
Der Trust Score zeigt den Wert von Secure-by-Design-Weiterbildungsinitiativen
Eine sichere Möglichkeit, die Sicherheitslage Ihres Unternehmens zu verbessern, besteht darin, die Entwickler in bewährten Methoden für sicheres Programmieren weiterzubilden. Diese werden in einem Framework bereitgestellt, das Baselines und Benchmarks enthält, um Entwicklern die spezifischen Lernwege zu bieten, die sie benötigen. Sichere Codierung ist jedoch keine einmalige Lösung — sie muss zu einer Lebensweise werden, die in der DNA eines Unternehmens verankert ist. Entwickler müssen nicht nur nach links wechseln oder links beginnen, sondern auch links bleiben.
Es reicht nicht aus, nur Schulungen anzubieten. Unternehmen müssen sicherstellen, dass die Entwickler ihre Schulung vollständig abgeschlossen haben und die Best Practices zu Beginn des Softwareentwicklungszyklus (SDLC) als Teil ihrer täglichen Routinen befolgen. Sie müssen die Leistung der Entwickler verfolgen und ihre Fortschritte sowohl anhand interner Standards als auch anhand von Branchenstandards messen. So können Sie effektiv den ROI messen, der sich aus Investitionen in Schulungen ergibt.
Code Warriors sichern Vertrauenswert bietet Einblick in die Leistung einzelner Entwickler und aggregiert die Daten, um eine Bewertung der Gesamtleistung Ihres Unternehmens zu ermöglichen. Es zeigt die Effektivität von Weiterbildungsprogrammen und identifiziert gleichzeitig Bereiche, in denen Verbesserungsbedarf besteht. Und es trägt dazu bei, die Einhaltung der zahlreichen behördlichen Anforderungen sicherzustellen, unabhängig davon, ob sie aus der Allgemeinen Datenschutzverordnung stammen (DSGVO), der Datensicherheitsstandard der Zahlungskartenbranche (PCI DSS), das kalifornische Verbraucherschutzgesetz (CCPA) oder andere.
Unsere Untersuchungen haben gezeigt, dass sicheres Codetraining funktioniert. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndatenpunkten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert. Er zeigt, wie effektiv es ist, Sicherheitslücken zu schließen und zeigt, wie die Initiative noch effektiver gestaltet werden kann.
Schulungen verbessern die Sicherheit — wenn Entwickler sie bekommen
Jahrelang schien es in der Softwarebranche vor allem erstrebenswert zu sein, bewährte Sicherheitsmethoden zu Beginn des SDLC zu verwenden. Es wäre toll, sie eines Tages zu haben, aber heute keine Priorität mehr. Doch die ständig steigende Geschwindigkeit der Softwareentwicklung und das immer schneller werdende Tempo ausgeklügelter und zerstörerischer Cyberbedrohungen, die oft auf der Bekämpfung von Softwareschwachstellen basieren, haben sichere Codierung unverzichtbar gemacht. Die Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) stellt den Sicherheitscode in den Mittelpunkt mit seinem Von der Konstruktion her sicher Initiative, die sich zu einer International Bewegung.
Unsere Untersuchungen haben das bewiesen — der Zusammenhang zwischen einem Secure-by-Design-Ansatz und der Reduzierung von Softwareschwachstellen ist klar. Wir analysierten Daten zur Reduzierung von Sicherheitslücken von 26% der SCW-Kunden und stellten fest, dass Entwicklerschulungen zu einer Verringerung der Anzahl von Softwareschwachstellen zwischen 22 und 84% führten. Diese Bandbreite ergab sich aus Variablen wie der Größe der beteiligten Unternehmen (kleinere Unternehmen mit relativ wenigen Entwicklern erzielten eine dramatischere Bandbreite an Ergebnissen) und der Frage, ob sich eine Lerngruppe auf ein bestimmtes Problem konzentrierte. In diesem Fall wurde ein höherer Prozentsatz der Fehler behoben.
Die Ergebnisse mit großen Unternehmen waren ziemlich konsistent. Unternehmen mit 7.000 oder mehr Entwicklern können damit rechnen, dass die Sicherheitslücken aufgrund der Weiterentwicklung der Entwickler im Bereich Sicherheit um 47 bis 53% reduziert werden. So verzeichnete beispielsweise ein statistisch durchschnittliches Unternehmen mit mehr als 10.000 Entwicklern — das weder auf der Plattform Spitzenreiter noch eines mit dem höchsten Benchmark ist — einen Rückgang der Sicherheitslücken um 53%.
Natürlich erfordert das effektivste Training keinen umfassenden, für alle passenden Ansatz. Es sollte auf die Arbeitsumgebung der Entwickler und die Art der Entwicklung, die sie durchführen, zugeschnitten sein.
Unternehmen sollten damit beginnen, die grundlegenden Fähigkeiten zu entwickeln, die Entwickler benötigen, um das Schreiben von sicherem Code für sie so selbstverständlich wie das einfache Schreiben von Code zu gestalten. Weiterbildungsprogramme sollten aus praxisnahen, agilen Schulungen in realen Szenarien bestehen, die der Art ihrer Arbeit und den von ihnen verwendeten Sprachen entsprechen. Und es sollte flexibel genug sein, um die Schulungen in ihren Arbeitsplan zu integrieren.
