Études de cas

Comment un "jeu de codes" conduit le groupe IAG vers un avenir plus sûr en matière de codage

Publié le 01 janvier 2021

Le groupe IAG est à l'origine de nombreuses compagnies d'assurance de premier plan dans la région Asie-Pacifique, souscrivant des polices pour des millions de clients pour un montant d'environ 11,4 milliards de dollars australiens de primes par an. Bianca Wirth est responsable de l'éducation et de la sensibilisation à la sécurité pour le groupe IAG. Très sensible à la nécessité d'une sensibilisation et de pratiques de sécurité rigoureuses au sein de l'équipe de développement, elle a entrepris de créer un environnement véritablement innovant et optimal dans lequel l'équipe pourrait apprendre des techniques de codage sécurisées vitales.

ENTER : Jeu de codes

Le défi

Les développeurs sont souvent pressés par le temps, avec de multiples livrables et projets en cours. Cependant, se tenir au courant des meilleures pratiques en matière de sécurité est de la plus haute importance pour toute organisation, et encore plus pour une organisation qui doit protéger des millions de profils de données sensibles de clients contre les pirates informatiques. Bianca et son équipe se sont fixé des objectifs clairs pour renforcer leurs initiatives en matière de cybersécurité. Ils ont déterminé que la priorité était de minimiser la surface d'attaque des applications développées par l'IAG, et qu'il fallait pour cela former les développeurs à identifier et à corriger les vulnérabilités critiques et à haut risque. Il existe certainement des formations longues sur le codage sécurisé ( courses ), mais elles peuvent être laborieuses, fastidieuses, et éloigner le personnel clé des projets de développement avec des délais de livraison stricts, ce qui crée une pression dans l'ensemble de l'entreprise. La nécessité d'améliorer rapidement les compétences de l'équipe de développement, avec un impact minimal sur la charge de travail et les opérations, est devenue évidente. Et avec des développeurs répartis entre l'Australie et la Nouvelle-Zélande, chacun travaillant sur des systèmes qui n'étaient pas nécessairement les mêmes, ce n'était pas une mince affaire.

"Cette année, j'ai apporté une modification à notre code source qui a supprimé une vulnérabilité d'injection SQL. C'est à Game of Codes que l'on doit cette prise de conscience. Le simple fait de garder à l'esprit la sécurité du codage est utile. La compétition est un bon moyen de pousser les gens à faire de leur mieux... parce que, soyons honnêtes, la sécurité n'est pas le sujet le plus agréable pour tout le monde, c'est donc un bon moyen d'impliquer les gens." R, développeur IAG

La mise en œuvre

Bianca a élaboré une stratégie de déploiement d'une expérience de formation gamifiée, en travaillant en collaboration avec son équipe et Secure Code Warrior à la mise en œuvre de tournaments et d'une formation visant à promouvoir les compétences de leurs développeurs internes. Pour ce faire, il était essentiel de mettre en place une stratégie de communication solide, ainsi que de répondre aux différentes motivations et personnalités du personnel lorsqu'il s'agit d'adopter une toute nouvelle plateforme et de l'utiliser à son plein potentiel :

"Nous avons élaboré un plan de communication qui indique comment nous allons communiquer au personnel et aux principales parties prenantes les points à connaître et les messages clés, ainsi que les incitations que nous leur offrons pour qu'ils réagissent également. La plupart des gens apprécient vraiment l'expérience des jeux. Cela dépend simplement de leur personnalité, de leur motivation et de ce qui les anime. C'est pourquoi nous essayons de répondre à toute une série de motivations différentes. Pour certains, ce sont les prix qui les intéressent, pour d'autres, c'est l'aspect de l'accomplissement qui est en soi un facteur suffisant", a-t-elle déclaré

Bianca et IAG ont présenté de manière experte le site Secure Code Warrior's gamified learning platform, transformant leur tournament en une expérience de compétition amusante annoncée comme le "Jeu des codes", avec le personnel placé dans des maisons à thème médiéval (avec des marchandises de marque pour les joueurs) s'affrontant dans une bataille digne de son homonyme produite par HBO.

