SCW图标
英雄背景无分隔线
博客

チャンピオン対コーチ:すべての開発チームに両方が必要な理由

马蒂亚斯·马杜博士
发表于 2022 年 2 月 08 日
最后更新于 2026年3月10日

「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。


サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。


サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。


しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。


将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?

優れたチームはすべて、インスピレーションを与えるコーチを支えています。

リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。


開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。

開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。

AppSecチャンピオンは立ち上がってくれますか?

アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。


優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。

スーパーコーチを召喚します。

チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。


理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。


代わりに、次のような人を探すと、コーチが見つかる可能性があります。

  • ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
  • まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
  • 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。


誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。

次のレベルのセキュリティチャンピオンプログラム。

最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。

显示资源
显示资源

サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。

您还有兴趣吗?

马蒂亚斯·马杜博士是安全专家、研究员、首席技术官,以及安全代码战士的联合创始人。马蒂亚斯在根特大学以静态分析解决方案为核心,获得了应用安全领域的博士学位。此后他加入美国Fortify公司,并意识到仅检测代码问题而未协助开发者编写安全代码是远远不够的。这一认知促使他致力于开发能帮助开发者减轻安全负担、超越客户期望的产品。作为Team Awesome成员,当他不在办公桌前时,最享受在RSA大会、BlackHat、DefCon等技术会议上登台演讲的时刻。

了解更多

Secure Code Warrior致力于在整个软件开发生命周期中保护代码,并协助构建将网络安全置于首位的文化。无论您是应用程序安全经理、开发人员、首席信息安全官还是安全相关人员,我们都能帮助您降低与不安全代码相关的风险。

预约演示
分享:
领英品牌社交x 标志
著者
马蒂亚斯·马杜博士
2022年2月8日出版

马蒂亚斯·马杜博士是安全专家、研究员、首席技术官,以及安全代码战士的联合创始人。马蒂亚斯在根特大学以静态分析解决方案为核心,获得了应用安全领域的博士学位。此后他加入美国Fortify公司,并意识到仅检测代码问题而未协助开发者编写安全代码是远远不够的。这一认知促使他致力于开发能帮助开发者减轻安全负担、超越客户期望的产品。作为Team Awesome成员,当他不在办公桌前时,最享受在RSA大会、BlackHat、DefCon等技术会议上登台演讲的时刻。

马蒂亚斯是一位拥有15年以上软件安全实践经验的研究员兼开发者。他曾为Fortify Software、其创立的Sensei Security等企业开发解决方案。在职业生涯中,马蒂亚斯主导了多个应用安全研究项目,这些项目最终转化为商用产品,并获得了10余项专利。在离开办公桌时,马蒂亚斯担任高级应用安全培训课程讲师,并定期在RSA大会、黑帽大会、DefCon、BSIMM、OWASP应用安全大会、BruCon等全球性会议上发表演讲。

马蒂亚斯在根特大学获得计算机工程博士学位,期间学习了通过程序混淆技术隐藏应用程序内部运作机制的应用程序安全技术。

分享:
领英品牌社交x 标志

「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。


サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。


サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。


しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。


将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?

優れたチームはすべて、インスピレーションを与えるコーチを支えています。

リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。


開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。

開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。

AppSecチャンピオンは立ち上がってくれますか?

アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。


優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。

スーパーコーチを召喚します。

チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。


理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。


代わりに、次のような人を探すと、コーチが見つかる可能性があります。

  • ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
  • まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
  • 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。


誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。

次のレベルのセキュリティチャンピオンプログラム。

最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。

显示资源
显示资源

要下载报告,请填写以下表格。

恳请允许我们向您发送有关本公司产品及/或相关安全编码主题的信息。我们始终以高度谨慎的态度处理您的个人信息,绝不会出于营销目的将其出售给其他公司。

送信
scw 成功图标
SCW 错误图标
要提交表单,请启用“Analytics”Cookie。设置完成后,您可以再次将其禁用。

「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。


サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。


サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。


しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。


将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?

