SCW图标
英雄背景无分隔线
博客

Realinear su organización en torno a una codificación segura: barreras, preocupaciones y soluciones activas

Secure Code Warrior
出版日期 :2021 年 5 月 20 日
最后更新于 2026年3月6日

En nuestro mundo hiperconectado, casi todas las organizaciones comparten un talón de Aquiles común. Una sola vulnerabilidad, tan solo un fragmento explotable de su código, puede provocar el robo de los datos de los clientes, dañar la reputación y provocar importantes pérdidas financieras. La alineación organizacional en torno a la codificación segura nunca ha sido tan imperiosa, pero lograrlo es más fácil decirlo que hacerlo. Por eso, en 2020, Secure Code Warrior contrató a Evans Data Corp. para llevar a cabo una investigación* primaria sobre las actitudes de los desarrolladores y gerentes hacia la codificación segura, las prácticas de código seguro y las operaciones de seguridad.

En este entorno en el que la ciberseguridad es primordial, los KPI tradicionales para el éxito de los proyectos se están redefiniendo, pero no con la suficiente rapidez.

Cuando preguntamos a los desarrolladores y gerentes sobre las prioridades más críticas en el proceso de desarrollo de software:

  • 应用程序标称性能为76%
  • 62%的人选择了特性和功能
  • 以及略多于50%的已选安全代码

Hoy, como podemos ver, la seguridad no es una prioridad crítica.

Sin embargo, de cara al futuro, el panorama cambia drásticamente. Cuando se les pregunta acerca de las prioridades futuras más importantes para medir el éxito de los proyectos, el 79% de los desarrolladores coincide en que la codificación segura será cada vez más crítica. De hecho, los desarrolladores ven la seguridad como el KPI cuya importancia aumentará más.

Sin embargo, a pesar de que la conciencia sobre la codificación segura está aumentando, existen preocupaciones en torno a su adopción. Tanto para los desarrolladores como para los administradores, hacer frente a las vulnerabilidades y hacerse responsables del código es suficiente para mantenerlos despiertos por la noche. Nuestra investigación* mostró que ambos grupos comparten el mismo conjunto básico de preocupaciones, lo que apunta a la necesidad de una mejor formación en prácticas de codificación seguras.

Preocupaciones y barreras en torno a las prácticas de codificación seguras

开发人员最关心的问题是“避免引入会复现先前漏洞的代码”。鉴于开发人员的工作质量取决于代码质量,这种担忧不足为奇。没有开发人员愿意成为不安全代码或需要修改且拖慢团队效率的代码来源。

La segunda preocupación más importante para los desarrolladores es lidiar con los errores introducidos por los compañeros de trabajo. El cumplimiento de los plazos y la responsabilidad por el código también ocupan un lugar destacado en la lista, al igual que el hecho de que aprender a usar código seguro sea todo un desafío, lo que refleja la insatisfacción de los desarrolladores con los enfoques de formación actuales.

Los gerentes, por otro lado, tienen una visión más vertical. Su principal preocupación es ser responsables del código incorrecto o del código que reproduce vulnerabilidades anteriores. Después de todo, si su equipo produce un código pésimo, la responsabilidad recae en el gerente.

El hecho de que el proceso de aprendizaje sea desafiante ocupa el tercer lugar: este no es el único obstáculo para las prácticas de codificación seguras.

El 45% identificó la falta de comunicación entre las partes interesadas y la dirección como un obstáculo importante. El 42% lamenta la falta de habilidades de codificación seguras entre los nuevos empleados. Al mismo tiempo, el 40% señaló que el tiempo y los recursos de capacitación eran inadecuados.

Los enfoques actuales de capacitación en código seguro no funcionan, y los gerentes se dan cuenta de que se necesita un nuevo enfoque.

¿Quién es responsable de las prácticas de código seguro?

谁对安全代码的实践负责

Por su propia naturaleza, la práctica de la codificación segura significa considerar la seguridad mucho antes en el SDLC. Significa incorporar activamente la seguridad en el software tal como está escrito, desde el principio, en lugar de dejar esto para más adelante. En otras palabras, «girar a la izquierda». Este «cambio a la izquierda» es la esencia de una práctica de codificación segura. Y significa que, en última instancia, todos los miembros de una organización deben ser responsables de la seguridad del código. Pero ahora mismo, solo el 15% de los desarrolladores está de acuerdo.