Le site tournament a même été porté sur la scène internationale, avec le lancement prochain d'un match Australie/Nouvelle-Zélande. Cela donne à l'IAG l'occasion d'identifier les principaux champions de la sécurité dans les deux pays et de s'assurer que les équipes se perfectionnent ensemble.

Le résultat

Game of Codes est en fait un programme de formation spécialisé. Son déploiement sous la forme d'un site interactif et amusant ( tournament ) a permis au personnel de rester engagé de diverses manières, mais l'aspect pratique essentiel de l'exercice est resté le même : donner aux développeurs les compétences nécessaires pour identifier et contrecarrer les vulnérabilités à haut risque dans les applications développées par l'IAG.

En s'assurant que les développeurs et les équipes de sécurité travaillent avec un état d'esprit axé sur la sécurité, et qu'ils sont équipés pour non seulement identifier, mais aussi corriger les vulnérabilités dès le début, l'IAG prévoit une réduction des exercices coûteux de tests de pénétration et de la pression exercée sur l'équipe qui les exécute.

Outre la poursuite du développement de cette compétence vitale, Game of Codes a également contribué à l'établissement de relations, en insufflant un sentiment de camaraderie et de compétitivité amicale entre les équipes impliquées, tout en aidant les individus à se sentir plus confiants dans leurs capacités de codage sécurisé lorsqu'ils les voient mesurées dans un environnement de notation à l'adresse suivante : tournament .

Bianca a déclaré que le soutien interne au programme était immense, avec un accueil positif de la part de la direction. Cela a également conduit à la mise en place d'un programme d'ambassadeurs, dans le cadre duquel les personnes désireuses de promouvoir le programme et de défendre la sécurité au sein de l'organisation pouvaient s'impliquer :

"Ce fut une formidable exposition pour certains développeurs et une excellente promotion de leurs compétences. Ils en tirent également des avantages dans leur propre travail, ce qui est important".

Loin d'être "un simple jeu" ou un moyen plus agréable pour les chefs de service de brûler les étapes de la formation à la conformité, Game of Codes offre une solution attrayante et à forte rétention qui transforme rapidement les novices en champions de la sécurité, ce qui est essentiel pour minimiser le risque d'une violation à grande échelle.

Et le conseil ultime, de la part de Bianca elle-même :

"Si vous mettez en place un programme et que vous vous attendez à ce que les gens l'utilisent, cela ne fonctionnera pas. Vous devez concevoir un programme autour duquel vous initiez et motivez le changement de comportement. Ce que nous avons construit, c'est essentiellement un programme de gestion du changement pour les développeurs, axé sur la sécurité".

Principaux enseignements

  • Les dirigeants embarquent et voient les avantages
  • Construire une culture culture de la sécurité et la garder à l'esprit
  • L'équipe de développement qualifiée et engagée
  • Introduction du programme des ambassadeurs
"Après avoir suivi les sessions de formation sur Game of Codes, je constate que je m'intéresse davantage à la sécurité et à la réflexion sur la sécurité lors de la création de tests d'automatisation.Je suis un testeur senior dans une équipe agile et ces sessions de formation m'ont motivé à en apprendre davantage sur les tests de sécurité et à y penser comme une spécialisation possible." A, testeur senior de l'AIG

FAITS RAPIDES 

  • Outre la ludification de l'apprentissage, l'IAG utilise également Secure Code Warrior comme outil de test des compétences dans le cadre du recrutement de développeurs.
  • Ils sont en train de déployer le programme à 100 % de leur équipe de développement, 55 % d'entre eux étant déjà actifs dans le système.  
  • Ils ont développé un ensemble d'indicateurs internes clés leur permettant de mesurer le succès du programme en minimisant les risques et en réduisant les coûts au fil du temps.
Télécharger le PDF
Voir la ressource
Télécharger le PDF
Voir la ressource

Le groupe IAG est à l'origine de nombreuses compagnies d'assurance de premier plan dans la région Asie-Pacifique. de la région Asie-Pacifique, souscrivant des polices pour des millions de clients millions de clients pour un montant d'environ 11,4 milliards de dollars australiens de primes par an.

Vous souhaitez en savoir plus ?