Für Entwickler umfassen die Fähigkeiten mehr als das Schreiben von Code. Sie müssen in der Lage sein, Software zu überprüfen, die von Assistenten für künstliche Intelligenz und Dritten erstellt wurde, z. B. Open-Source-Repositorys. Entwickler haben gemacht eifriger Gebrauch von generativen KI-Modellen, und sie haben im Allgemeinen ihre Vorteile gelobt, da sie ihnen helfen, schneller mehr Code zu erstellen. Obwohl 76% der Befragten eine Umfrage von Snyk gaben an, dass KI-generierter Code sicherer ist als von Menschen erstellter Code. 56,4% gaben immer noch an, dass KI manchmal oder häufig Fehler verursacht. Und dieselbe Umfrage ergab, dass 80% der Entwickler die Anwendung von KI-Code-Sicherheitsrichtlinien überspringen, was darauf hindeutet, dass Codeprobleme im KI-Code nicht behoben werden.
Bei einem Secure-by-Design-Ansatz werden Entwickler — in Zusammenarbeit mit den Sicherheitsteams und nicht getrennt von ihnen — diese Probleme früh im SDLC angehen und Fehler identifizieren und beheben, bevor der Code in Produktion geht.
Der Trust Score misst die Leistung von Einzelpersonen und Unternehmen
Es ist auch wichtig, dass das Training fortlaufend ist. Unternehmen müssen eine Kultur einführen, bei der Sicherheit an erster Stelle steht, die überall gilt, von den obersten Unternehmensebenen bis hin zu den Unternehmensrängen. Sie sollte sich auf kontinuierliche Verbesserungen und die Anwendung der besten Sicherheitspraktiken im gesamten SDLC konzentrieren. Technologie und Cyberkriminelle hören nicht auf, sich weiterzuentwickeln, ebenso wenig wie Cybersicherheit. Für Unternehmen, die Software produzieren, sind sicherheitsgeschulte Entwickler die Grundlage.
Deshalb ist es genauso wichtig, nachzuweisen, dass sich das Training effektiv durchgesetzt hat, genauso wichtig wie das Training selbst. Trust Score bietet nicht nur Einblick in die Leistung der einzelnen Entwickler und des Unternehmens insgesamt, sondern ermöglicht es Unternehmen auch, Leistungsdaten detailliert zu analysieren, um sich auf bestimmte Sprachen, Entwicklerteams oder Softwarekategorien zu konzentrieren. Die Daten aus individuellen und aggregierten Leistungsergebnissen helfen auch dabei, Bereiche zu identifizieren, in denen das Training verbessert werden muss — zum Beispiel, wenn es nicht den gewünschten Effekt auf die tägliche Leistung der Entwickler hat.
Trust Score hat Unternehmen in die Lage versetzt, die Leistung von Entwicklern zu beurteilen und zu überprüfen, ob sie die erforderlichen Sicherheitskompetenzen erworben haben — und nutzen —, um sicherzustellen, dass sie ihre Lizenz zum Programmieren erworben haben. Es ermöglicht Unternehmen, qualifizierten Entwicklern vertrauensvoll Zugriff auf ihre sensibelsten Daten und kritischen Softwareprojekte zu gewähren und gleichzeitig denjenigen, die die Tools verwenden, diesen Zugriff zu verweigern, die noch nicht ganz bereit sind.
Nachweis einer sich wandelnden Sicherheitskultur
Cybersicherheit ist nicht mehr nur ein Sicherheitsproblem. Es ist ein Geschäftsproblem, das die Integrität des wertvollsten Kapitals vieler Unternehmen beeinträchtigt — ihrer Daten. Ein schwerwiegender Verstoß beeinträchtigt den Betrieb, den Ruf und möglicherweise die Rentabilität eines Unternehmens. Die Bedeutung der Cybersicherheit ist den Aufsichtsbehörden nicht entgangen. Sie haben immer strengere Vorschriften eingeführt und sich bereit gezeigt, Verfahren gegen CISOs und möglicherweise andere Mitglieder des oberen Managements weiterzuverfolgen, bis hin zur Einreichung von Strafanzeigen, wie in den Fällen von Uber und SolarWinds.
Die Einführung einer unternehmensweiten Sicherheitskultur ist in der heutigen Umgebung unerlässlich. Und weil ein Großteil des Werts eines Unternehmens in seinen Daten, Anwendungen und Diensten liegt, ist sichere Codierung ein Kernelement dieser Kultur. Gezielte Schulungen und Weiterqualifizierungen als Teil einer kulturellen Denkweise sowie der Nachweis, dass Schulungen zur Veränderung der Unternehmenskultur beigetragen haben, können Unternehmen auf den Weg zur Stärkung ihrer Sicherheitsvorkehrungen bringen.
Entwicklerorientierte Sicherheitsprogramme sind wertvoll. Der Beweis ist in der Vertrauenswert.


Unsere Untersuchungen haben gezeigt, dass sicheres Codetraining funktioniert. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndatenpunkten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert. Er zeigt, wie effektiv es ist, Sicherheitslücken zu schließen und zeigt, wie die Initiative noch effektiver gestaltet werden kann.
Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

Secure Code Warrior 您的Secure Code Warrior 帮助您在整个软件开发周期中保障代码安全,并建立将网络安全置于首位的企业文化。无论您是应用安全经理、开发人员、首席信息安全官,还是其他从事安全工作的人员,我们都能协助您的企业降低不安全代码带来的风险。
预约演示Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。
马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。
马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。


Eine sichere Möglichkeit, die Sicherheitslage Ihres Unternehmens zu verbessern, besteht darin, die Entwickler in bewährten Methoden für sicheres Programmieren weiterzubilden. Diese werden in einem Framework bereitgestellt, das Baselines und Benchmarks enthält, um Entwicklern die spezifischen Lernwege zu bieten, die sie benötigen. Sichere Codierung ist jedoch keine einmalige Lösung — sie muss zu einer Lebensweise werden, die in der DNA eines Unternehmens verankert ist. Entwickler müssen nicht nur nach links wechseln oder links beginnen, sondern auch links bleiben.
Es reicht nicht aus, nur Schulungen anzubieten. Unternehmen müssen sicherstellen, dass die Entwickler ihre Schulung vollständig abgeschlossen haben und die Best Practices zu Beginn des Softwareentwicklungszyklus (SDLC) als Teil ihrer täglichen Routinen befolgen. Sie müssen die Leistung der Entwickler verfolgen und ihre Fortschritte sowohl anhand interner Standards als auch anhand von Branchenstandards messen. So können Sie effektiv den ROI messen, der sich aus Investitionen in Schulungen ergibt.
Code Warriors sichern Vertrauenswert bietet Einblick in die Leistung einzelner Entwickler und aggregiert die Daten, um eine Bewertung der Gesamtleistung Ihres Unternehmens zu ermöglichen. Es zeigt die Effektivität von Weiterbildungsprogrammen und identifiziert gleichzeitig Bereiche, in denen Verbesserungsbedarf besteht. Und es trägt dazu bei, die Einhaltung der zahlreichen behördlichen Anforderungen sicherzustellen, unabhängig davon, ob sie aus der Allgemeinen Datenschutzverordnung stammen (DSGVO), der Datensicherheitsstandard der Zahlungskartenbranche (PCI DSS), das kalifornische Verbraucherschutzgesetz (CCPA) oder andere.
Unsere Untersuchungen haben gezeigt, dass sicheres Codetraining funktioniert. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndatenpunkten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert. Er zeigt, wie effektiv es ist, Sicherheitslücken zu schließen und zeigt, wie die Initiative noch effektiver gestaltet werden kann.
Schulungen verbessern die Sicherheit — wenn Entwickler sie bekommen
Jahrelang schien es in der Softwarebranche vor allem erstrebenswert zu sein, bewährte Sicherheitsmethoden zu Beginn des SDLC zu verwenden. Es wäre toll, sie eines Tages zu haben, aber heute keine Priorität mehr. Doch die ständig steigende Geschwindigkeit der Softwareentwicklung und das immer schneller werdende Tempo ausgeklügelter und zerstörerischer Cyberbedrohungen, die oft auf der Bekämpfung von Softwareschwachstellen basieren, haben sichere Codierung unverzichtbar gemacht. Die Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) stellt den Sicherheitscode in den Mittelpunkt mit seinem Von der Konstruktion her sicher Initiative, die sich zu einer International Bewegung.
Unsere Untersuchungen haben das bewiesen — der Zusammenhang zwischen einem Secure-by-Design-Ansatz und der Reduzierung von Softwareschwachstellen ist klar. Wir analysierten Daten zur Reduzierung von Sicherheitslücken von 26% der SCW-Kunden und stellten fest, dass Entwicklerschulungen zu einer Verringerung der Anzahl von Softwareschwachstellen zwischen 22 und 84% führten. Diese Bandbreite ergab sich aus Variablen wie der Größe der beteiligten Unternehmen (kleinere Unternehmen mit relativ wenigen Entwicklern erzielten eine dramatischere Bandbreite an Ergebnissen) und der Frage, ob sich eine Lerngruppe auf ein bestimmtes Problem konzentrierte. In diesem Fall wurde ein höherer Prozentsatz der Fehler behoben.
Die Ergebnisse mit großen Unternehmen waren ziemlich konsistent. Unternehmen mit 7.000 oder mehr Entwicklern können damit rechnen, dass die Sicherheitslücken aufgrund der Weiterentwicklung der Entwickler im Bereich Sicherheit um 47 bis 53% reduziert werden. So verzeichnete beispielsweise ein statistisch durchschnittliches Unternehmen mit mehr als 10.000 Entwicklern — das weder auf der Plattform Spitzenreiter noch eines mit dem höchsten Benchmark ist — einen Rückgang der Sicherheitslücken um 53%.
Natürlich erfordert das effektivste Training keinen umfassenden, für alle passenden Ansatz. Es sollte auf die Arbeitsumgebung der Entwickler und die Art der Entwicklung, die sie durchführen, zugeschnitten sein.
