SCW-Symbole
Held-Hintergrund ohne Trennlinie
Blog

Was sind die Sicherheitspraktiken, die 300.000 Entwickler tatsächlich anwenden?

Matias Madou, Ph.D.
Veröffentlicht Okt 09, 2017
Zuletzt aktualisiert am 09. März 2026

BSIMM 8 ist erschienen! Fantastisch, nicht wahr? Es ist die einzige groß angelegte Studie darüber, welche Sicherheitspraktiken große Unternehmen bei der Entwicklung von Sicherheitssoftware anwenden.

Diese Studie wurde unter der Leitung von Gary McGraw von Anwendungssicherheitsexperten durchgeführt, um die Konsistenz und Genauigkeit der gesammelten Daten zu gewährleisten und Einblicke in die täglichen Arbeitsabläufe von 300.000 Entwicklern zu gewinnen. In einer kürzlich gehaltenen Präsentation wurde auf die BSIMM-Zahlen Bezug genommen, wonach auf 100 Entwickler durchschnittlich zwei Anwendungssicherheitsexperten kommen.

Aber seit BSIMM4 ist dies nicht mehr der Fall. Laut dem BSIMM8-Bericht ist diese Zahl deutlich geringer und liegt derzeit bei 1,6 pro 100 Entwickler. Da es an Fachkräften mangelt, wäre es nicht effektiv, mehr Anwendungssicherheitsexperten einzustellen. Wir müssen den Entwicklern mehr denn je Tools und Schulungen zur Verfügung stellen, mit denen sie direkt in der Organisation skalierbaren Sicherheitscode schreiben können.

Darüber hinaus ist laut dem Bericht die häufigste Aktivität in der Schulungspraxis die Bereitstellung von Sensibilisierungsschulungen für alle Mitarbeiter (67 %). Wir haben begonnen, die vonSecure Code Warrior SCW) durchgeführten Aufgaben auf Schulungsübungen abzubilden und festgestellt, dass mit dieser Lösung alle 12 Aktivitäten von Level 1 (in den meisten Unternehmen durchgeführt) bis Level 3 (in sehr wenigen Unternehmen) in Schulungsübungen durchgeführt werden können.

Eine einzige Lösung für alle Übungen! Unter den 12 Schulungsbeispielen ist das interessanteste Beispiel für die Secure Code Warrior-Lösung das folgende.

  • Stufe 1: Bereitstellung von Schulungen zur Sensibilisierung
  • Stufe 1: On-Demand-Einzelunterricht
  • Level 2: Verbesserung der Satellitenleistung durch Training (SCW-Metrik)
  • Stufe 3: Belohnungen durch den Lehrplan (SCW-Abzeichen)
  • Stufe 3: Schulungsangebot für Lieferanten oder Outsourcing-Mitarbeiter (SCW-Bewertung)
  • Level 3: Externe Software-Sicherheitsereignis-Hosting (SCW-Turniermodus)
  • Stufe 3: Satellitenidentifizierung durch Training (SCW-Metrik)

Sind Sie sicher, dass die derzeit verwendete Lösung diese Probleme löst?

Ressourcen anzeigen
Ressourcen anzeigen

Etwa 300.000 Entwickler nutzen BSIMM8 in rund 95.000 Anwendungen, um Software-Sicherheitsinitiativen (SSI) zu planen, umzusetzen und zu messen.

Sind Sie an weiteren Informationen interessiert?

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

mehr erfahren

Secure Code Warrior ist für Unternehmen da, um den Code während des gesamten Softwareentwicklungszyklus zu schützen und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Unabhängig davon, ob Sie AppSec-Manager, Entwickler, CISO oder in einem anderen Bereich der Sicherheit tätig sind, können wir Ihnen dabei helfen, die Risiken zu reduzieren, die mit unsicherem Code verbunden sind.

Demo-Termin vereinbaren
Freigabeziel:
LinkedIn-MarkenSozialx Logo
Verfasser
Matias Madou, Ph.D.
Veröffentlicht Okt 09, 2017

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.

Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.

Freigabeziel:
LinkedIn-MarkenSozialx Logo

BSIMM 8 ist erschienen! Fantastisch, nicht wahr? Es ist die einzige groß angelegte Studie darüber, welche Sicherheitspraktiken große Unternehmen bei der Entwicklung von Sicherheitssoftware anwenden.

Diese Studie wurde unter der Leitung von Gary McGraw von Anwendungssicherheitsexperten durchgeführt, um die Konsistenz und Genauigkeit der gesammelten Daten zu gewährleisten und Einblicke in die täglichen Arbeitsabläufe von 300.000 Entwicklern zu gewinnen. In einer kürzlich gehaltenen Präsentation wurde auf die BSIMM-Zahlen Bezug genommen, wonach auf 100 Entwickler durchschnittlich zwei Anwendungssicherheitsexperten kommen.