Secure Code Warrior est là pour vous aider à sécuriser le code tout au long du cycle de vie du développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable AppSec, développeur, CISO ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.

Réservez une démonstration
Partager sur :
Auteur
Publié le 01 janvier 2021

Partager sur :

Le groupe IAG est à l'origine de nombreuses compagnies d'assurance de premier plan dans la région Asie-Pacifique, souscrivant des polices pour des millions de clients pour un montant d'environ 11,4 milliards de dollars australiens de primes par an. Bianca Wirth est responsable de l'éducation et de la sensibilisation à la sécurité pour le groupe IAG. Très sensible à la nécessité d'une sensibilisation et de pratiques de sécurité rigoureuses au sein de l'équipe de développement, elle a entrepris de créer un environnement véritablement innovant et optimal dans lequel l'équipe pourrait apprendre des techniques de codage sécurisées vitales.

ENTER : Jeu de codes

Le défi

Les développeurs sont souvent pressés par le temps, avec de multiples livrables et projets en cours. Cependant, se tenir au courant des meilleures pratiques en matière de sécurité est de la plus haute importance pour toute organisation, et encore plus pour une organisation qui doit protéger des millions de profils de données sensibles de clients contre les pirates informatiques. Bianca et son équipe se sont fixé des objectifs clairs pour renforcer leurs initiatives en matière de cybersécurité. Ils ont déterminé que la priorité était de minimiser la surface d'attaque des applications développées par l'IAG, et qu'il fallait pour cela former les développeurs à identifier et à corriger les vulnérabilités critiques et à haut risque. Il existe certainement des formations longues sur le codage sécurisé ( courses ), mais elles peuvent être laborieuses, fastidieuses, et éloigner le personnel clé des projets de développement avec des délais de livraison stricts, ce qui crée une pression dans l'ensemble de l'entreprise. La nécessité d'améliorer rapidement les compétences de l'équipe de développement, avec un impact minimal sur la charge de travail et les opérations, est devenue évidente. Et avec des développeurs répartis entre l'Australie et la Nouvelle-Zélande, chacun travaillant sur des systèmes qui n'étaient pas nécessairement les mêmes, ce n'était pas une mince affaire.

"Cette année, j'ai apporté une modification à notre code source qui a supprimé une vulnérabilité d'injection SQL. C'est à Game of Codes que l'on doit cette prise de conscience. Le simple fait de garder à l'esprit la sécurité du codage est utile. La compétition est un bon moyen de pousser les gens à faire de leur mieux... parce que, soyons honnêtes, la sécurité n'est pas le sujet le plus agréable pour tout le monde, c'est donc un bon moyen d'impliquer les gens." R, développeur IAG

La mise en œuvre

Bianca a élaboré une stratégie de déploiement d'une expérience de formation gamifiée, en travaillant en collaboration avec son équipe et Secure Code Warrior à la mise en œuvre de tournaments et d'une formation visant à promouvoir les compétences de leurs développeurs internes. Pour ce faire, il était essentiel de mettre en place une stratégie de communication solide, ainsi que de répondre aux différentes motivations et personnalités du personnel lorsqu'il s'agit d'adopter une toute nouvelle plateforme et de l'utiliser à son plein potentiel :

"Nous avons élaboré un plan de communication qui indique comment nous allons communiquer au personnel et aux principales parties prenantes les points à connaître et les messages clés, ainsi que les incitations que nous leur offrons pour qu'ils réagissent également. La plupart des gens apprécient vraiment l'expérience des jeux. Cela dépend simplement de leur personnalité, de leur motivation et de ce qui les anime. C'est pourquoi nous essayons de répondre à toute une série de motivations différentes. Pour certains, ce sont les prix qui les intéressent, pour d'autres, c'est l'aspect de l'accomplissement qui est en soi un facteur suffisant", a-t-elle déclaré

Bianca et IAG ont présenté de manière experte le site Secure Code Warrior's gamified learning platform, transformant leur tournament en une expérience de compétition amusante annoncée comme le "Jeu des codes", avec le personnel placé dans des maisons à thème médiéval (avec des marchandises de marque pour les joueurs) s'affrontant dans une bataille digne de son homonyme produite par HBO.