Unternehmen sollten damit beginnen, die grundlegenden Fähigkeiten zu entwickeln, die Entwickler benötigen, um das Schreiben von sicherem Code für sie so selbstverständlich wie das einfache Schreiben von Code zu gestalten. Weiterbildungsprogramme sollten aus praxisnahen, agilen Schulungen in realen Szenarien bestehen, die der Art ihrer Arbeit und den von ihnen verwendeten Sprachen entsprechen. Und es sollte flexibel genug sein, um die Schulungen in ihren Arbeitsplan zu integrieren.
Für Entwickler umfassen die Fähigkeiten mehr als das Schreiben von Code. Sie müssen in der Lage sein, Software zu überprüfen, die von Assistenten für künstliche Intelligenz und Dritten erstellt wurde, z. B. Open-Source-Repositorys. Entwickler haben gemacht eifriger Gebrauch von generativen KI-Modellen, und sie haben im Allgemeinen ihre Vorteile gelobt, da sie ihnen helfen, schneller mehr Code zu erstellen. Obwohl 76% der Befragten eine Umfrage von Snyk gaben an, dass KI-generierter Code sicherer ist als von Menschen erstellter Code. 56,4% gaben immer noch an, dass KI manchmal oder häufig Fehler verursacht. Und dieselbe Umfrage ergab, dass 80% der Entwickler die Anwendung von KI-Code-Sicherheitsrichtlinien überspringen, was darauf hindeutet, dass Codeprobleme im KI-Code nicht behoben werden.
Bei einem Secure-by-Design-Ansatz werden Entwickler — in Zusammenarbeit mit den Sicherheitsteams und nicht getrennt von ihnen — diese Probleme früh im SDLC angehen und Fehler identifizieren und beheben, bevor der Code in Produktion geht.
Der Trust Score misst die Leistung von Einzelpersonen und Unternehmen
Es ist auch wichtig, dass das Training fortlaufend ist. Unternehmen müssen eine Kultur einführen, bei der Sicherheit an erster Stelle steht, die überall gilt, von den obersten Unternehmensebenen bis hin zu den Unternehmensrängen. Sie sollte sich auf kontinuierliche Verbesserungen und die Anwendung der besten Sicherheitspraktiken im gesamten SDLC konzentrieren. Technologie und Cyberkriminelle hören nicht auf, sich weiterzuentwickeln, ebenso wenig wie Cybersicherheit. Für Unternehmen, die Software produzieren, sind sicherheitsgeschulte Entwickler die Grundlage.
Deshalb ist es genauso wichtig, nachzuweisen, dass sich das Training effektiv durchgesetzt hat, genauso wichtig wie das Training selbst. Trust Score bietet nicht nur Einblick in die Leistung der einzelnen Entwickler und des Unternehmens insgesamt, sondern ermöglicht es Unternehmen auch, Leistungsdaten detailliert zu analysieren, um sich auf bestimmte Sprachen, Entwicklerteams oder Softwarekategorien zu konzentrieren. Die Daten aus individuellen und aggregierten Leistungsergebnissen helfen auch dabei, Bereiche zu identifizieren, in denen das Training verbessert werden muss — zum Beispiel, wenn es nicht den gewünschten Effekt auf die tägliche Leistung der Entwickler hat.
Trust Score hat Unternehmen in die Lage versetzt, die Leistung von Entwicklern zu beurteilen und zu überprüfen, ob sie die erforderlichen Sicherheitskompetenzen erworben haben — und nutzen —, um sicherzustellen, dass sie ihre Lizenz zum Programmieren erworben haben. Es ermöglicht Unternehmen, qualifizierten Entwicklern vertrauensvoll Zugriff auf ihre sensibelsten Daten und kritischen Softwareprojekte zu gewähren und gleichzeitig denjenigen, die die Tools verwenden, diesen Zugriff zu verweigern, die noch nicht ganz bereit sind.
Nachweis einer sich wandelnden Sicherheitskultur
Cybersicherheit ist nicht mehr nur ein Sicherheitsproblem. Es ist ein Geschäftsproblem, das die Integrität des wertvollsten Kapitals vieler Unternehmen beeinträchtigt — ihrer Daten. Ein schwerwiegender Verstoß beeinträchtigt den Betrieb, den Ruf und möglicherweise die Rentabilität eines Unternehmens. Die Bedeutung der Cybersicherheit ist den Aufsichtsbehörden nicht entgangen. Sie haben immer strengere Vorschriften eingeführt und sich bereit gezeigt, Verfahren gegen CISOs und möglicherweise andere Mitglieder des oberen Managements weiterzuverfolgen, bis hin zur Einreichung von Strafanzeigen, wie in den Fällen von Uber und SolarWinds.
Die Einführung einer unternehmensweiten Sicherheitskultur ist in der heutigen Umgebung unerlässlich. Und weil ein Großteil des Werts eines Unternehmens in seinen Daten, Anwendungen und Diensten liegt, ist sichere Codierung ein Kernelement dieser Kultur. Gezielte Schulungen und Weiterqualifizierungen als Teil einer kulturellen Denkweise sowie der Nachweis, dass Schulungen zur Veränderung der Unternehmenskultur beigetragen haben, können Unternehmen auf den Weg zur Stärkung ihrer Sicherheitsvorkehrungen bringen.
Entwicklerorientierte Sicherheitsprogramme sind wertvoll. Der Beweis ist in der Vertrauenswert.