Sin embargo, aunque la mayoría de los desarrolladores siguen viendo la seguridad como un problema ajeno, un grupo pequeño pero creciente no solo adopta activamente la codificación segura, sino que la defiende dentro de su organización. El 29% de los desarrolladores encuestados está de acuerdo en que existen personas a las que acudir en su lugar de trabajo. El problema es que estos defensores del código seguro todavía están muy escasos.

Creando más campeones de la seguridad

Los gerentes de desarrollo son conscientes de la necesidad de identificar y crear nuevos campeones de la seguridad y aumentar las habilidades de codificación segura de los desarrolladores en general.

Muchos gerentes también valoran las habilidades de codificación segura cuando contratan a nuevos desarrolladores y valoran la experiencia de codificación segura entre los desarrolladores que ya forman parte de sus equipos.

El 83% de los gerentes encuestados dicen que piden a los desarrolladores que aprendan o adopten prácticas de codificación seguras. Aproximadamente las tres cuartas partes de los directivos encuestados afirman que ofrecen incentivos a los desarrolladores para que se dediquen a la formación sobre código seguro. Estos incentivos van desde el reconocimiento formal hasta el aumento de las responsabilidades y el aumento de los salarios.

Está claro que los gerentes de desarrollo tienen una influencia fundamental en la adopción de prácticas de codificación seguras a nivel organizacional, y son fundamentales para detectar a los campeones de la seguridad.

Pero cuando se trata de crear más de estos campeones, ¿qué motiva a los desarrolladores a aprender a programar de forma segura? Nuestra investigación muestra que lo ven como un medio para aumentar su productividad y eficiencia.

Entonces, ¿por qué los desarrolladores no presionan para que la formación en código sea más segura? ¿Qué se interpone en su camino para alinearse con una necesidad organizacional cada vez mayor?

Soluciones para empezar a abordar la realineación

Los desarrolladores no quieren quedarse sentados escuchando a los profesores, quieren hacerse con las cosas y probarlas por sí mismos. Quieren centrarse en las aplicaciones prácticas, algo de lo que carecen en gran medida los programas de formación actuales. Cuando se les pidió que identificaran cómo podría mejorar la formación impartida por la empresa, el 30% de los encuestados respondió que preferiría que la formación se centrara en las aplicaciones prácticas, especialmente en escenarios laborales auténticos.

Las prácticas de formación actuales no lo consiguen. Se necesita un nuevo enfoque y, como defensores del cambio, Secure Code Warrior adopta un enfoque dirigido por personas para ayudar a las organizaciones a reorientarse en torno a la codificación segura. Nuestra ciberseguridad Cursos ofrecen itinerarios de aprendizaje guiados que incluyen desafíos de codificación prácticos y «gamificados» que imitan a los que se enfrentan los desarrolladores en el mundo real.

Esta formación es específica para cada idioma: marco, a diferencia de la formación genérica, que a menudo entra por un oído y sale por el otro.

Cuando se trata de realinear la cultura, Torneos se puede usar para medir las habilidades de seguridad de los programadores, establecer una línea de base para el desarrollo futuro de habilidades y detectar a los posibles campeones de seguridad dentro de su equipo de desarrollo.

Si desea obtener más información sobre la formación en código seguro que alinea las necesidades de los administradores, los desarrolladores y la organización hacia un futuro de codificación segura, reserve una demostración ahora.



*Pasar de la reacción a la prevención: la cara cambiante de la seguridad de las aplicaciones. Secure Code Warrior y Evans Data Corp. 2020


查看资源
查看资源

En nuestro mundo hiperconectado, casi todas las organizaciones comparten un talón de Aquiles común. Una sola vulnerabilidad, tan solo un fragmento explotable de su código, puede provocar el robo de los datos de los clientes, dañar la reputación y provocar importantes pérdidas financieras. La alineación organizacional en torno a la codificación segura nunca ha sido tan imperiosa, pero lograrlo es más fácil decirlo que hacerlo.

感兴趣了解更多吗?