Le site tournament a même été porté sur la scène internationale, avec le lancement prochain d'un match Australie/Nouvelle-Zélande. Cela donne à l'IAG l'occasion d'identifier les principaux champions de la sécurité dans les deux pays et de s'assurer que les équipes se perfectionnent ensemble.

Le résultat

Game of Codes est en fait un programme de formation spécialisé. Son déploiement sous la forme d'un site interactif et amusant ( tournament ) a permis au personnel de rester engagé de diverses manières, mais l'aspect pratique essentiel de l'exercice est resté le même : donner aux développeurs les compétences nécessaires pour identifier et contrecarrer les vulnérabilités à haut risque dans les applications développées par l'IAG.

En s'assurant que les développeurs et les équipes de sécurité travaillent avec un état d'esprit axé sur la sécurité, et qu'ils sont équipés pour non seulement identifier, mais aussi corriger les vulnérabilités dès le début, l'IAG prévoit une réduction des exercices coûteux de tests de pénétration et de la pression exercée sur l'équipe qui les exécute.

Outre la poursuite du développement de cette compétence vitale, Game of Codes a également contribué à l'établissement de relations, en insufflant un sentiment de camaraderie et de compétitivité amicale entre les équipes impliquées, tout en aidant les individus à se sentir plus confiants dans leurs capacités de codage sécurisé lorsqu'ils les voient mesurées dans un environnement de notation à l'adresse suivante : tournament .

Bianca a déclaré que le soutien interne au programme était immense, avec un accueil positif de la part de la direction. Cela a également conduit à la mise en place d'un programme d'ambassadeurs, dans le cadre duquel les personnes désireuses de promouvoir le programme et de défendre la sécurité au sein de l'organisation pouvaient s'impliquer :

"Ce fut une formidable exposition pour certains développeurs et une excellente promotion de leurs compétences. Ils en tirent également des avantages dans leur propre travail, ce qui est important".

Loin d'être "un simple jeu" ou un moyen plus agréable pour les chefs de service de brûler les étapes de la formation à la conformité, Game of Codes offre une solution attrayante et à forte rétention qui transforme rapidement les novices en champions de la sécurité, ce qui est essentiel pour minimiser le risque d'une violation à grande échelle.

Et le conseil ultime, de la part de Bianca elle-même :

"Si vous mettez en place un programme et que vous vous attendez à ce que les gens l'utilisent, cela ne fonctionnera pas. Vous devez concevoir un programme autour duquel vous initiez et motivez le changement de comportement. Ce que nous avons construit, c'est essentiellement un programme de gestion du changement pour les développeurs, axé sur la sécurité".

Principaux enseignements

  • Les dirigeants embarquent et voient les avantages
  • Construire une culture culture de la sécurité et la garder à l'esprit
  • L'équipe de développement qualifiée et engagée
  • Introduction du programme des ambassadeurs
"Après avoir suivi les sessions de formation sur Game of Codes, je constate que je m'intéresse davantage à la sécurité et à la réflexion sur la sécurité lors de la création de tests d'automatisation.Je suis un testeur senior dans une équipe agile et ces sessions de formation m'ont motivé à en apprendre davantage sur les tests de sécurité et à y penser comme une spécialisation possible." A, testeur senior de l'AIG

FAITS RAPIDES 

  • Outre la ludification de l'apprentissage, l'IAG utilise également Secure Code Warrior comme outil de test des compétences dans le cadre du recrutement de développeurs.
  • Ils sont en train de déployer le programme à 100 % de leur équipe de développement, 55 % d'entre eux étant déjà actifs dans le système.  
  • Ils ont développé un ensemble d'indicateurs internes clés leur permettant de mesurer le succès du programme en minimisant les risques et en réduisant les coûts au fil du temps.
Télécharger le PDF
Voir la ressource
Télécharger le PDF
Voir la ressource

Remplissez le formulaire ci-dessous pour télécharger le rapport

Nous aimerions que vous nous autorisiez à vous envoyer des informations sur nos produits et/ou sur des sujets liés au codage sécurisé. Nous traiterons toujours vos données personnelles avec le plus grand soin et ne les vendrons jamais à d'autres entreprises à des fins de marketing.