Eine sichere Möglichkeit, die Sicherheitslage Ihres Unternehmens zu verbessern, besteht darin, die Entwickler in bewährten Methoden für sicheres Programmieren weiterzubilden. Diese werden in einem Framework bereitgestellt, das Baselines und Benchmarks enthält, um Entwicklern die spezifischen Lernwege zu bieten, die sie benötigen. Sichere Codierung ist jedoch keine einmalige Lösung — sie muss zu einer Lebensweise werden, die in der DNA eines Unternehmens verankert ist. Entwickler müssen nicht nur nach links wechseln oder links beginnen, sondern auch links bleiben.
Es reicht nicht aus, nur Schulungen anzubieten. Unternehmen müssen sicherstellen, dass die Entwickler ihre Schulung vollständig abgeschlossen haben und die Best Practices zu Beginn des Softwareentwicklungszyklus (SDLC) als Teil ihrer täglichen Routinen befolgen. Sie müssen die Leistung der Entwickler verfolgen und ihre Fortschritte sowohl anhand interner Standards als auch anhand von Branchenstandards messen. So können Sie effektiv den ROI messen, der sich aus Investitionen in Schulungen ergibt.
Code Warriors sichern Vertrauenswert bietet Einblick in die Leistung einzelner Entwickler und aggregiert die Daten, um eine Bewertung der Gesamtleistung Ihres Unternehmens zu ermöglichen. Es zeigt die Effektivität von Weiterbildungsprogrammen und identifiziert gleichzeitig Bereiche, in denen Verbesserungsbedarf besteht. Und es trägt dazu bei, die Einhaltung der zahlreichen behördlichen Anforderungen sicherzustellen, unabhängig davon, ob sie aus der Allgemeinen Datenschutzverordnung stammen (DSGVO), der Datensicherheitsstandard der Zahlungskartenbranche (PCI DSS), das kalifornische Verbraucherschutzgesetz (CCPA) oder andere.
Unsere Untersuchungen haben gezeigt, dass sicheres Codetraining funktioniert. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndatenpunkten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert. Er zeigt, wie effektiv es ist, Sicherheitslücken zu schließen und zeigt, wie die Initiative noch effektiver gestaltet werden kann.
Schulungen verbessern die Sicherheit — wenn Entwickler sie bekommen
Jahrelang schien es in der Softwarebranche vor allem erstrebenswert zu sein, bewährte Sicherheitsmethoden zu Beginn des SDLC zu verwenden. Es wäre toll, sie eines Tages zu haben, aber heute keine Priorität mehr. Doch die ständig steigende Geschwindigkeit der Softwareentwicklung und das immer schneller werdende Tempo ausgeklügelter und zerstörerischer Cyberbedrohungen, die oft auf der Bekämpfung von Softwareschwachstellen basieren, haben sichere Codierung unverzichtbar gemacht. Die Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) stellt den Sicherheitscode in den Mittelpunkt mit seinem Von der Konstruktion her sicher Initiative, die sich zu einer International Bewegung.
Unsere Untersuchungen haben das bewiesen — der Zusammenhang zwischen einem Secure-by-Design-Ansatz und der Reduzierung von Softwareschwachstellen ist klar. Wir analysierten Daten zur Reduzierung von Sicherheitslücken von 26% der SCW-Kunden und stellten fest, dass Entwicklerschulungen zu einer Verringerung der Anzahl von Softwareschwachstellen zwischen 22 und 84% führten. Diese Bandbreite ergab sich aus Variablen wie der Größe der beteiligten Unternehmen (kleinere Unternehmen mit relativ wenigen Entwicklern erzielten eine dramatischere Bandbreite an Ergebnissen) und der Frage, ob sich eine Lerngruppe auf ein bestimmtes Problem konzentrierte. In diesem Fall wurde ein höherer Prozentsatz der Fehler behoben.
Die Ergebnisse mit großen Unternehmen waren ziemlich konsistent. Unternehmen mit 7.000 oder mehr Entwicklern können damit rechnen, dass die Sicherheitslücken aufgrund der Weiterentwicklung der Entwickler im Bereich Sicherheit um 47 bis 53% reduziert werden. So verzeichnete beispielsweise ein statistisch durchschnittliches Unternehmen mit mehr als 10.000 Entwicklern — das weder auf der Plattform Spitzenreiter noch eines mit dem höchsten Benchmark ist — einen Rückgang der Sicherheitslücken um 53%.
Natürlich erfordert das effektivste Training keinen umfassenden, für alle passenden Ansatz. Es sollte auf die Arbeitsumgebung der Entwickler und die Art der Entwicklung, die sie durchführen, zugeschnitten sein.
Unternehmen sollten damit beginnen, die grundlegenden Fähigkeiten zu entwickeln, die Entwickler benötigen, um das Schreiben von sicherem Code für sie so selbstverständlich wie das einfache Schreiben von Code zu gestalten. Weiterbildungsprogramme sollten aus praxisnahen, agilen Schulungen in realen Szenarien bestehen, die der Art ihrer Arbeit und den von ihnen verwendeten Sprachen entsprechen. Und es sollte flexibel genug sein, um die Schulungen in ihren Arbeitsplan zu integrieren.
