不要再扰乱我的工作流程了!你如何在正确的时间获得正确的安全培训

发布日期:2020年07月01日
作者:马蒂亚斯-马杜,博士
案例研究

不要再扰乱我的工作流程了!你如何在正确的时间获得正确的安全培训

发布日期:2020年07月01日
作者:马蒂亚斯-马杜,博士
查看资源
查看资源

想一想你上次在工作中,也许是在一个软件项目组中,为一个不可能的最后期限工作。然后,你的经理来了,说有一些强制性的安全培训要做,而且需要在你的工作日里把它塞进其他事情中。

他们知道,你也知道。这是一个巨大的麻烦,但由于合规性的原因,你会在后台播放一些无聊的培训视频,而你则继续编码,在这两项任务中调进调出,对这两项任务都不给予充分的关注。这是一种常见的情况;它具有高度的破坏性,而且浪费了每个人的时间。大多数安全培训都太普通了,而且很容易忽视那些在工作日中跳来跳去的东西,没有实际价值。

作为一家公司,我们的目标是为你带来更好、更有效的安全培训类型,这源于我们清楚地知道,当你的每个优先事项都不一致时,脱离AppSec团队告诉你的重要内容是什么感觉。但有趣的是,我们开始思考如何减少在你需要时获得培训的障碍--即使有了我们的完整平台,也有几个步骤需要你离开你的工作,在你仍然需要一个有用的推动力,但却无法拿出一块注意力来参加培训课程的时刻。

我们研究了如何在你的工作流程中,在IDE或问题跟踪器中,以一种更无缝的方式实施微学习。这就是我们得出的结果。

这是基于适时原则(JiT),即在正确的时间为你提供正确的知识,使其立即有效和有用。这与 "以防万一 "的学习方法相反,后者往往是一种信息过载的状态,占用了宝贵的时间和头脑空间来构建功能。

高质量的代码是安全的代码,如果你需要一个非侵入性的安全伙伴来偶尔进行合作,那么可能值得你去试一试。

消除障碍,把培训带到你身边。

网络安全可能是一些人的兴趣所在,但不是所有人都能做到。没有人应该期望开发人员成为安全专家--这仍然是专业AppSec团队的工作。然而,有安全意识的开发人员因其技能而受到尊重,他们可以在代码构建阶段就为组织提供保护。这是一个需求量很大的职位,你可以通过上下文的微学习来建立基础。

现在,如果你认为综合培训更像Clippy(愿他安息),那么必须注意到,在Secure Code Warrior's集成的情况下,它们是由开发者为开发者建立的,所以刺激因素已经被考虑和消除。

让我们来看看它的行动。

Secure Code Warrior | GitHub集成

Secure Code Warrior for Github检查代码中的常见弱点列举(CWE)或OWASP参考,在标签、问题标题和问题正文中显示上下文及时培训。它的工作方式是,如果发现了漏洞参考,就会在问题上发表评论,以协助迅速解决和预防重复出现的漏洞。它与问题相结合,不会干扰你的流程,也不会让你为解决问题而跳过障碍。

而如果你使用Jira,过程也类似。

用于Jira服务器的SCW
用于Jira云的SCW

现在,对于那些在职的安全意识超强的人来说,重要的是要记住,要想创造奇迹并不全靠你。你需要支持,需要培训,需要一个认真对待安全问题并将其纳入自己的工作流程的理由。幸运的是,这都是一个有效的DevSecOps流程的一部分,而且很多组织已经注意到了。为什么不先下手为强呢?

现在就下载,并让我们知道你的想法。

查看资源
查看资源

作者

马蒂亚斯-马杜博士

马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。

马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。

想要更多吗?

在博客上深入了解我们最新的安全编码见解。

我们广泛的资源库旨在增强人类对安全编码技术提升的方法。

查看博客
想要更多吗?

获取关于开发者驱动的安全的最新研究

我们广泛的资源库充满了有用的资源,从白皮书到网络研讨会,让你开始使用开发者驱动的安全编码。现在就去探索它。

资源中心

不要再扰乱我的工作流程了!你如何在正确的时间获得正确的安全培训

发布日期:2020年07月01日
作者:马蒂亚斯-马杜,博士

想一想你上次在工作中,也许是在一个软件项目组中,为一个不可能的最后期限工作。然后,你的经理来了,说有一些强制性的安全培训要做,而且需要在你的工作日里把它塞进其他事情中。

他们知道,你也知道。这是一个巨大的麻烦,但由于合规性的原因,你会在后台播放一些无聊的培训视频,而你则继续编码,在这两项任务中调进调出,对这两项任务都不给予充分的关注。这是一种常见的情况;它具有高度的破坏性,而且浪费了每个人的时间。大多数安全培训都太普通了,而且很容易忽视那些在工作日中跳来跳去的东西,没有实际价值。

作为一家公司,我们的目标是为你带来更好、更有效的安全培训类型,这源于我们清楚地知道,当你的每个优先事项都不一致时,脱离AppSec团队告诉你的重要内容是什么感觉。但有趣的是,我们开始思考如何减少在你需要时获得培训的障碍--即使有了我们的完整平台,也有几个步骤需要你离开你的工作,在你仍然需要一个有用的推动力,但却无法拿出一块注意力来参加培训课程的时刻。

我们研究了如何在你的工作流程中,在IDE或问题跟踪器中,以一种更无缝的方式实施微学习。这就是我们得出的结果。

这是基于适时原则(JiT),即在正确的时间为你提供正确的知识,使其立即有效和有用。这与 "以防万一 "的学习方法相反,后者往往是一种信息过载的状态,占用了宝贵的时间和头脑空间来构建功能。

高质量的代码是安全的代码,如果你需要一个非侵入性的安全伙伴来偶尔进行合作,那么可能值得你去试一试。

消除障碍,把培训带到你身边。

网络安全可能是一些人的兴趣所在,但不是所有人都能做到。没有人应该期望开发人员成为安全专家--这仍然是专业AppSec团队的工作。然而,有安全意识的开发人员因其技能而受到尊重,他们可以在代码构建阶段就为组织提供保护。这是一个需求量很大的职位,你可以通过上下文的微学习来建立基础。

现在,如果你认为综合培训更像Clippy(愿他安息),那么必须注意到,在Secure Code Warrior's集成的情况下,它们是由开发者为开发者建立的,所以刺激因素已经被考虑和消除。

让我们来看看它的行动。

Secure Code Warrior | GitHub集成

Secure Code Warrior for Github检查代码中的常见弱点列举(CWE)或OWASP参考,在标签、问题标题和问题正文中显示上下文及时培训。它的工作方式是,如果发现了漏洞参考,就会在问题上发表评论,以协助迅速解决和预防重复出现的漏洞。它与问题相结合,不会干扰你的流程,也不会让你为解决问题而跳过障碍。

而如果你使用Jira,过程也类似。

用于Jira服务器的SCW
用于Jira云的SCW

现在,对于那些在职的安全意识超强的人来说,重要的是要记住,要想创造奇迹并不全靠你。你需要支持,需要培训,需要一个认真对待安全问题并将其纳入自己的工作流程的理由。幸运的是,这都是一个有效的DevSecOps流程的一部分,而且很多组织已经注意到了。为什么不先下手为强呢?

现在就下载,并让我们知道你的想法。

我们希望得到您的许可,向您发送有关我们产品和/或相关安全编码主题的信息。我们将始终以最谨慎的态度对待您的个人资料,绝不会将其出售给其他公司用于营销目的。

提交
要提交表格,请启用 "分析 "cookies。完成后,请随时再次禁用它们。