
Haben Sie die Sicherheitsreife Ihres Unternehmens überschätzt?
Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.


Angesichts der ständigen Fachkräftemangel und der Flut von Code, the written, to be fair to the world software requirements, many companies into their cybersecurity strategy and their existing infrastructure. Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Matias Madou est expert en sécurité, chercheur, directeur technique et cofondateur de Secure Code Warrior. Matias a obtenu son doctorat en sécurité des applications à l'université de Gand, en se concentrant sur les solutions d'analyse statique. Il a ensuite rejoint Fortify aux États-Unis, où il s'est rendu compte qu'il ne suffisait pas de détecter les problèmes de code sans aider les développeurs à écrire du code sécurisé. C'est ce qui l'a incité à développer des produits qui aident les développeurs, allègent le fardeau de la sécurité et dépassent les attentes des clients. Lorsqu'il n'est pas à son bureau en tant que membre de l'équipe Awesome, il aime être sur scène pour présenter des conférences, notamment RSA Conference, BlackHat et DefCon.

Secure Code Warrior là pour aider votre entreprise à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture où la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité des systèmes d'information ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre entreprise à réduire les risques liés à un code non sécurisé.
Réserver une démonstrationMatias Madou est expert en sécurité, chercheur, directeur technique et cofondateur de Secure Code Warrior. Matias a obtenu son doctorat en sécurité des applications à l'université de Gand, en se concentrant sur les solutions d'analyse statique. Il a ensuite rejoint Fortify aux États-Unis, où il s'est rendu compte qu'il ne suffisait pas de détecter les problèmes de code sans aider les développeurs à écrire du code sécurisé. C'est ce qui l'a incité à développer des produits qui aident les développeurs, allègent le fardeau de la sécurité et dépassent les attentes des clients. Lorsqu'il n'est pas à son bureau en tant que membre de l'équipe Awesome, il aime être sur scène pour présenter des conférences, notamment RSA Conference, BlackHat et DefCon.
Matias est un chercheur et un développeur qui possède plus de 15 ans d'expérience pratique dans le domaine de la sécurité des logiciels. Il a développé des solutions pour des entreprises telles que Fortify Software et sa propre entreprise Sensei Security. Au cours de sa carrière, Matias a dirigé de nombreux projets de recherche sur la sécurité des applications qui ont débouché sur des produits commerciaux et peut se targuer d'avoir déposé plus de 10 brevets. Lorsqu'il n'est pas à son bureau, Matias a été instructeur pour des formations avancées en matière de sécurité des applications ( courses ) et intervient régulièrement lors de conférences mondiales telles que RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec et BruCon.
Matias est titulaire d'un doctorat en ingénierie informatique de l'Université de Gand, où il a étudié la sécurité des applications par le biais de l'obscurcissement des programmes afin de dissimuler le fonctionnement interne d'une application.


Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

Veuillez cliquer sur le lien ci-dessous et télécharger le PDF de cette ressource.
Secure Code Warrior là pour aider votre entreprise à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture où la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité des systèmes d'information ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre entreprise à réduire les risques liés à un code non sécurisé.
Consulter le rapportRéserver une démonstrationMatias Madou est expert en sécurité, chercheur, directeur technique et cofondateur de Secure Code Warrior. Matias a obtenu son doctorat en sécurité des applications à l'université de Gand, en se concentrant sur les solutions d'analyse statique. Il a ensuite rejoint Fortify aux États-Unis, où il s'est rendu compte qu'il ne suffisait pas de détecter les problèmes de code sans aider les développeurs à écrire du code sécurisé. C'est ce qui l'a incité à développer des produits qui aident les développeurs, allègent le fardeau de la sécurité et dépassent les attentes des clients. Lorsqu'il n'est pas à son bureau en tant que membre de l'équipe Awesome, il aime être sur scène pour présenter des conférences, notamment RSA Conference, BlackHat et DefCon.
Matias est un chercheur et un développeur qui possède plus de 15 ans d'expérience pratique dans le domaine de la sécurité des logiciels. Il a développé des solutions pour des entreprises telles que Fortify Software et sa propre entreprise Sensei Security. Au cours de sa carrière, Matias a dirigé de nombreux projets de recherche sur la sécurité des applications qui ont débouché sur des produits commerciaux et peut se targuer d'avoir déposé plus de 10 brevets. Lorsqu'il n'est pas à son bureau, Matias a été instructeur pour des formations avancées en matière de sécurité des applications ( courses ) et intervient régulièrement lors de conférences mondiales telles que RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec et BruCon.
Matias est titulaire d'un doctorat en ingénierie informatique de l'Université de Gand, où il a étudié la sécurité des applications par le biais de l'obscurcissement des programmes afin de dissimuler le fonctionnement interne d'une application.
Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.
Table des matières
Matias Madou est expert en sécurité, chercheur, directeur technique et cofondateur de Secure Code Warrior. Matias a obtenu son doctorat en sécurité des applications à l'université de Gand, en se concentrant sur les solutions d'analyse statique. Il a ensuite rejoint Fortify aux États-Unis, où il s'est rendu compte qu'il ne suffisait pas de détecter les problèmes de code sans aider les développeurs à écrire du code sécurisé. C'est ce qui l'a incité à développer des produits qui aident les développeurs, allègent le fardeau de la sécurité et dépassent les attentes des clients. Lorsqu'il n'est pas à son bureau en tant que membre de l'équipe Awesome, il aime être sur scène pour présenter des conférences, notamment RSA Conference, BlackHat et DefCon.

Secure Code Warrior là pour aider votre entreprise à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture où la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité des systèmes d'information ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre entreprise à réduire les risques liés à un code non sécurisé.
Réserver une démonstrationTéléchargerRessources pour débuter
Thèmes et contenus de la formation Securecode
Nos contenus de pointe sont constamment développés afin de s'adapter à l'évolution constante du paysage du développement logiciel, en tenant compte de votre rôle. Les thèmes abordés couvrent tous les domaines, de l'IA à l'injection XQuery, et sont proposés pour une multitude de rôles, des architectes et ingénieurs aux chefs de produit et responsables assurance qualité. Nous vous invitons à découvrir un aperçu de notre catalogue de contenus classés par thème et par rôle.
La Chambre de commerce établit la norme en matière de sécurité à grande échelle axée sur les développeurs
La Chambre de commerce néerlandaise explique comment elle a intégré le codage sécurisé dans le développement quotidien grâce à des certifications basées sur les rôles, à l'évaluation comparative du Trust Score et à une culture de responsabilité partagée en matière de sécurité.
Modélisation des menaces avec l'IA : transformer chaque développeur en modélisateur de menaces
Vous repartirez mieux équipé pour aider les développeurs à combiner les idées et les techniques de modélisation des menaces avec les outils d'IA qu'ils utilisent déjà pour renforcer la sécurité, améliorer la collaboration et créer des logiciels plus résilients dès le départ.
Ressources pour débuter
Cybermon est de retour : les missions KI « Beat the Boss » sont désormais disponibles sur demande.
Cybermon 2025 Beat the Boss est désormais disponible toute l'année dans SCW. Il utilise des exigences de sécurité IA/LLM avancées pour renforcer le développement sécurisé de l'IA à grande échelle.
Explication de la loi sur la cyber-résilience : implications pour le développement de logiciels sécurisés dès la conception
Découvrez les exigences de la loi européenne sur la cyber-résilience (CRA), à qui elle s'applique et comment les équipes de développement peuvent s'y préparer en adoptant des méthodes sécurisées, en prévenant les failles de sécurité et en renforçant les compétences des développeurs.
Facteur 1 : Critères de réussite définis et mesurables
Le catalyseur n° 1 inaugure notre série en dix parties intitulée « Les catalyseurs de la réussite » et démontre comment un codage sécurisé peut être associé à des résultats commerciaux tels que la réduction des risques et la rapidité afin d'atteindre une maturité programmatique à long terme.




%20(1).avif)
.avif)