優れたチームはすべて、インスピレーションを与えるコーチを支えています。

リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。


開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。

開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。

AppSecチャンピオンは立ち上がってくれますか?

アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。


優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。

スーパーコーチを召喚します。

チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。


理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。


代わりに、次のような人を探すと、コーチが見つかる可能性があります。

  • ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
  • まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
  • 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。


誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。

次のレベルのセキュリティチャンピオンプログラム。

最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。

观看在线研讨会
开始吧
了解更多

请点击以下链接下载此资源的PDF文件。

Secure Code Warrior致力于在整个软件开发生命周期中保护代码,并协助构建将网络安全置于首位的文化。无论您是应用程序安全经理、开发人员、首席信息安全官还是安全相关人员,我们都能帮助您降低与不安全代码相关的风险。

显示报告预约演示
下载PDF文件
显示资源
分享:
领英品牌社交x 标志
您还有兴趣吗?

分享:
领英品牌社交x 标志
著者
马蒂亚斯·马杜博士
2022年2月8日出版

马蒂亚斯·马杜博士是安全专家、研究员、首席技术官,以及安全代码战士的联合创始人。马蒂亚斯在根特大学以静态分析解决方案为核心,获得了应用安全领域的博士学位。此后他加入美国Fortify公司,并意识到仅检测代码问题而未协助开发者编写安全代码是远远不够的。这一认知促使他致力于开发能帮助开发者减轻安全负担、超越客户期望的产品。作为Team Awesome成员,当他不在办公桌前时,最享受在RSA大会、BlackHat、DefCon等技术会议上登台演讲的时刻。

马蒂亚斯是一位拥有15年以上软件安全实践经验的研究员兼开发者。他曾为Fortify Software、其创立的Sensei Security等企业开发解决方案。在职业生涯中,马蒂亚斯主导了多个应用安全研究项目,这些项目最终转化为商用产品,并获得了10余项专利。在离开办公桌时,马蒂亚斯担任高级应用安全培训课程讲师,并定期在RSA大会、黑帽大会、DefCon、BSIMM、OWASP应用安全大会、BruCon等全球性会议上发表演讲。

马蒂亚斯在根特大学获得计算机工程博士学位,期间学习了通过程序混淆技术隐藏应用程序内部运作机制的应用程序安全技术。

分享:
领英品牌社交x 标志

「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。


サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。


サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。


しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。


将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?

優れたチームはすべて、インスピレーションを与えるコーチを支えています。

リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。


開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。

開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。

AppSecチャンピオンは立ち上がってくれますか?

アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。


優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。

スーパーコーチを召喚します。

チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。


理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。


代わりに、次のような人を探すと、コーチが見つかる可能性があります。

  • ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
  • まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
  • 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。


誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。

次のレベルのセキュリティチャンピオンプログラム。

最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。

目录

下载PDF文件
显示资源
您还有兴趣吗?

马蒂亚斯·马杜博士是安全专家、研究员、首席技术官,以及安全代码战士的联合创始人。马蒂亚斯在根特大学以静态分析解决方案为核心,获得了应用安全领域的博士学位。此后他加入美国Fortify公司,并意识到仅检测代码问题而未协助开发者编写安全代码是远远不够的。这一认知促使他致力于开发能帮助开发者减轻安全负担、超越客户期望的产品。作为Team Awesome成员,当他不在办公桌前时,最享受在RSA大会、BlackHat、DefCon等技术会议上登台演讲的时刻。

了解更多

Secure Code Warrior致力于在整个软件开发生命周期中保护代码,并协助构建将网络安全置于首位的文化。无论您是应用程序安全经理、开发人员、首席信息安全官还是安全相关人员,我们都能帮助您降低与不安全代码相关的风险。

预约演示[下载]
分享:
领英品牌社交x 标志
资源中心

开始所需的资源

其他投稿
资源中心

开始所需的资源

其他投稿