
Haben Sie die Sicherheitsreife Ihres Unternehmens überschätzt?
Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.


Angesichts der ständigen Fachkräftemangel und der Flut von Code, the written, to be fair to the world software requirements, many companies into their cybersecurity strategy and their existing infrastructure. Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.

Secure Code Warrior 소프트웨어 개발 주기 전반에 걸쳐 코드를 보호하고 사이버 보안을 최우선으로 하는 문화를 조성하도록 귀사를 Secure Code Warrior . 앱 보안 관리자, 개발자, 최고정보보안책임자(CISO) 또는 보안 관련 업무를 담당하는 분이라면 누구든, 저희는 귀사가 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.
데모 예약하기마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.
Matias는 15년 이상의 소프트웨어 보안 경험을 가진 연구원이자 개발자입니다. 그는 Fortify 소프트웨어와 같은 회사와 자신의 회사를 위한 솔루션을 개발했습니다. Sensei 안전. 그의 경력을 통해, Matias는 상용 제품으로 주도하고 자신의 벨트 아래 10 개 이상의 특허를 자랑하는 여러 응용 프로그램 보안 연구 프로젝트를 주도하고있다. 마티아스는 책상에서 떨어져 있을 때 고급 응용 프로그램 보안 교육을 위한 강사로 일했습니다. courses RSA 컨퍼런스, 블랙 햇, 데프콘, BSIMM, OWASP AppSec 및 브루콘을 포함한 글로벌 컨퍼런스에서 정기적으로 강연합니다.
마티아스는 겐트 대학교에서 컴퓨터 공학 박사 학위를 취득했으며, 프로그램 난독화를 통해 응용 프로그램 보안을 연구하여 응용 프로그램의 내부 작동을 숨깁니다.


Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

아래 링크를 클릭하여 이 자료의 PDF를 다운로드하십시오.
Secure Code Warrior 소프트웨어 개발 주기 전반에 걸쳐 코드를 보호하고 사이버 보안을 최우선으로 하는 문화를 조성하도록 귀사를 Secure Code Warrior . 앱 보안 관리자, 개발자, 최고정보보안책임자(CISO) 또는 보안 관련 업무를 담당하는 분이라면 누구든, 저희는 귀사가 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.
보고서 보기데모 예약하기마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.
Matias는 15년 이상의 소프트웨어 보안 경험을 가진 연구원이자 개발자입니다. 그는 Fortify 소프트웨어와 같은 회사와 자신의 회사를 위한 솔루션을 개발했습니다. Sensei 안전. 그의 경력을 통해, Matias는 상용 제품으로 주도하고 자신의 벨트 아래 10 개 이상의 특허를 자랑하는 여러 응용 프로그램 보안 연구 프로젝트를 주도하고있다. 마티아스는 책상에서 떨어져 있을 때 고급 응용 프로그램 보안 교육을 위한 강사로 일했습니다. courses RSA 컨퍼런스, 블랙 햇, 데프콘, BSIMM, OWASP AppSec 및 브루콘을 포함한 글로벌 컨퍼런스에서 정기적으로 강연합니다.
마티아스는 겐트 대학교에서 컴퓨터 공학 박사 학위를 취득했으며, 프로그램 난독화를 통해 응용 프로그램 보안을 연구하여 응용 프로그램의 내부 작동을 숨깁니다.
Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.
목차
마티아스 마두는 보안 전문가, 연구원, CTO이자 Secure Code Warrior 의 공동 설립자입니다. 마티아스는 겐트 대학교에서 정적 분석 솔루션에 중점을 둔 애플리케이션 보안 박사 학위를 취득했습니다. 이후 미국의 Fortify에 입사하여 개발자의 보안 코드 작성을 지원하지 않고 코드 문제만 탐지하는 것만으로는 충분하지 않다는 것을 깨달았습니다. 이를 계기로 개발자를 지원하고 보안에 대한 부담을 덜어주며 고객의 기대를 뛰어넘는 제품을 개발하게 되었습니다. 팀 어썸의 일원으로 책상에 앉아 있지 않을 때는 RSA 컨퍼런스, 블랙햇, 데프콘 등의 컨퍼런스에서 무대에 올라 발표하는 것을 즐깁니다.

Secure Code Warrior 소프트웨어 개발 주기 전반에 걸쳐 코드를 보호하고 사이버 보안을 최우선으로 하는 문화를 조성하도록 귀사를 Secure Code Warrior . 앱 보안 관리자, 개발자, 최고정보보안책임자(CISO) 또는 보안 관련 업무를 담당하는 분이라면 누구든, 저희는 귀사가 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.
데모 예약하기다운로드



%20(1).avif)
.avif)
