die sie bereits verwenden, um die Sicherheit zu erhöhen, die Zusammenarbeit zu verbessern und von Anfang an widerstandsfähigere Software zu entwickeln.
Ressourcen für den Einstieg
Cybermon ist zurück: Die KI-Mission zum Besiegen des Bosses ist jetzt auf Abruf verfügbar.
「Cybermon 2025 Beat the Boss」 kann nun das ganze Jahr über bei SCW gespielt werden. Führen Sie anspruchsvolle AI/LLM-Sicherheitsherausforderungen ein, um die sichere AI-Entwicklung in großem Maßstab zu stärken.
Erläuterung des Cyber-Resilience-Gesetzes: Bedeutung für die Entwicklung sicherer Software
Erfahren Sie, was das EU-Gesetz zur Cyberresilienz (CRA) verlangt, für wen es gilt und wie sich Ingenieurteams auf Secure-by-Design-Praktiken, Schwachstellenprävention und die Kompetenzentwicklung von Entwicklern vorbereiten können.
Enabler 1: Definierte und messbare Erfolgskriterien
Enabler 1 ist der erste Teil der zehnteiligen Reihe „Enablers of Success“ und zeigt, wie sichere Programmierung mit geschäftlichen Ergebnissen wie Risikominderung und Geschwindigkeit verknüpft werden kann, um Programme langfristig zu optimieren.




%20(1).avif)
.avif)