Soumettre
Pour soumettre le formulaire, veuillez activer les cookies "Analytics". N'hésitez pas à les désactiver à nouveau une fois que vous aurez terminé.

Le groupe IAG est à l'origine de nombreuses compagnies d'assurance de premier plan dans la région Asie-Pacifique, souscrivant des polices pour des millions de clients pour un montant d'environ 11,4 milliards de dollars australiens de primes par an. Bianca Wirth est responsable de l'éducation et de la sensibilisation à la sécurité pour le groupe IAG. Très sensible à la nécessité d'une sensibilisation et de pratiques de sécurité rigoureuses au sein de l'équipe de développement, elle a entrepris de créer un environnement véritablement innovant et optimal dans lequel l'équipe pourrait apprendre des techniques de codage sécurisées vitales.

ENTER : Jeu de codes

Le défi

Les développeurs sont souvent pressés par le temps, avec de multiples livrables et projets en cours. Cependant, se tenir au courant des meilleures pratiques en matière de sécurité est de la plus haute importance pour toute organisation, et encore plus pour une organisation qui doit protéger des millions de profils de données sensibles de clients contre les pirates informatiques. Bianca et son équipe se sont fixé des objectifs clairs pour renforcer leurs initiatives en matière de cybersécurité. Ils ont déterminé que la priorité était de minimiser la surface d'attaque des applications développées par l'IAG, et qu'il fallait pour cela former les développeurs à identifier et à corriger les vulnérabilités critiques et à haut risque. Il existe certainement des formations longues sur le codage sécurisé ( courses ), mais elles peuvent être laborieuses, fastidieuses, et éloigner le personnel clé des projets de développement avec des délais de livraison stricts, ce qui crée une pression dans l'ensemble de l'entreprise. La nécessité d'améliorer rapidement les compétences de l'équipe de développement, avec un impact minimal sur la charge de travail et les opérations, est devenue évidente. Et avec des développeurs répartis entre l'Australie et la Nouvelle-Zélande, chacun travaillant sur des systèmes qui n'étaient pas nécessairement les mêmes, ce n'était pas une mince affaire.

"Cette année, j'ai apporté une modification à notre code source qui a supprimé une vulnérabilité d'injection SQL. C'est à Game of Codes que l'on doit cette prise de conscience. Le simple fait de garder à l'esprit la sécurité du codage est utile. La compétition est un bon moyen de pousser les gens à faire de leur mieux... parce que, soyons honnêtes, la sécurité n'est pas le sujet le plus agréable pour tout le monde, c'est donc un bon moyen d'impliquer les gens." R, développeur IAG

La mise en œuvre

Bianca a élaboré une stratégie de déploiement d'une expérience de formation gamifiée, en travaillant en collaboration avec son équipe et Secure Code Warrior à la mise en œuvre de tournaments et d'une formation visant à promouvoir les compétences de leurs développeurs internes. Pour ce faire, il était essentiel de mettre en place une stratégie de communication solide, ainsi que de répondre aux différentes motivations et personnalités du personnel lorsqu'il s'agit d'adopter une toute nouvelle plateforme et de l'utiliser à son plein potentiel :

"Nous avons élaboré un plan de communication qui indique comment nous allons communiquer au personnel et aux principales parties prenantes les points à connaître et les messages clés, ainsi que les incitations que nous leur offrons pour qu'ils réagissent également. La plupart des gens apprécient vraiment l'expérience des jeux. Cela dépend simplement de leur personnalité, de leur motivation et de ce qui les anime. C'est pourquoi nous essayons de répondre à toute une série de motivations différentes. Pour certains, ce sont les prix qui les intéressent, pour d'autres, c'est l'aspect de l'accomplissement qui est en soi un facteur suffisant", a-t-elle déclaré

Bianca et IAG ont présenté de manière experte le site Secure Code Warrior's gamified learning platform, transformant leur tournament en une expérience de compétition amusante annoncée comme le "Jeu des codes", avec le personnel placé dans des maisons à thème médiéval (avec des marchandises de marque pour les joueurs) s'affrontant dans une bataille digne de son homonyme produite par HBO.