Secure Code Warrior ,使安全编码成为开发人员提高技能的积极和参与的经验。我们引导每个编码者沿着他们自己喜欢的学习途径前进,从而使具有安全技能的开发人员成为我们互联世界的日常超级英雄。

了解更多

Secure Code Warrior 您的组织在软件开发全生命周期中保护代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全管理员、开发人员、首席信息安全官,还是任何与安全相关的工作人员,我们都能助力您的组织降低不安全代码带来的风险。

预约演示
分享到:
领英品牌社交x 标志
作者
Secure Code Warrior
2021年5月20日发布

Secure Code Warrior ,使安全编码成为开发人员提高技能的积极和参与的经验。我们引导每个编码者沿着他们自己喜欢的学习途径前进,从而使具有安全技能的开发人员成为我们互联世界的日常超级英雄。

本文由Secure Code Warrior的行业专家团队致力于让开发人员从一开始就具备构建安全软件的知识和技能。凭借在安全编码实践、行业趋势和现实世界见解方面的深厚专业知识。

分享到:
领英品牌社交x 标志

En nuestro mundo hiperconectado, casi todas las organizaciones comparten un talón de Aquiles común. Una sola vulnerabilidad, tan solo un fragmento explotable de su código, puede provocar el robo de los datos de los clientes, dañar la reputación y provocar importantes pérdidas financieras. La alineación organizacional en torno a la codificación segura nunca ha sido tan imperiosa, pero lograrlo es más fácil decirlo que hacerlo. Por eso, en 2020, Secure Code Warrior contrató a Evans Data Corp. para llevar a cabo una investigación* primaria sobre las actitudes de los desarrolladores y gerentes hacia la codificación segura, las prácticas de código seguro y las operaciones de seguridad.

En este entorno en el que la ciberseguridad es primordial, los KPI tradicionales para el éxito de los proyectos se están redefiniendo, pero no con la suficiente rapidez.

Cuando preguntamos a los desarrolladores y gerentes sobre las prioridades más críticas en el proceso de desarrollo de software:

  • 应用程序标称性能为76%
  • 62%的人选择了特性和功能
  • 以及略多于50%的已选安全代码

Hoy, como podemos ver, la seguridad no es una prioridad crítica.

Sin embargo, de cara al futuro, el panorama cambia drásticamente. Cuando se les pregunta acerca de las prioridades futuras más importantes para medir el éxito de los proyectos, el 79% de los desarrolladores coincide en que la codificación segura será cada vez más crítica. De hecho, los desarrolladores ven la seguridad como el KPI cuya importancia aumentará más.

Sin embargo, a pesar de que la conciencia sobre la codificación segura está aumentando, existen preocupaciones en torno a su adopción. Tanto para los desarrolladores como para los administradores, hacer frente a las vulnerabilidades y hacerse responsables del código es suficiente para mantenerlos despiertos por la noche. Nuestra investigación* mostró que ambos grupos comparten el mismo conjunto básico de preocupaciones, lo que apunta a la necesidad de una mejor formación en prácticas de codificación seguras.

Preocupaciones y barreras en torno a las prácticas de codificación seguras

开发人员最关心的问题是“避免引入会复现先前漏洞的代码”。鉴于开发人员的工作质量取决于代码质量,这种担忧不足为奇。没有开发人员愿意成为不安全代码或需要修改且拖慢团队效率的代码来源。

La segunda preocupación más importante para los desarrolladores es lidiar con los errores introducidos por los compañeros de trabajo. El cumplimiento de los plazos y la responsabilidad por el código también ocupan un lugar destacado en la lista, al igual que el hecho de que aprender a usar código seguro sea todo un desafío, lo que refleja la insatisfacción de los desarrolladores con los enfoques de formación actuales.

Los gerentes, por otro lado, tienen una visión más vertical. Su principal preocupación es ser responsables del código incorrecto o del código que reproduce vulnerabilidades anteriores. Después de todo, si su equipo produce un código pésimo, la responsabilidad recae en el gerente.

El hecho de que el proceso de aprendizaje sea desafiante ocupa el tercer lugar: este no es el único obstáculo para las prácticas de codificación seguras.

El 45% identificó la falta de comunicación entre las partes interesadas y la dirección como un obstáculo importante. El 42% lamenta la falta de habilidades de codificación seguras entre los nuevos empleados. Al mismo tiempo, el 40% señaló que el tiempo y los recursos de capacitación eran inadecuados.

Los enfoques actuales de capacitación en código seguro no funcionan, y los gerentes se dan cuenta de que se necesita un nuevo enfoque.