Aber seit BSIMM4 ist dies nicht mehr der Fall. Laut dem BSIMM8-Bericht ist diese Zahl deutlich geringer und liegt derzeit bei 1,6 pro 100 Entwickler. Da es an Fachkräften mangelt, wäre es nicht effektiv, mehr Anwendungssicherheitsexperten einzustellen. Wir müssen den Entwicklern mehr denn je Tools und Schulungen zur Verfügung stellen, mit denen sie direkt in der Organisation skalierbaren Sicherheitscode schreiben können.

Darüber hinaus ist laut dem Bericht die häufigste Aktivität in der Schulungspraxis die Bereitstellung von Sensibilisierungsschulungen für alle Mitarbeiter (67 %). Wir haben begonnen, die vonSecure Code Warrior SCW) durchgeführten Aufgaben auf Schulungsübungen abzubilden und festgestellt, dass mit dieser Lösung alle 12 Aktivitäten von Level 1 (in den meisten Unternehmen durchgeführt) bis Level 3 (in sehr wenigen Unternehmen) in Schulungsübungen durchgeführt werden können.

Eine einzige Lösung für alle Übungen! Unter den 12 Schulungsbeispielen ist das interessanteste Beispiel für die Secure Code Warrior-Lösung das folgende.

  • Stufe 1: Bereitstellung von Schulungen zur Sensibilisierung
  • Stufe 1: On-Demand-Einzelunterricht
  • Level 2: Verbesserung der Satellitenleistung durch Training (SCW-Metrik)
  • Stufe 3: Belohnungen durch den Lehrplan (SCW-Abzeichen)
  • Stufe 3: Schulungsangebot für Lieferanten oder Outsourcing-Mitarbeiter (SCW-Bewertung)
  • Level 3: Externe Software-Sicherheitsereignis-Hosting (SCW-Turniermodus)
  • Stufe 3: Satellitenidentifizierung durch Training (SCW-Metrik)

Sind Sie sicher, dass die derzeit verwendete Lösung diese Probleme löst?

Ressourcen anzeigen
Ressourcen anzeigen

Um den Bericht herunterzuladen, füllen Sie bitte das folgende Formular aus.

Wir bitten um Ihre Zustimmung, Ihnen Informationen zu unseren Produkten und/oder verwandten Themen der Sicherheitscodierung zukommen zu lassen. Wir behandeln Ihre personenbezogenen Daten stets mit größter Sorgfalt und verkaufen sie niemals zu Marketingzwecken an andere Unternehmen.

Einreichung
scw Erfolgssymbol
scw-Fehlersymbol
Um das Formular zu senden, aktivieren Sie bitte das „Analytics“-Cookie. Nach Abschluss können Sie es jederzeit wieder deaktivieren.

BSIMM 8 ist erschienen! Fantastisch, nicht wahr? Es ist die einzige groß angelegte Studie darüber, welche Sicherheitspraktiken große Unternehmen bei der Entwicklung von Sicherheitssoftware anwenden.

Diese Studie wurde unter der Leitung von Gary McGraw von Anwendungssicherheitsexperten durchgeführt, um die Konsistenz und Genauigkeit der gesammelten Daten zu gewährleisten und Einblicke in die täglichen Arbeitsabläufe von 300.000 Entwicklern zu gewinnen. In einer kürzlich gehaltenen Präsentation wurde auf die BSIMM-Zahlen Bezug genommen, wonach auf 100 Entwickler durchschnittlich zwei Anwendungssicherheitsexperten kommen.

Aber seit BSIMM4 ist dies nicht mehr der Fall. Laut dem BSIMM8-Bericht ist diese Zahl deutlich geringer und liegt derzeit bei 1,6 pro 100 Entwickler. Da es an Fachkräften mangelt, wäre es nicht effektiv, mehr Anwendungssicherheitsexperten einzustellen. Wir müssen den Entwicklern mehr denn je Tools und Schulungen zur Verfügung stellen, mit denen sie direkt in der Organisation skalierbaren Sicherheitscode schreiben können.

Darüber hinaus ist laut dem Bericht die häufigste Aktivität in der Schulungspraxis die Bereitstellung von Sensibilisierungsschulungen für alle Mitarbeiter (67 %). Wir haben begonnen, die vonSecure Code Warrior SCW) durchgeführten Aufgaben auf Schulungsübungen abzubilden und festgestellt, dass mit dieser Lösung alle 12 Aktivitäten von Level 1 (in den meisten Unternehmen durchgeführt) bis Level 3 (in sehr wenigen Unternehmen) in Schulungsübungen durchgeführt werden können.

Eine einzige Lösung für alle Übungen! Unter den 12 Schulungsbeispielen ist das interessanteste Beispiel für die Secure Code Warrior-Lösung das folgende.

  • Stufe 1: Bereitstellung von Schulungen zur Sensibilisierung
  • Stufe 1: On-Demand-Einzelunterricht
  • Level 2: Verbesserung der Satellitenleistung durch Training (SCW-Metrik)
  • Stufe 3: Belohnungen durch den Lehrplan (SCW-Abzeichen)
  • Stufe 3: Schulungsangebot für Lieferanten oder Outsourcing-Mitarbeiter (SCW-Bewertung)
  • Level 3: Externe Software-Sicherheitsereignis-Hosting (SCW-Turniermodus)
  • Stufe 3: Satellitenidentifizierung durch Training (SCW-Metrik)

Sind Sie sicher, dass die derzeit verwendete Lösung diese Probleme löst?

