SCW图标
英雄背景无分隔线
博客

Avez-vous surestimé la maturité de votre organisation en matière de sécurité ?

马蒂亚斯-马杜博士
发表于 2023 年 11 月 10 日
最后更新于 2026年3月8日

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Progression de la lune sur fond noir.
Progression de la lune sur fond noir.
显示资源
显示资源

En raison de la pénurie persistante de compétences et du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

您想了解更多吗?

Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

了解更多

Secure Code Warrior 在整个软件开发周期中保障代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全负责人、开发人员、信息安全主管,还是其他任何参与安全工作的人员,我们都能协助您的组织降低不安全代码带来的风险。

预约演示
分享到:
领英品牌社交x 标志
作者
马蒂亚斯-马杜博士
发表于 2023 年 11 月 10 日

Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。

马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。

分享到:
领英品牌社交x 标志
Progression de la lune sur fond noir.
Progression de la lune sur fond noir.

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

显示资源
显示资源

请填写以下表格以下载报告

我们希望获得您的授权,以便向您发送有关我们产品和/或安全编码相关主题的信息。我们将始终以最高标准谨慎处理您的个人数据,绝不会将其出售给其他企业用于营销目的。

提交
scw 成功图标
SCW 错误图标
要提交表单,请启用「Analytics」Cookie。完成操作后,请随时将其重新禁用。
Progression de la lune sur fond noir.

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

查看网络研讨会
开始
了解更多

点击下方链接,下载此资源的PDF文件。

Secure Code Warrior 在整个软件开发周期中保障代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全负责人、开发人员、信息安全主管,还是其他任何参与安全工作的人员,我们都能协助您的组织降低不安全代码带来的风险。

显示报告预约演示
下载PDF文件
显示资源
分享到:
领英品牌社交x 标志
您想了解更多吗?

分享到:
领英品牌社交x 标志
作者
马蒂亚斯-马杜博士
发表于 2023 年 11 月 10 日

Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。

马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。

分享到:
领英品牌社交x 标志

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

目录

下载PDF文件
显示资源
您想了解更多吗?

Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

了解更多

Secure Code Warrior 在整个软件开发周期中保障代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全负责人、开发人员、信息安全主管,还是其他任何参与安全工作的人员,我们都能协助您的组织降低不安全代码带来的风险。

预约演示下载
分享到:
领英品牌社交x 标志
资源中心

帮助您入门的资源

更多帖子
资源中心

帮助您入门的资源

更多帖子