¿Quién es responsable de las prácticas de código seguro?

谁对安全代码的实践负责

Por su propia naturaleza, la práctica de la codificación segura significa considerar la seguridad mucho antes en el SDLC. Significa incorporar activamente la seguridad en el software tal como está escrito, desde el principio, en lugar de dejar esto para más adelante. En otras palabras, «girar a la izquierda». Este «cambio a la izquierda» es la esencia de una práctica de codificación segura. Y significa que, en última instancia, todos los miembros de una organización deben ser responsables de la seguridad del código. Pero ahora mismo, solo el 15% de los desarrolladores está de acuerdo.

Sin embargo, aunque la mayoría de los desarrolladores siguen viendo la seguridad como un problema ajeno, un grupo pequeño pero creciente no solo adopta activamente la codificación segura, sino que la defiende dentro de su organización. El 29% de los desarrolladores encuestados está de acuerdo en que existen personas a las que acudir en su lugar de trabajo. El problema es que estos defensores del código seguro todavía están muy escasos.

Creando más campeones de la seguridad

Los gerentes de desarrollo son conscientes de la necesidad de identificar y crear nuevos campeones de la seguridad y aumentar las habilidades de codificación segura de los desarrolladores en general.

Muchos gerentes también valoran las habilidades de codificación segura cuando contratan a nuevos desarrolladores y valoran la experiencia de codificación segura entre los desarrolladores que ya forman parte de sus equipos.

El 83% de los gerentes encuestados dicen que piden a los desarrolladores que aprendan o adopten prácticas de codificación seguras. Aproximadamente las tres cuartas partes de los directivos encuestados afirman que ofrecen incentivos a los desarrolladores para que se dediquen a la formación sobre código seguro. Estos incentivos van desde el reconocimiento formal hasta el aumento de las responsabilidades y el aumento de los salarios.

Está claro que los gerentes de desarrollo tienen una influencia fundamental en la adopción de prácticas de codificación seguras a nivel organizacional, y son fundamentales para detectar a los campeones de la seguridad.

Pero cuando se trata de crear más de estos campeones, ¿qué motiva a los desarrolladores a aprender a programar de forma segura? Nuestra investigación muestra que lo ven como un medio para aumentar su productividad y eficiencia.

Entonces, ¿por qué los desarrolladores no presionan para que la formación en código sea más segura? ¿Qué se interpone en su camino para alinearse con una necesidad organizacional cada vez mayor?

Soluciones para empezar a abordar la realineación

Los desarrolladores no quieren quedarse sentados escuchando a los profesores, quieren hacerse con las cosas y probarlas por sí mismos. Quieren centrarse en las aplicaciones prácticas, algo de lo que carecen en gran medida los programas de formación actuales. Cuando se les pidió que identificaran cómo podría mejorar la formación impartida por la empresa, el 30% de los encuestados respondió que preferiría que la formación se centrara en las aplicaciones prácticas, especialmente en escenarios laborales auténticos.

Las prácticas de formación actuales no lo consiguen. Se necesita un nuevo enfoque y, como defensores del cambio, Secure Code Warrior adopta un enfoque dirigido por personas para ayudar a las organizaciones a reorientarse en torno a la codificación segura. Nuestra ciberseguridad Cursos ofrecen itinerarios de aprendizaje guiados que incluyen desafíos de codificación prácticos y «gamificados» que imitan a los que se enfrentan los desarrolladores en el mundo real.

Esta formación es específica para cada idioma: marco, a diferencia de la formación genérica, que a menudo entra por un oído y sale por el otro.

Cuando se trata de realinear la cultura, Torneos se puede usar para medir las habilidades de seguridad de los programadores, establecer una línea de base para el desarrollo futuro de habilidades y detectar a los posibles campeones de seguridad dentro de su equipo de desarrollo.

Si desea obtener más información sobre la formación en código seguro que alinea las necesidades de los administradores, los desarrolladores y la organización hacia un futuro de codificación segura, reserve una demostración ahora.