Webinar ansehen
Beginnen
mehr erfahren

Klicken Sie auf den folgenden Link und laden Sie die PDF-Datei dieser Ressource herunter.

Secure Code Warrior ist für Unternehmen da, um den Code während des gesamten Softwareentwicklungszyklus zu schützen und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Unabhängig davon, ob Sie AppSec-Manager, Entwickler, CISO oder in einem anderen Bereich der Sicherheit tätig sind, können wir Ihnen dabei helfen, die Risiken zu reduzieren, die mit unsicherem Code verbunden sind.

Bericht anzeigenDemo-Termin vereinbaren
Ressourcen anzeigen
Freigabeziel:
LinkedIn-MarkenSozialx Logo
Sind Sie an weiteren Informationen interessiert?

Freigabeziel:
LinkedIn-MarkenSozialx Logo
Verfasser
Matias Madou, Ph.D.
Veröffentlicht Okt 09, 2017

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.

Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.

Freigabeziel:
LinkedIn-MarkenSozialx Logo

BSIMM 8 ist erschienen! Fantastisch, nicht wahr? Es ist die einzige groß angelegte Studie darüber, welche Sicherheitspraktiken große Unternehmen bei der Entwicklung von Sicherheitssoftware anwenden.

Diese Studie wurde unter der Leitung von Gary McGraw von Anwendungssicherheitsexperten durchgeführt, um die Konsistenz und Genauigkeit der gesammelten Daten zu gewährleisten und Einblicke in die täglichen Arbeitsabläufe von 300.000 Entwicklern zu gewinnen. In einer kürzlich gehaltenen Präsentation wurde auf die BSIMM-Zahlen Bezug genommen, wonach auf 100 Entwickler durchschnittlich zwei Anwendungssicherheitsexperten kommen.

Aber seit BSIMM4 ist dies nicht mehr der Fall. Laut dem BSIMM8-Bericht ist diese Zahl deutlich geringer und liegt derzeit bei 1,6 pro 100 Entwickler. Da es an Fachkräften mangelt, wäre es nicht effektiv, mehr Anwendungssicherheitsexperten einzustellen. Wir müssen den Entwicklern mehr denn je Tools und Schulungen zur Verfügung stellen, mit denen sie direkt in der Organisation skalierbaren Sicherheitscode schreiben können.

Darüber hinaus ist laut dem Bericht die häufigste Aktivität in der Schulungspraxis die Bereitstellung von Sensibilisierungsschulungen für alle Mitarbeiter (67 %). Wir haben begonnen, die vonSecure Code Warrior SCW) durchgeführten Aufgaben auf Schulungsübungen abzubilden und festgestellt, dass mit dieser Lösung alle 12 Aktivitäten von Level 1 (in den meisten Unternehmen durchgeführt) bis Level 3 (in sehr wenigen Unternehmen) in Schulungsübungen durchgeführt werden können.

Eine einzige Lösung für alle Übungen! Unter den 12 Schulungsbeispielen ist das interessanteste Beispiel für die Secure Code Warrior-Lösung das folgende.

  • Stufe 1: Bereitstellung von Schulungen zur Sensibilisierung
  • Stufe 1: On-Demand-Einzelunterricht
  • Level 2: Verbesserung der Satellitenleistung durch Training (SCW-Metrik)
  • Stufe 3: Belohnungen durch den Lehrplan (SCW-Abzeichen)
  • Stufe 3: Schulungsangebot für Lieferanten oder Outsourcing-Mitarbeiter (SCW-Bewertung)
  • Level 3: Externe Software-Sicherheitsereignis-Hosting (SCW-Turniermodus)
  • Stufe 3: Satellitenidentifizierung durch Training (SCW-Metrik)

Sind Sie sicher, dass die derzeit verwendete Lösung diese Probleme löst?

Inhaltsverzeichnis

PDF herunterladen
Ressourcen anzeigen
Sind Sie an weiteren Informationen interessiert?

Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

mehr erfahren

Secure Code Warrior ist für Unternehmen da, um den Code während des gesamten Softwareentwicklungszyklus zu schützen und eine Kultur zu schaffen, in der Cybersicherheit oberste Priorität hat. Unabhängig davon, ob Sie AppSec-Manager, Entwickler, CISO oder in einem anderen Bereich der Sicherheit tätig sind, können wir Ihnen dabei helfen, die Risiken zu reduzieren, die mit unsicherem Code verbunden sind.

Demo-Termin vereinbarenDownload
Freigabeziel:
LinkedIn-MarkenSozialx Logo
Ressourcen-Hub

Hilfreiche Ressourcen für den Einstieg

Weitere Beiträge
Ressourcen-Hub

Hilfreiche Ressourcen für den Einstieg

Weitere Beiträge