Le site tournament a même été porté sur la scène internationale, avec le lancement prochain d'un match Australie/Nouvelle-Zélande. Cela donne à l'IAG l'occasion d'identifier les principaux champions de la sécurité dans les deux pays et de s'assurer que les équipes se perfectionnent ensemble.

Le résultat

Game of Codes est en fait un programme de formation spécialisé. Son déploiement sous la forme d'un site interactif et amusant ( tournament ) a permis au personnel de rester engagé de diverses manières, mais l'aspect pratique essentiel de l'exercice est resté le même : donner aux développeurs les compétences nécessaires pour identifier et contrecarrer les vulnérabilités à haut risque dans les applications développées par l'IAG.

En s'assurant que les développeurs et les équipes de sécurité travaillent avec un état d'esprit axé sur la sécurité, et qu'ils sont équipés pour non seulement identifier, mais aussi corriger les vulnérabilités dès le début, l'IAG prévoit une réduction des exercices coûteux de tests de pénétration et de la pression exercée sur l'équipe qui les exécute.

Outre la poursuite du développement de cette compétence vitale, Game of Codes a également contribué à l'établissement de relations, en insufflant un sentiment de camaraderie et de compétitivité amicale entre les équipes impliquées, tout en aidant les individus à se sentir plus confiants dans leurs capacités de codage sécurisé lorsqu'ils les voient mesurées dans un environnement de notation à l'adresse suivante : tournament .

Bianca a déclaré que le soutien interne au programme était immense, avec un accueil positif de la part de la direction. Cela a également conduit à la mise en place d'un programme d'ambassadeurs, dans le cadre duquel les personnes désireuses de promouvoir le programme et de défendre la sécurité au sein de l'organisation pouvaient s'impliquer :

"Ce fut une formidable exposition pour certains développeurs et une excellente promotion de leurs compétences. Ils en tirent également des avantages dans leur propre travail, ce qui est important".

Loin d'être "un simple jeu" ou un moyen plus agréable pour les chefs de service de brûler les étapes de la formation à la conformité, Game of Codes offre une solution attrayante et à forte rétention qui transforme rapidement les novices en champions de la sécurité, ce qui est essentiel pour minimiser le risque d'une violation à grande échelle.

Et le conseil ultime, de la part de Bianca elle-même :

"Si vous mettez en place un programme et que vous vous attendez à ce que les gens l'utilisent, cela ne fonctionnera pas. Vous devez concevoir un programme autour duquel vous initiez et motivez le changement de comportement. Ce que nous avons construit, c'est essentiellement un programme de gestion du changement pour les développeurs, axé sur la sécurité".

Principaux enseignements

  • Les dirigeants embarquent et voient les avantages
  • Construire une culture culture de la sécurité et la garder à l'esprit
  • L'équipe de développement qualifiée et engagée
  • Introduction du programme des ambassadeurs
"Après avoir suivi les sessions de formation sur Game of Codes, je constate que je m'intéresse davantage à la sécurité et à la réflexion sur la sécurité lors de la création de tests d'automatisation.Je suis un testeur senior dans une équipe agile et ces sessions de formation m'ont motivé à en apprendre davantage sur les tests de sécurité et à y penser comme une spécialisation possible." A, testeur senior de l'AIG

FAITS RAPIDES 

  • Outre la ludification de l'apprentissage, l'IAG utilise également Secure Code Warrior comme outil de test des compétences dans le cadre du recrutement de développeurs.
  • Ils sont en train de déployer le programme à 100 % de leur équipe de développement, 55 % d'entre eux étant déjà actifs dans le système.  
  • Ils ont développé un ensemble d'indicateurs internes clés leur permettant de mesurer le succès du programme en minimisant les risques et en réduisant les coûts au fil du temps.
Accès aux ressources

Cliquez sur le lien ci-dessous et téléchargez le PDF de cette ressource.

Secure Code Warrior est là pour vous aider à sécuriser le code tout au long du cycle de vie du développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable AppSec, développeur, CISO ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.

Voir le rapportRéservez une démonstration
Partager sur :
Vous souhaitez en savoir plus ?