*Pasar de la reacción a la prevención: la cara cambiante de la seguridad de las aplicaciones. Secure Code Warrior y Evans Data Corp. 2020


查看资源
查看资源

请填写以下表格以下载报告

我们希望获得您的许可,以便向您发送有关我们产品或安全编码相关主题的信息。我们将始终以最高标准谨慎处理您的个人数据,绝不会出于营销目的将其出售给其他公司。

发送
scw 成功图标
SCW 错误图标
要提交表单,请启用「分析」cookie。完成后请随时将其重新禁用。

En nuestro mundo hiperconectado, casi todas las organizaciones comparten un talón de Aquiles común. Una sola vulnerabilidad, tan solo un fragmento explotable de su código, puede provocar el robo de los datos de los clientes, dañar la reputación y provocar importantes pérdidas financieras. La alineación organizacional en torno a la codificación segura nunca ha sido tan imperiosa, pero lograrlo es más fácil decirlo que hacerlo. Por eso, en 2020, Secure Code Warrior contrató a Evans Data Corp. para llevar a cabo una investigación* primaria sobre las actitudes de los desarrolladores y gerentes hacia la codificación segura, las prácticas de código seguro y las operaciones de seguridad.

En este entorno en el que la ciberseguridad es primordial, los KPI tradicionales para el éxito de los proyectos se están redefiniendo, pero no con la suficiente rapidez.

Cuando preguntamos a los desarrolladores y gerentes sobre las prioridades más críticas en el proceso de desarrollo de software:

  • 应用程序标称性能为76%
  • 62%的人选择了特性和功能
  • 以及略多于50%的已选安全代码

Hoy, como podemos ver, la seguridad no es una prioridad crítica.

Sin embargo, de cara al futuro, el panorama cambia drásticamente. Cuando se les pregunta acerca de las prioridades futuras más importantes para medir el éxito de los proyectos, el 79% de los desarrolladores coincide en que la codificación segura será cada vez más crítica. De hecho, los desarrolladores ven la seguridad como el KPI cuya importancia aumentará más.

Sin embargo, a pesar de que la conciencia sobre la codificación segura está aumentando, existen preocupaciones en torno a su adopción. Tanto para los desarrolladores como para los administradores, hacer frente a las vulnerabilidades y hacerse responsables del código es suficiente para mantenerlos despiertos por la noche. Nuestra investigación* mostró que ambos grupos comparten el mismo conjunto básico de preocupaciones, lo que apunta a la necesidad de una mejor formación en prácticas de codificación seguras.

Preocupaciones y barreras en torno a las prácticas de codificación seguras

开发人员最关心的问题是“避免引入会复现先前漏洞的代码”。鉴于开发人员的工作质量取决于代码质量,这种担忧不足为奇。没有开发人员愿意成为不安全代码或需要修改且拖慢团队效率的代码来源。

La segunda preocupación más importante para los desarrolladores es lidiar con los errores introducidos por los compañeros de trabajo. El cumplimiento de los plazos y la responsabilidad por el código también ocupan un lugar destacado en la lista, al igual que el hecho de que aprender a usar código seguro sea todo un desafío, lo que refleja la insatisfacción de los desarrolladores con los enfoques de formación actuales.

Los gerentes, por otro lado, tienen una visión más vertical. Su principal preocupación es ser responsables del código incorrecto o del código que reproduce vulnerabilidades anteriores. Después de todo, si su equipo produce un código pésimo, la responsabilidad recae en el gerente.

El hecho de que el proceso de aprendizaje sea desafiante ocupa el tercer lugar: este no es el único obstáculo para las prácticas de codificación seguras.

El 45% identificó la falta de comunicación entre las partes interesadas y la dirección como un obstáculo importante. El 42% lamenta la falta de habilidades de codificación seguras entre los nuevos empleados. Al mismo tiempo, el 40% señaló que el tiempo y los recursos de capacitación eran inadecuados.

Los enfoques actuales de capacitación en código seguro no funcionan, y los gerentes se dan cuenta de que se necesita un nuevo enfoque.

¿Quién es responsable de las prácticas de código seguro?

谁对安全代码的实践负责

Por su propia naturaleza, la práctica de la codificación segura significa considerar la seguridad mucho antes en el SDLC. Significa incorporar activamente la seguridad en el software tal como está escrito, desde el principio, en lugar de dejar esto para más adelante. En otras palabras, «girar a la izquierda». Este «cambio a la izquierda» es la esencia de una práctica de codificación segura. Y significa que, en última instancia, todos los miembros de una organización deben ser responsables de la seguridad del código. Pero ahora mismo, solo el 15% de los desarrolladores está de acuerdo.