Für Entwickler umfassen die Fähigkeiten mehr als das Schreiben von Code. Sie müssen in der Lage sein, Software zu überprüfen, die von Assistenten für künstliche Intelligenz und Dritten erstellt wurde, z. B. Open-Source-Repositorys. Entwickler haben gemacht eifriger Gebrauch von generativen KI-Modellen, und sie haben im Allgemeinen ihre Vorteile gelobt, da sie ihnen helfen, schneller mehr Code zu erstellen. Obwohl 76% der Befragten eine Umfrage von Snyk gaben an, dass KI-generierter Code sicherer ist als von Menschen erstellter Code. 56,4% gaben immer noch an, dass KI manchmal oder häufig Fehler verursacht. Und dieselbe Umfrage ergab, dass 80% der Entwickler die Anwendung von KI-Code-Sicherheitsrichtlinien überspringen, was darauf hindeutet, dass Codeprobleme im KI-Code nicht behoben werden.
Bei einem Secure-by-Design-Ansatz werden Entwickler — in Zusammenarbeit mit den Sicherheitsteams und nicht getrennt von ihnen — diese Probleme früh im SDLC angehen und Fehler identifizieren und beheben, bevor der Code in Produktion geht.
Der Trust Score misst die Leistung von Einzelpersonen und Unternehmen
Es ist auch wichtig, dass das Training fortlaufend ist. Unternehmen müssen eine Kultur einführen, bei der Sicherheit an erster Stelle steht, die überall gilt, von den obersten Unternehmensebenen bis hin zu den Unternehmensrängen. Sie sollte sich auf kontinuierliche Verbesserungen und die Anwendung der besten Sicherheitspraktiken im gesamten SDLC konzentrieren. Technologie und Cyberkriminelle hören nicht auf, sich weiterzuentwickeln, ebenso wenig wie Cybersicherheit. Für Unternehmen, die Software produzieren, sind sicherheitsgeschulte Entwickler die Grundlage.
Deshalb ist es genauso wichtig, nachzuweisen, dass sich das Training effektiv durchgesetzt hat, genauso wichtig wie das Training selbst. Trust Score bietet nicht nur Einblick in die Leistung der einzelnen Entwickler und des Unternehmens insgesamt, sondern ermöglicht es Unternehmen auch, Leistungsdaten detailliert zu analysieren, um sich auf bestimmte Sprachen, Entwicklerteams oder Softwarekategorien zu konzentrieren. Die Daten aus individuellen und aggregierten Leistungsergebnissen helfen auch dabei, Bereiche zu identifizieren, in denen das Training verbessert werden muss — zum Beispiel, wenn es nicht den gewünschten Effekt auf die tägliche Leistung der Entwickler hat.
Trust Score hat Unternehmen in die Lage versetzt, die Leistung von Entwicklern zu beurteilen und zu überprüfen, ob sie die erforderlichen Sicherheitskompetenzen erworben haben — und nutzen —, um sicherzustellen, dass sie ihre Lizenz zum Programmieren erworben haben. Es ermöglicht Unternehmen, qualifizierten Entwicklern vertrauensvoll Zugriff auf ihre sensibelsten Daten und kritischen Softwareprojekte zu gewähren und gleichzeitig denjenigen, die die Tools verwenden, diesen Zugriff zu verweigern, die noch nicht ganz bereit sind.
Nachweis einer sich wandelnden Sicherheitskultur
Cybersicherheit ist nicht mehr nur ein Sicherheitsproblem. Es ist ein Geschäftsproblem, das die Integrität des wertvollsten Kapitals vieler Unternehmen beeinträchtigt — ihrer Daten. Ein schwerwiegender Verstoß beeinträchtigt den Betrieb, den Ruf und möglicherweise die Rentabilität eines Unternehmens. Die Bedeutung der Cybersicherheit ist den Aufsichtsbehörden nicht entgangen. Sie haben immer strengere Vorschriften eingeführt und sich bereit gezeigt, Verfahren gegen CISOs und möglicherweise andere Mitglieder des oberen Managements weiterzuverfolgen, bis hin zur Einreichung von Strafanzeigen, wie in den Fällen von Uber und SolarWinds.
Die Einführung einer unternehmensweiten Sicherheitskultur ist in der heutigen Umgebung unerlässlich. Und weil ein Großteil des Werts eines Unternehmens in seinen Daten, Anwendungen und Diensten liegt, ist sichere Codierung ein Kernelement dieser Kultur. Gezielte Schulungen und Weiterqualifizierungen als Teil einer kulturellen Denkweise sowie der Nachweis, dass Schulungen zur Veränderung der Unternehmenskultur beigetragen haben, können Unternehmen auf den Weg zur Stärkung ihrer Sicherheitsvorkehrungen bringen.
Entwicklerorientierte Sicherheitsprogramme sind wertvoll. Der Beweis ist in der Vertrauenswert.