Partager sur :
Auteur
Publié le 01 janvier 2021

Partager sur :

Le groupe IAG est à l'origine de nombreuses compagnies d'assurance de premier plan dans la région Asie-Pacifique, souscrivant des polices pour des millions de clients pour un montant d'environ 11,4 milliards de dollars australiens de primes par an. Bianca Wirth est responsable de l'éducation et de la sensibilisation à la sécurité pour le groupe IAG. Très sensible à la nécessité d'une sensibilisation et de pratiques de sécurité rigoureuses au sein de l'équipe de développement, elle a entrepris de créer un environnement véritablement innovant et optimal dans lequel l'équipe pourrait apprendre des techniques de codage sécurisées vitales.

ENTER : Jeu de codes

Le défi

Les développeurs sont souvent pressés par le temps, avec de multiples livrables et projets en cours. Cependant, se tenir au courant des meilleures pratiques en matière de sécurité est de la plus haute importance pour toute organisation, et encore plus pour une organisation qui doit protéger des millions de profils de données sensibles de clients contre les pirates informatiques. Bianca et son équipe se sont fixé des objectifs clairs pour renforcer leurs initiatives en matière de cybersécurité. Ils ont déterminé que la priorité était de minimiser la surface d'attaque des applications développées par l'IAG, et qu'il fallait pour cela former les développeurs à identifier et à corriger les vulnérabilités critiques et à haut risque. Il existe certainement des formations longues sur le codage sécurisé ( courses ), mais elles peuvent être laborieuses, fastidieuses, et éloigner le personnel clé des projets de développement avec des délais de livraison stricts, ce qui crée une pression dans l'ensemble de l'entreprise. La nécessité d'améliorer rapidement les compétences de l'équipe de développement, avec un impact minimal sur la charge de travail et les opérations, est devenue évidente. Et avec des développeurs répartis entre l'Australie et la Nouvelle-Zélande, chacun travaillant sur des systèmes qui n'étaient pas nécessairement les mêmes, ce n'était pas une mince affaire.

"Cette année, j'ai apporté une modification à notre code source qui a supprimé une vulnérabilité d'injection SQL. C'est à Game of Codes que l'on doit cette prise de conscience. Le simple fait de garder à l'esprit la sécurité du codage est utile. La compétition est un bon moyen de pousser les gens à faire de leur mieux... parce que, soyons honnêtes, la sécurité n'est pas le sujet le plus agréable pour tout le monde, c'est donc un bon moyen d'impliquer les gens." R, développeur IAG

La mise en œuvre

Bianca a élaboré une stratégie de déploiement d'une expérience de formation gamifiée, en travaillant en collaboration avec son équipe et Secure Code Warrior à la mise en œuvre de tournaments et d'une formation visant à promouvoir les compétences de leurs développeurs internes. Pour ce faire, il était essentiel de mettre en place une stratégie de communication solide, ainsi que de répondre aux différentes motivations et personnalités du personnel lorsqu'il s'agit d'adopter une toute nouvelle plateforme et de l'utiliser à son plein potentiel :

"Nous avons élaboré un plan de communication qui indique comment nous allons communiquer au personnel et aux principales parties prenantes les points à connaître et les messages clés, ainsi que les incitations que nous leur offrons pour qu'ils réagissent également. La plupart des gens apprécient vraiment l'expérience des jeux. Cela dépend simplement de leur personnalité, de leur motivation et de ce qui les anime. C'est pourquoi nous essayons de répondre à toute une série de motivations différentes. Pour certains, ce sont les prix qui les intéressent, pour d'autres, c'est l'aspect de l'accomplissement qui est en soi un facteur suffisant", a-t-elle déclaré

Bianca et IAG ont présenté de manière experte le site Secure Code Warrior's gamified learning platform, transformant leur tournament en une expérience de compétition amusante annoncée comme le "Jeu des codes", avec le personnel placé dans des maisons à thème médiéval (avec des marchandises de marque pour les joueurs) s'affrontant dans une bataille digne de son homonyme produite par HBO.