Sin embargo, aunque la mayoría de los desarrolladores siguen viendo la seguridad como un problema ajeno, un grupo pequeño pero creciente no solo adopta activamente la codificación segura, sino que la defiende dentro de su organización. El 29% de los desarrolladores encuestados está de acuerdo en que existen personas a las que acudir en su lugar de trabajo. El problema es que estos defensores del código seguro todavía están muy escasos.

Creando más campeones de la seguridad

Los gerentes de desarrollo son conscientes de la necesidad de identificar y crear nuevos campeones de la seguridad y aumentar las habilidades de codificación segura de los desarrolladores en general.

Muchos gerentes también valoran las habilidades de codificación segura cuando contratan a nuevos desarrolladores y valoran la experiencia de codificación segura entre los desarrolladores que ya forman parte de sus equipos.

El 83% de los gerentes encuestados dicen que piden a los desarrolladores que aprendan o adopten prácticas de codificación seguras. Aproximadamente las tres cuartas partes de los directivos encuestados afirman que ofrecen incentivos a los desarrolladores para que se dediquen a la formación sobre código seguro. Estos incentivos van desde el reconocimiento formal hasta el aumento de las responsabilidades y el aumento de los salarios.

Está claro que los gerentes de desarrollo tienen una influencia fundamental en la adopción de prácticas de codificación seguras a nivel organizacional, y son fundamentales para detectar a los campeones de la seguridad.

Pero cuando se trata de crear más de estos campeones, ¿qué motiva a los desarrolladores a aprender a programar de forma segura? Nuestra investigación muestra que lo ven como un medio para aumentar su productividad y eficiencia.

Entonces, ¿por qué los desarrolladores no presionan para que la formación en código sea más segura? ¿Qué se interpone en su camino para alinearse con una necesidad organizacional cada vez mayor?

Soluciones para empezar a abordar la realineación

Los desarrolladores no quieren quedarse sentados escuchando a los profesores, quieren hacerse con las cosas y probarlas por sí mismos. Quieren centrarse en las aplicaciones prácticas, algo de lo que carecen en gran medida los programas de formación actuales. Cuando se les pidió que identificaran cómo podría mejorar la formación impartida por la empresa, el 30% de los encuestados respondió que preferiría que la formación se centrara en las aplicaciones prácticas, especialmente en escenarios laborales auténticos.

Las prácticas de formación actuales no lo consiguen. Se necesita un nuevo enfoque y, como defensores del cambio, Secure Code Warrior adopta un enfoque dirigido por personas para ayudar a las organizaciones a reorientarse en torno a la codificación segura. Nuestra ciberseguridad Cursos ofrecen itinerarios de aprendizaje guiados que incluyen desafíos de codificación prácticos y «gamificados» que imitan a los que se enfrentan los desarrolladores en el mundo real.

Esta formación es específica para cada idioma: marco, a diferencia de la formación genérica, que a menudo entra por un oído y sale por el otro.

Cuando se trata de realinear la cultura, Torneos se puede usar para medir las habilidades de seguridad de los programadores, establecer una línea de base para el desarrollo futuro de habilidades y detectar a los posibles campeones de seguridad dentro de su equipo de desarrollo.

Si desea obtener más información sobre la formación en código seguro que alinea las necesidades de los administradores, los desarrolladores y la organización hacia un futuro de codificación segura, reserve una demostración ahora.



*Pasar de la reacción a la prevención: la cara cambiante de la seguridad de las aplicaciones. Secure Code Warrior y Evans Data Corp. 2020


观看网络研讨会
开始
了解更多

点击下方链接,下载此资源的PDF文件。

Secure Code Warrior 您的组织在软件开发全生命周期中保护代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全管理员、开发人员、首席信息安全官,还是任何与安全相关的工作人员,我们都能助力您的组织降低不安全代码带来的风险。

查看报告预约演示
查看资源
分享到:
领英品牌社交x 标志
感兴趣了解更多吗?

