
Comment mettre en place une formation efficace en matière de sécurité pour les développeurs : 5 leçons importantes
Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?
Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.
Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.
Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.
Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.
1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.
2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.
3. Offrez des récompenses intéressantes qui valorisent vos compétences
En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.
4. N'essayez pas de faire de vos développeurs des experts en sécurité
Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.
5. Ne mesurez pas l'entraînement, mesurez l'impact
Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.
5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :
- Mettez un peu de fun au début si vous voulez que votre programme ait un impact
- Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
- Offrez des récompenses intéressantes qui valorisent vos compétences
- N'essayez pas de faire de vos développeurs des experts en sécurité
- Ne mesurez pas l'entraînement, mesurez l'impact


5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs
首席执行官、主席和联合创始人

Secure Code Warrior 在整个软件开发周期中保障代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全负责人、开发人员、信息安全主管,还是其他任何参与安全工作的人员,我们都能协助您的组织降低不安全代码带来的风险。
预约演示首席执行官、主席和联合创始人
Pieter Danhieux是全球公认的安全专家,拥有超过12年的安全顾问经验,并在SANS担任首席讲师8年,教授如何针对和评估组织、系统和个人的安全弱点的攻击性技术。2016年,他被评为澳大利亚最酷的科技人士之一(Business Insider),被授予年度网络安全专业人士(AISA - 澳大利亚信息安全协会),并持有GSE、CISSP、GCIH、GCFA、GSEC、GPEN、GWAPT、GCIA认证。


Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?
Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.
Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.
Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.
Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.
1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.
2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.
3. Offrez des récompenses intéressantes qui valorisent vos compétences
En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.
4. N'essayez pas de faire de vos développeurs des experts en sécurité
Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.
5. Ne mesurez pas l'entraînement, mesurez l'impact
Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.
5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :
- Mettez un peu de fun au début si vous voulez que votre programme ait un impact
- Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
- Offrez des récompenses intéressantes qui valorisent vos compétences
- N'essayez pas de faire de vos développeurs des experts en sécurité
- Ne mesurez pas l'entraînement, mesurez l'impact

Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?
Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.
Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.
Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.
Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.
1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.
2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.
3. Offrez des récompenses intéressantes qui valorisent vos compétences
En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.
4. N'essayez pas de faire de vos développeurs des experts en sécurité
Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.
5. Ne mesurez pas l'entraînement, mesurez l'impact
Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.
5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :
- Mettez un peu de fun au début si vous voulez que votre programme ait un impact
- Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
- Offrez des récompenses intéressantes qui valorisent vos compétences
- N'essayez pas de faire de vos développeurs des experts en sécurité
- Ne mesurez pas l'entraînement, mesurez l'impact

点击下方链接,下载此资源的PDF文件。
Secure Code Warrior 在整个软件开发周期中保障代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全负责人、开发人员、信息安全主管,还是其他任何参与安全工作的人员,我们都能协助您的组织降低不安全代码带来的风险。
显示报告预约演示首席执行官、主席和联合创始人
Pieter Danhieux是全球公认的安全专家,拥有超过12年的安全顾问经验,并在SANS担任首席讲师8年,教授如何针对和评估组织、系统和个人的安全弱点的攻击性技术。2016年,他被评为澳大利亚最酷的科技人士之一(Business Insider),被授予年度网络安全专业人士(AISA - 澳大利亚信息安全协会),并持有GSE、CISSP、GCIH、GCFA、GSEC、GPEN、GWAPT、GCIA认证。
Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?
Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.
Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.
Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.
Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.
1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.
2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.
3. Offrez des récompenses intéressantes qui valorisent vos compétences
En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.
4. N'essayez pas de faire de vos développeurs des experts en sécurité
Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.
5. Ne mesurez pas l'entraînement, mesurez l'impact
Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.
5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :
- Mettez un peu de fun au début si vous voulez que votre programme ait un impact
- Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
- Offrez des récompenses intéressantes qui valorisent vos compétences
- N'essayez pas de faire de vos développeurs des experts en sécurité
- Ne mesurez pas l'entraînement, mesurez l'impact




%20(1).avif)
.avif)