请点击下方链接下载该资源的PDF文件。
Secure Code Warrior 您的Secure Code Warrior 帮助您在整个软件开发周期中保障代码安全,并建立将网络安全置于首位的企业文化。无论您是应用安全经理、开发人员、首席信息安全官,还是其他从事安全工作的人员,我们都能协助您的企业降低不安全代码带来的风险。
查看报告预约演示Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。
马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。
马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。
Eine sichere Möglichkeit, die Sicherheitslage Ihres Unternehmens zu verbessern, besteht darin, die Entwickler in bewährten Methoden für sicheres Programmieren weiterzubilden. Diese werden in einem Framework bereitgestellt, das Baselines und Benchmarks enthält, um Entwicklern die spezifischen Lernwege zu bieten, die sie benötigen. Sichere Codierung ist jedoch keine einmalige Lösung — sie muss zu einer Lebensweise werden, die in der DNA eines Unternehmens verankert ist. Entwickler müssen nicht nur nach links wechseln oder links beginnen, sondern auch links bleiben.
Es reicht nicht aus, nur Schulungen anzubieten. Unternehmen müssen sicherstellen, dass die Entwickler ihre Schulung vollständig abgeschlossen haben und die Best Practices zu Beginn des Softwareentwicklungszyklus (SDLC) als Teil ihrer täglichen Routinen befolgen. Sie müssen die Leistung der Entwickler verfolgen und ihre Fortschritte sowohl anhand interner Standards als auch anhand von Branchenstandards messen. So können Sie effektiv den ROI messen, der sich aus Investitionen in Schulungen ergibt.
Code Warriors sichern Vertrauenswert bietet Einblick in die Leistung einzelner Entwickler und aggregiert die Daten, um eine Bewertung der Gesamtleistung Ihres Unternehmens zu ermöglichen. Es zeigt die Effektivität von Weiterbildungsprogrammen und identifiziert gleichzeitig Bereiche, in denen Verbesserungsbedarf besteht. Und es trägt dazu bei, die Einhaltung der zahlreichen behördlichen Anforderungen sicherzustellen, unabhängig davon, ob sie aus der Allgemeinen Datenschutzverordnung stammen (DSGVO), der Datensicherheitsstandard der Zahlungskartenbranche (PCI DSS), das kalifornische Verbraucherschutzgesetz (CCPA) oder andere.
Unsere Untersuchungen haben gezeigt, dass sicheres Codetraining funktioniert. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndatenpunkten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert. Er zeigt, wie effektiv es ist, Sicherheitslücken zu schließen und zeigt, wie die Initiative noch effektiver gestaltet werden kann.
Schulungen verbessern die Sicherheit — wenn Entwickler sie bekommen
Jahrelang schien es in der Softwarebranche vor allem erstrebenswert zu sein, bewährte Sicherheitsmethoden zu Beginn des SDLC zu verwenden. Es wäre toll, sie eines Tages zu haben, aber heute keine Priorität mehr. Doch die ständig steigende Geschwindigkeit der Softwareentwicklung und das immer schneller werdende Tempo ausgeklügelter und zerstörerischer Cyberbedrohungen, die oft auf der Bekämpfung von Softwareschwachstellen basieren, haben sichere Codierung unverzichtbar gemacht. Die Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) stellt den Sicherheitscode in den Mittelpunkt mit seinem Von der Konstruktion her sicher Initiative, die sich zu einer International Bewegung.
Unsere Untersuchungen haben das bewiesen — der Zusammenhang zwischen einem Secure-by-Design-Ansatz und der Reduzierung von Softwareschwachstellen ist klar. Wir analysierten Daten zur Reduzierung von Sicherheitslücken von 26% der SCW-Kunden und stellten fest, dass Entwicklerschulungen zu einer Verringerung der Anzahl von Softwareschwachstellen zwischen 22 und 84% führten. Diese Bandbreite ergab sich aus Variablen wie der Größe der beteiligten Unternehmen (kleinere Unternehmen mit relativ wenigen Entwicklern erzielten eine dramatischere Bandbreite an Ergebnissen) und der Frage, ob sich eine Lerngruppe auf ein bestimmtes Problem konzentrierte. In diesem Fall wurde ein höherer Prozentsatz der Fehler behoben.
Die Ergebnisse mit großen Unternehmen waren ziemlich konsistent. Unternehmen mit 7.000 oder mehr Entwicklern können damit rechnen, dass die Sicherheitslücken aufgrund der Weiterentwicklung der Entwickler im Bereich Sicherheit um 47 bis 53% reduziert werden. So verzeichnete beispielsweise ein statistisch durchschnittliches Unternehmen mit mehr als 10.000 Entwicklern — das weder auf der Plattform Spitzenreiter noch eines mit dem höchsten Benchmark ist — einen Rückgang der Sicherheitslücken um 53%.
Natürlich erfordert das effektivste Training keinen umfassenden, für alle passenden Ansatz. Es sollte auf die Arbeitsumgebung der Entwickler und die Art der Entwicklung, die sie durchführen, zugeschnitten sein.
Unternehmen sollten damit beginnen, die grundlegenden Fähigkeiten zu entwickeln, die Entwickler benötigen, um das Schreiben von sicherem Code für sie so selbstverständlich wie das einfache Schreiben von Code zu gestalten. Weiterbildungsprogramme sollten aus praxisnahen, agilen Schulungen in realen Szenarien bestehen, die der Art ihrer Arbeit und den von ihnen verwendeten Sprachen entsprechen. Und es sollte flexibel genug sein, um die Schulungen in ihren Arbeitsplan zu integrieren.