Le site tournament a même été porté sur la scène internationale, avec le lancement prochain d'un match Australie/Nouvelle-Zélande. Cela donne à l'IAG l'occasion d'identifier les principaux champions de la sécurité dans les deux pays et de s'assurer que les équipes se perfectionnent ensemble.

Le résultat

Game of Codes est en fait un programme de formation spécialisé. Son déploiement sous la forme d'un site interactif et amusant ( tournament ) a permis au personnel de rester engagé de diverses manières, mais l'aspect pratique essentiel de l'exercice est resté le même : donner aux développeurs les compétences nécessaires pour identifier et contrecarrer les vulnérabilités à haut risque dans les applications développées par l'IAG.

En s'assurant que les développeurs et les équipes de sécurité travaillent avec un état d'esprit axé sur la sécurité, et qu'ils sont équipés pour non seulement identifier, mais aussi corriger les vulnérabilités dès le début, l'IAG prévoit une réduction des exercices coûteux de tests de pénétration et de la pression exercée sur l'équipe qui les exécute.

Outre la poursuite du développement de cette compétence vitale, Game of Codes a également contribué à l'établissement de relations, en insufflant un sentiment de camaraderie et de compétitivité amicale entre les équipes impliquées, tout en aidant les individus à se sentir plus confiants dans leurs capacités de codage sécurisé lorsqu'ils les voient mesurées dans un environnement de notation à l'adresse suivante : tournament .

Bianca a déclaré que le soutien interne au programme était immense, avec un accueil positif de la part de la direction. Cela a également conduit à la mise en place d'un programme d'ambassadeurs, dans le cadre duquel les personnes désireuses de promouvoir le programme et de défendre la sécurité au sein de l'organisation pouvaient s'impliquer :

"Ce fut une formidable exposition pour certains développeurs et une excellente promotion de leurs compétences. Ils en tirent également des avantages dans leur propre travail, ce qui est important".

Loin d'être "un simple jeu" ou un moyen plus agréable pour les chefs de service de brûler les étapes de la formation à la conformité, Game of Codes offre une solution attrayante et à forte rétention qui transforme rapidement les novices en champions de la sécurité, ce qui est essentiel pour minimiser le risque d'une violation à grande échelle.

Et le conseil ultime, de la part de Bianca elle-même :

"Si vous mettez en place un programme et que vous vous attendez à ce que les gens l'utilisent, cela ne fonctionnera pas. Vous devez concevoir un programme autour duquel vous initiez et motivez le changement de comportement. Ce que nous avons construit, c'est essentiellement un programme de gestion du changement pour les développeurs, axé sur la sécurité".

Principaux enseignements

  • Les dirigeants embarquent et voient les avantages
  • Construire une culture culture de la sécurité et la garder à l'esprit
  • L'équipe de développement qualifiée et engagée
  • Introduction du programme des ambassadeurs
"Après avoir suivi les sessions de formation sur Game of Codes, je constate que je m'intéresse davantage à la sécurité et à la réflexion sur la sécurité lors de la création de tests d'automatisation.Je suis un testeur senior dans une équipe agile et ces sessions de formation m'ont motivé à en apprendre davantage sur les tests de sécurité et à y penser comme une spécialisation possible." A, testeur senior de l'AIG

FAITS RAPIDES 

  • Outre la ludification de l'apprentissage, l'IAG utilise également Secure Code Warrior comme outil de test des compétences dans le cadre du recrutement de développeurs.
  • Ils sont en train de déployer le programme à 100 % de leur équipe de développement, 55 % d'entre eux étant déjà actifs dans le système.  
  • Ils ont développé un ensemble d'indicateurs internes clés leur permettant de mesurer le succès du programme en minimisant les risques et en réduisant les coûts au fil du temps.

Table des matières

Télécharger le PDF
Voir la ressource
Vous souhaitez en savoir plus ?

Secure Code Warrior est là pour vous aider à sécuriser le code tout au long du cycle de vie du développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable AppSec, développeur, CISO ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.

Réservez une démonstrationTélécharger
Partager sur :
Centre de ressources

Ressources pour vous aider à démarrer

Plus d'articles
Centre de ressources

Ressources pour vous aider à démarrer

Plus d'articles