Icônes SCW
héros bg sans séparateur
Blog

Comment mettre en place une formation efficace en matière de sécurité pour les développeurs : 5 leçons importantes

Pieter Danhieux
Publié le 04 octobre 2017
Dernière mise à jour le 8 mars 2026

Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?

Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.

Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.

Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.

Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.

1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact

Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.

2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)

Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.

3. Offrez des récompenses intéressantes qui valorisent vos compétences

En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.

4. N'essayez pas de faire de vos développeurs des experts en sécurité

Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.

5. Ne mesurez pas l'entraînement, mesurez l'impact

Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.

5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :

  1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
  2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
  3. Offrez des récompenses intéressantes qui valorisent vos compétences
  4. N'essayez pas de faire de vos développeurs des experts en sécurité
  5. Ne mesurez pas l'entraînement, mesurez l'impact
Afficher la ressource
Afficher la ressource

5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs

Souhaitez-vous obtenir davantage d'informations ?

Directeur général, président et cofondateur

En savoir plus

Secure Code Warrior là pour aider votre organisation à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité informatique ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.

Veuillez réserver une démonstration.
Partager sur :
marques LinkedInSocialLogo x
Auteur
Pieter Danhieux
Publié le 04 octobre 2017

Directeur général, président et cofondateur

Pieter Danhieux est un expert en sécurité mondialement reconnu, avec plus de 12 ans d'expérience en tant que consultant en sécurité et 8 ans en tant qu'instructeur principal pour SANS, enseignant des techniques offensives sur la façon de cibler et d'évaluer les organisations, les systèmes et les individus pour les faiblesses de sécurité. En 2016, il a été reconnu comme l'une des personnes les plus cool d'Australie dans le domaine de la technologie (Business Insider), a reçu le prix du professionnel de la cybersécurité de l'année (AISA - Australian Information Security Association) et détient les certifications GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA.

Partager sur :
marques LinkedInSocialLogo x

Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?

Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.

Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.

Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.

Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.

1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact

Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.

2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)

Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.

3. Offrez des récompenses intéressantes qui valorisent vos compétences

En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.

4. N'essayez pas de faire de vos développeurs des experts en sécurité

Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.

5. Ne mesurez pas l'entraînement, mesurez l'impact

Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.

5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :

  1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
  2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
  3. Offrez des récompenses intéressantes qui valorisent vos compétences
  4. N'essayez pas de faire de vos développeurs des experts en sécurité
  5. Ne mesurez pas l'entraînement, mesurez l'impact
Afficher la ressource
Afficher la ressource

Veuillez remplir le formulaire ci-dessous pour télécharger le rapport.

Nous souhaiterions obtenir votre autorisation pour vous envoyer des informations sur nos produits et/ou sur des sujets liés au codage sécurisé. Nous traiterons toujours vos données personnelles avec le plus grand soin et ne les transmettrons jamais à d'autres entreprises à des fins de marketing.

Soumettre
icône de réussite scw
icône d'erreur scw
Pour soumettre le formulaire, veuillez activer les cookies « Analytics ». N'hésitez pas à les désactiver à nouveau une fois que vous aurez terminé.

Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?

Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.

Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.

Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.

Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.

1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact

Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.

2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)

Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.

3. Offrez des récompenses intéressantes qui valorisent vos compétences

En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.

4. N'essayez pas de faire de vos développeurs des experts en sécurité

Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.

5. Ne mesurez pas l'entraînement, mesurez l'impact

Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.

5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :

  1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
  2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
  3. Offrez des récompenses intéressantes qui valorisent vos compétences
  4. N'essayez pas de faire de vos développeurs des experts en sécurité
  5. Ne mesurez pas l'entraînement, mesurez l'impact
Afficher le webinaire
Veuillez commencer
En savoir plus

Veuillez cliquer sur le lien ci-dessous et télécharger le PDF de cette ressource.

Secure Code Warrior là pour aider votre organisation à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité informatique ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.

Veuillez consulter le rapportVeuillez réserver une démonstration.
Télécharger le PDF
Afficher la ressource
Partager sur :
marques LinkedInSocialLogo x
Souhaitez-vous obtenir davantage d'informations ?

Partager sur :
marques LinkedInSocialLogo x
Auteur
Pieter Danhieux
Publié le 04 octobre 2017

Directeur général, président et cofondateur

Pieter Danhieux est un expert en sécurité mondialement reconnu, avec plus de 12 ans d'expérience en tant que consultant en sécurité et 8 ans en tant qu'instructeur principal pour SANS, enseignant des techniques offensives sur la façon de cibler et d'évaluer les organisations, les systèmes et les individus pour les faiblesses de sécurité. En 2016, il a été reconnu comme l'une des personnes les plus cool d'Australie dans le domaine de la technologie (Business Insider), a reçu le prix du professionnel de la cybersécurité de l'année (AISA - Australian Information Security Association) et détient les certifications GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA.

Partager sur :
marques LinkedInSocialLogo x

Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?

Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.

Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.

Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.

Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.

1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact

Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.

2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)

Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.

3. Offrez des récompenses intéressantes qui valorisent vos compétences

En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.

4. N'essayez pas de faire de vos développeurs des experts en sécurité

Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.

5. Ne mesurez pas l'entraînement, mesurez l'impact

Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.

5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :

  1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
  2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
  3. Offrez des récompenses intéressantes qui valorisent vos compétences
  4. N'essayez pas de faire de vos développeurs des experts en sécurité
  5. Ne mesurez pas l'entraînement, mesurez l'impact

Table des matières

Télécharger le PDF
Afficher la ressource
Souhaitez-vous obtenir davantage d'informations ?

Directeur général, président et cofondateur

En savoir plus

Secure Code Warrior là pour aider votre organisation à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité informatique ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.

Veuillez réserver une démonstration.Télécharger
Partager sur :
marques LinkedInSocialLogo x
Centre de ressources

Ressources pour vous aider à démarrer

Plus de publications
Centre de ressources

Ressources pour vous aider à démarrer

Plus de publications