分享到:
领英品牌社交x 标志
作者
Secure Code Warrior
2021年5月20日发布

Secure Code Warrior ,使安全编码成为开发人员提高技能的积极和参与的经验。我们引导每个编码者沿着他们自己喜欢的学习途径前进,从而使具有安全技能的开发人员成为我们互联世界的日常超级英雄。

本文由Secure Code Warrior的行业专家团队致力于让开发人员从一开始就具备构建安全软件的知识和技能。凭借在安全编码实践、行业趋势和现实世界见解方面的深厚专业知识。

分享到:
领英品牌社交x 标志

En nuestro mundo hiperconectado, casi todas las organizaciones comparten un talón de Aquiles común. Una sola vulnerabilidad, tan solo un fragmento explotable de su código, puede provocar el robo de los datos de los clientes, dañar la reputación y provocar importantes pérdidas financieras. La alineación organizacional en torno a la codificación segura nunca ha sido tan imperiosa, pero lograrlo es más fácil decirlo que hacerlo. Por eso, en 2020, Secure Code Warrior contrató a Evans Data Corp. para llevar a cabo una investigación* primaria sobre las actitudes de los desarrolladores y gerentes hacia la codificación segura, las prácticas de código seguro y las operaciones de seguridad.

En este entorno en el que la ciberseguridad es primordial, los KPI tradicionales para el éxito de los proyectos se están redefiniendo, pero no con la suficiente rapidez.

Cuando preguntamos a los desarrolladores y gerentes sobre las prioridades más críticas en el proceso de desarrollo de software:

  • 应用程序标称性能为76%
  • 62%的人选择了特性和功能
  • 以及略多于50%的已选安全代码

Hoy, como podemos ver, la seguridad no es una prioridad crítica.

Sin embargo, de cara al futuro, el panorama cambia drásticamente. Cuando se les pregunta acerca de las prioridades futuras más importantes para medir el éxito de los proyectos, el 79% de los desarrolladores coincide en que la codificación segura será cada vez más crítica. De hecho, los desarrolladores ven la seguridad como el KPI cuya importancia aumentará más.

Sin embargo, a pesar de que la conciencia sobre la codificación segura está aumentando, existen preocupaciones en torno a su adopción. Tanto para los desarrolladores como para los administradores, hacer frente a las vulnerabilidades y hacerse responsables del código es suficiente para mantenerlos despiertos por la noche. Nuestra investigación* mostró que ambos grupos comparten el mismo conjunto básico de preocupaciones, lo que apunta a la necesidad de una mejor formación en prácticas de codificación seguras.

Preocupaciones y barreras en torno a las prácticas de codificación seguras

开发人员最关心的问题是“避免引入会复现先前漏洞的代码”。鉴于开发人员的工作质量取决于代码质量,这种担忧不足为奇。没有开发人员愿意成为不安全代码或需要修改且拖慢团队效率的代码来源。

La segunda preocupación más importante para los desarrolladores es lidiar con los errores introducidos por los compañeros de trabajo. El cumplimiento de los plazos y la responsabilidad por el código también ocupan un lugar destacado en la lista, al igual que el hecho de que aprender a usar código seguro sea todo un desafío, lo que refleja la insatisfacción de los desarrolladores con los enfoques de formación actuales.

Los gerentes, por otro lado, tienen una visión más vertical. Su principal preocupación es ser responsables del código incorrecto o del código que reproduce vulnerabilidades anteriores. Después de todo, si su equipo produce un código pésimo, la responsabilidad recae en el gerente.

El hecho de que el proceso de aprendizaje sea desafiante ocupa el tercer lugar: este no es el único obstáculo para las prácticas de codificación seguras.

El 45% identificó la falta de comunicación entre las partes interesadas y la dirección como un obstáculo importante. El 42% lamenta la falta de habilidades de codificación seguras entre los nuevos empleados. Al mismo tiempo, el 40% señaló que el tiempo y los recursos de capacitación eran inadecuados.

Los enfoques actuales de capacitación en código seguro no funcionan, y los gerentes se dan cuenta de que se necesita un nuevo enfoque.

¿Quién es responsable de las prácticas de código seguro?

谁对安全代码的实践负责

Por su propia naturaleza, la práctica de la codificación segura significa considerar la seguridad mucho antes en el SDLC. Significa incorporar activamente la seguridad en el software tal como está escrito, desde el principio, en lugar de dejar esto para más adelante. En otras palabras, «girar a la izquierda». Este «cambio a la izquierda» es la esencia de una práctica de codificación segura. Y significa que, en última instancia, todos los miembros de una organización deben ser responsables de la seguridad del código. Pero ahora mismo, solo el 15% de los desarrolladores está de acuerdo.

