不要再扰乱我的工作流程了!你如何在正确的时间获得正确的安全培训

发布日期:2020年07月01日
作者:Matias Madou
仔细说来?

毋庸置疑,这是个很好的机会。悬浮在空中的各种元素的三层结构。他说:"我的意思是说,我可以在这里工作,但我不能在这里工作,因为我不能在这里工作,因为我不能在这里工作。在这里,我想说的是,我们要做的是,在我们的生活中,我们要做的是,在我们的生活中,我们要做的是,在我们的生活中,我们要做的是。在这里,我想说的是,我们的生命力是有限的。

想一想你上次在工作中,也许是在一个软件项目组中,为一个不可能的最后期限工作。然后,你的经理来了,说有一些强制性的安全培训要做,而且需要在你的工作日里把它塞进其他事情中。

他们知道,你也知道。这是一个巨大的麻烦,但由于合规性的原因,你会在后台播放一些无聊的培训视频,而你则继续编码,在这两项任务中调进调出,对这两项任务都不给予充分的关注。这是一种常见的情况;它具有高度的破坏性,而且浪费了每个人的时间。大多数安全培训都太普通了,而且很容易忽视那些在工作日中跳来跳去的东西,没有实际价值。

作为一家公司,我们的目标是为你带来更好、更有效的安全培训类型,这源于我们清楚地知道,当你的每个优先事项都不一致时,脱离AppSec团队告诉你的重要内容是什么感觉。但有趣的是,我们开始思考如何减少在你需要时获得培训的障碍--即使有了我们的完整平台,也有几个步骤需要你离开你的工作,在你仍然需要一个有用的推动力,但却无法拿出一块注意力来参加培训课程的时刻。

我们研究了如何在你的工作流程中,在IDE或问题跟踪器中,以一种更无缝的方式实施微学习。这就是我们得出的结果。

这是基于适时原则(JiT),即在正确的时间为你提供正确的知识,使其立即有效和有用。这与 "以防万一 "的学习方法相反,后者往往是一种信息过载的状态,占用了宝贵的时间和头脑空间来构建功能。

高质量的代码是安全的代码,如果你需要一个非侵入性的安全伙伴来偶尔进行合作,那么可能值得你去试一试。

消除障碍,把培训带到你身边。

网络安全可能是一些人的兴趣所在,但不是所有人都能做到。没有人应该期望开发人员成为安全专家--这仍然是专业AppSec团队的工作。然而,有安全意识的开发人员因其技能而受到尊重,他们可以在代码构建阶段就为组织提供保护。这是一个需求量很大的职位,你可以通过上下文的微学习来建立基础。

现在,如果你认为综合培训更像Clippy(愿他安息),那么必须注意到,在Secure Code Warrior's集成的情况下,它们是由开发者为开发者建立的,所以刺激因素已经被考虑和消除。

让我们来看看它的行动。

Secure Code Warrior | GitHub集成

Secure Code Warrior for Github检查代码中的常见弱点列举(CWE)或OWASP参考,在标签、问题标题和问题正文中显示上下文及时培训。它的工作方式是,如果发现了漏洞参考,就会在问题上发表评论,以协助迅速解决和预防重复出现的漏洞。它与问题相结合,不会干扰你的流程,也不会让你为解决问题而跳过障碍。

而如果你使用Jira,过程也类似。

用于Jira服务器的SCW
用于Jira云的SCW

现在,对于那些在职的安全意识超强的人来说,重要的是要记住,要想创造奇迹并不全靠你。你需要支持,需要培训,需要一个认真对待安全问题并将其纳入自己的工作流程的理由。幸运的是,这都是一个有效的DevSecOps流程的一部分,而且很多组织已经注意到了。为什么不先下手为强呢?

现在就下载,并让我们知道你的想法。

查看资源

想要更多吗?