Für Entwickler umfassen die Fähigkeiten mehr als das Schreiben von Code. Sie müssen in der Lage sein, Software zu überprüfen, die von Assistenten für künstliche Intelligenz und Dritten erstellt wurde, z. B. Open-Source-Repositorys. Entwickler haben gemacht eifriger Gebrauch von generativen KI-Modellen, und sie haben im Allgemeinen ihre Vorteile gelobt, da sie ihnen helfen, schneller mehr Code zu erstellen. Obwohl 76% der Befragten eine Umfrage von Snyk gaben an, dass KI-generierter Code sicherer ist als von Menschen erstellter Code. 56,4% gaben immer noch an, dass KI manchmal oder häufig Fehler verursacht. Und dieselbe Umfrage ergab, dass 80% der Entwickler die Anwendung von KI-Code-Sicherheitsrichtlinien überspringen, was darauf hindeutet, dass Codeprobleme im KI-Code nicht behoben werden.
Bei einem Secure-by-Design-Ansatz werden Entwickler — in Zusammenarbeit mit den Sicherheitsteams und nicht getrennt von ihnen — diese Probleme früh im SDLC angehen und Fehler identifizieren und beheben, bevor der Code in Produktion geht.
Der Trust Score misst die Leistung von Einzelpersonen und Unternehmen
Es ist auch wichtig, dass das Training fortlaufend ist. Unternehmen müssen eine Kultur einführen, bei der Sicherheit an erster Stelle steht, die überall gilt, von den obersten Unternehmensebenen bis hin zu den Unternehmensrängen. Sie sollte sich auf kontinuierliche Verbesserungen und die Anwendung der besten Sicherheitspraktiken im gesamten SDLC konzentrieren. Technologie und Cyberkriminelle hören nicht auf, sich weiterzuentwickeln, ebenso wenig wie Cybersicherheit. Für Unternehmen, die Software produzieren, sind sicherheitsgeschulte Entwickler die Grundlage.
Deshalb ist es genauso wichtig, nachzuweisen, dass sich das Training effektiv durchgesetzt hat, genauso wichtig wie das Training selbst. Trust Score bietet nicht nur Einblick in die Leistung der einzelnen Entwickler und des Unternehmens insgesamt, sondern ermöglicht es Unternehmen auch, Leistungsdaten detailliert zu analysieren, um sich auf bestimmte Sprachen, Entwicklerteams oder Softwarekategorien zu konzentrieren. Die Daten aus individuellen und aggregierten Leistungsergebnissen helfen auch dabei, Bereiche zu identifizieren, in denen das Training verbessert werden muss — zum Beispiel, wenn es nicht den gewünschten Effekt auf die tägliche Leistung der Entwickler hat.
Trust Score hat Unternehmen in die Lage versetzt, die Leistung von Entwicklern zu beurteilen und zu überprüfen, ob sie die erforderlichen Sicherheitskompetenzen erworben haben — und nutzen —, um sicherzustellen, dass sie ihre Lizenz zum Programmieren erworben haben. Es ermöglicht Unternehmen, qualifizierten Entwicklern vertrauensvoll Zugriff auf ihre sensibelsten Daten und kritischen Softwareprojekte zu gewähren und gleichzeitig denjenigen, die die Tools verwenden, diesen Zugriff zu verweigern, die noch nicht ganz bereit sind.
Nachweis einer sich wandelnden Sicherheitskultur
Cybersicherheit ist nicht mehr nur ein Sicherheitsproblem. Es ist ein Geschäftsproblem, das die Integrität des wertvollsten Kapitals vieler Unternehmen beeinträchtigt — ihrer Daten. Ein schwerwiegender Verstoß beeinträchtigt den Betrieb, den Ruf und möglicherweise die Rentabilität eines Unternehmens. Die Bedeutung der Cybersicherheit ist den Aufsichtsbehörden nicht entgangen. Sie haben immer strengere Vorschriften eingeführt und sich bereit gezeigt, Verfahren gegen CISOs und möglicherweise andere Mitglieder des oberen Managements weiterzuverfolgen, bis hin zur Einreichung von Strafanzeigen, wie in den Fällen von Uber und SolarWinds.
Die Einführung einer unternehmensweiten Sicherheitskultur ist in der heutigen Umgebung unerlässlich. Und weil ein Großteil des Werts eines Unternehmens in seinen Daten, Anwendungen und Diensten liegt, ist sichere Codierung ein Kernelement dieser Kultur. Gezielte Schulungen und Weiterqualifizierungen als Teil einer kulturellen Denkweise sowie der Nachweis, dass Schulungen zur Veränderung der Unternehmenskultur beigetragen haben, können Unternehmen auf den Weg zur Stärkung ihrer Sicherheitsvorkehrungen bringen.
Entwicklerorientierte Sicherheitsprogramme sind wertvoll. Der Beweis ist in der Vertrauenswert.
目录
Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

Secure Code Warrior 您的Secure Code Warrior 帮助您在整个软件开发周期中保障代码安全,并建立将网络安全置于首位的企业文化。无论您是应用安全经理、开发人员、首席信息安全官,还是其他从事安全工作的人员,我们都能协助您的企业降低不安全代码带来的风险。
预约演示下载



%20(1).avif)
.avif)