Sin embargo, aunque la mayoría de los desarrolladores siguen viendo la seguridad como un problema ajeno, un grupo pequeño pero creciente no solo adopta activamente la codificación segura, sino que la defiende dentro de su organización. El 29% de los desarrolladores encuestados está de acuerdo en que existen personas a las que acudir en su lugar de trabajo. El problema es que estos defensores del código seguro todavía están muy escasos.

Creando más campeones de la seguridad

Los gerentes de desarrollo son conscientes de la necesidad de identificar y crear nuevos campeones de la seguridad y aumentar las habilidades de codificación segura de los desarrolladores en general.

Muchos gerentes también valoran las habilidades de codificación segura cuando contratan a nuevos desarrolladores y valoran la experiencia de codificación segura entre los desarrolladores que ya forman parte de sus equipos.

El 83% de los gerentes encuestados dicen que piden a los desarrolladores que aprendan o adopten prácticas de codificación seguras. Aproximadamente las tres cuartas partes de los directivos encuestados afirman que ofrecen incentivos a los desarrolladores para que se dediquen a la formación sobre código seguro. Estos incentivos van desde el reconocimiento formal hasta el aumento de las responsabilidades y el aumento de los salarios.

Está claro que los gerentes de desarrollo tienen una influencia fundamental en la adopción de prácticas de codificación seguras a nivel organizacional, y son fundamentales para detectar a los campeones de la seguridad.

Pero cuando se trata de crear más de estos campeones, ¿qué motiva a los desarrolladores a aprender a programar de forma segura? Nuestra investigación muestra que lo ven como un medio para aumentar su productividad y eficiencia.

Entonces, ¿por qué los desarrolladores no presionan para que la formación en código sea más segura? ¿Qué se interpone en su camino para alinearse con una necesidad organizacional cada vez mayor?

Soluciones para empezar a abordar la realineación

Los desarrolladores no quieren quedarse sentados escuchando a los profesores, quieren hacerse con las cosas y probarlas por sí mismos. Quieren centrarse en las aplicaciones prácticas, algo de lo que carecen en gran medida los programas de formación actuales. Cuando se les pidió que identificaran cómo podría mejorar la formación impartida por la empresa, el 30% de los encuestados respondió que preferiría que la formación se centrara en las aplicaciones prácticas, especialmente en escenarios laborales auténticos.

Las prácticas de formación actuales no lo consiguen. Se necesita un nuevo enfoque y, como defensores del cambio, Secure Code Warrior adopta un enfoque dirigido por personas para ayudar a las organizaciones a reorientarse en torno a la codificación segura. Nuestra ciberseguridad Cursos ofrecen itinerarios de aprendizaje guiados que incluyen desafíos de codificación prácticos y «gamificados» que imitan a los que se enfrentan los desarrolladores en el mundo real.

Esta formación es específica para cada idioma: marco, a diferencia de la formación genérica, que a menudo entra por un oído y sale por el otro.

Cuando se trata de realinear la cultura, Torneos se puede usar para medir las habilidades de seguridad de los programadores, establecer una línea de base para el desarrollo futuro de habilidades y detectar a los posibles campeones de seguridad dentro de su equipo de desarrollo.

Si desea obtener más información sobre la formación en código seguro que alinea las necesidades de los administradores, los desarrolladores y la organización hacia un futuro de codificación segura, reserve una demostración ahora.



*Pasar de la reacción a la prevención: la cara cambiante de la seguridad de las aplicaciones. Secure Code Warrior y Evans Data Corp. 2020


目录

下载PDF
查看资源
感兴趣了解更多吗?

Secure Code Warrior ,使安全编码成为开发人员提高技能的积极和参与的经验。我们引导每个编码者沿着他们自己喜欢的学习途径前进,从而使具有安全技能的开发人员成为我们互联世界的日常超级英雄。

了解更多

Secure Code Warrior 您的组织在软件开发全生命周期中保护代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全管理员、开发人员、首席信息安全官,还是任何与安全相关的工作人员,我们都能助力您的组织降低不安全代码带来的风险。

预约演示下载
分享到:
领英品牌社交x 标志
资源中心

入门资源

更多出版物
资源中心

入门资源

更多出版物