在博客上深入了解我们最新的安全编码见解。

我们广泛的资源库旨在增强人类对安全编码技术提升的方法。

查看博客
想要更多吗?

获取关于开发者驱动的安全的最新研究

我们广泛的资源库充满了有用的资源,从白皮书到网络研讨会,让你开始使用开发者驱动的安全编码。现在就去探索它。

资源中心

不要再扰乱我的工作流程了!你如何在正确的时间获得正确的安全培训

发表于2023年2月3日
作者:Matias Madou

想一想你上次在工作中,也许是在一个软件项目组中,为一个不可能的最后期限工作。然后,你的经理来了,说有一些强制性的安全培训要做,而且需要在你的工作日里把它塞进其他事情中。

他们知道,你也知道。这是一个巨大的麻烦,但由于合规性的原因,你会在后台播放一些无聊的培训视频,而你则继续编码,在这两项任务中调进调出,对这两项任务都不给予充分的关注。这是一种常见的情况;它具有高度的破坏性,而且浪费了每个人的时间。大多数安全培训都太普通了,而且很容易忽视那些在工作日中跳来跳去的东西,没有实际价值。

作为一家公司,我们的目标是为你带来更好、更有效的安全培训类型,这源于我们清楚地知道,当你的每个优先事项都不一致时,脱离AppSec团队告诉你的重要内容是什么感觉。但有趣的是,我们开始思考如何减少在你需要时获得培训的障碍--即使有了我们的完整平台,也有几个步骤需要你离开你的工作,在你仍然需要一个有用的推动力,但却无法拿出一块注意力来参加培训课程的时刻。

我们研究了如何在你的工作流程中,在IDE或问题跟踪器中,以一种更无缝的方式实施微学习。这就是我们得出的结果。

这是基于适时原则(JiT),即在正确的时间为你提供正确的知识,使其立即有效和有用。这与 "以防万一 "的学习方法相反,后者往往是一种信息过载的状态,占用了宝贵的时间和头脑空间来构建功能。

高质量的代码是安全的代码,如果你需要一个非侵入性的安全伙伴来偶尔进行合作,那么可能值得你去试一试。

消除障碍,把培训带到你身边。

网络安全可能是一些人的兴趣所在,但不是所有人都能做到。没有人应该期望开发人员成为安全专家--这仍然是专业AppSec团队的工作。然而,有安全意识的开发人员因其技能而受到尊重,他们可以在代码构建阶段就为组织提供保护。这是一个需求量很大的职位,你可以通过上下文的微学习来建立基础。

现在,如果你认为综合培训更像Clippy(愿他安息),那么必须注意到,在Secure Code Warrior's集成的情况下,它们是由开发者为开发者建立的,所以刺激因素已经被考虑和消除。

让我们来看看它的行动。

Secure Code Warrior | GitHub集成

Secure Code Warrior for Github检查代码中的常见弱点列举(CWE)或OWASP参考,在标签、问题标题和问题正文中显示上下文及时培训。它的工作方式是,如果发现了漏洞参考,就会在问题上发表评论,以协助迅速解决和预防重复出现的漏洞。它与问题相结合,不会干扰你的流程,也不会让你为解决问题而跳过障碍。

而如果你使用Jira,过程也类似。

用于Jira服务器的SCW
用于Jira云的SCW

现在,对于那些在职的安全意识超强的人来说,重要的是要记住,要想创造奇迹并不全靠你。你需要支持,需要培训,需要一个认真对待安全问题并将其纳入自己的工作流程的理由。幸运的是,这都是一个有效的DevSecOps流程的一部分,而且很多组织已经注意到了。为什么不先下手为强呢?

现在就下载,并让我们知道你的想法。

输入你的详细资料以获取完整的报告。

我们希望得到您的许可,向您发送有关我们产品和/或相关安全编码主题的信息。我们将始终以最谨慎的态度对待您的个人资料,绝不会将其出售给其他公司用于营销目的。

Oopsie daisy