SCW 아이콘
영웅 배경, 구분선 없음
블로그

Apprentissage contextuel et pratique : le moyen le plus efficace d'entraîner votre cerveau à la sécurité

야프 카란 싱
게시일 : 2019년 9월 11일
마지막 업데이트: 2026년 3월 8일

Je suis désolée, je dois vous annoncer une mauvaise nouvelle.

L'entraînement traditionnel est mort.

Eh bien, d'accord, ce n'est pas le cas... mais ça devrait probablement l'être. À maintes reprises, des études ont montré que le fait de placer un groupe de personnes dans une classe pour qu'elles apprennent quelque chose de nouveau, accomplissent une tâche de conformité ou suivent une nouvelle formation est l'un des moyens les plus inefficaces pour les personnes de recevoir une éducation. Et en ce qui concerne la formation en entreprise, ces statistiques ne s'améliorent pas. La Harvard Business Review a publié une étude sur l'efficacité de la formation en classe pour les nouveaux employés des grandes entreprises, constatant que cette méthode d'apprentissage nécessitait en moyenne huit à douze mois pour que les nouveaux employés soient opérationnels et productifs. C'est un très beaucoup de temps pour utiliser pleinement les compétences d'une personne (et beaucoup de temps pour se mettre à l'aise, si vous êtes la nouvelle recrue). De nos jours, la plupart des entreprises ne disposent pas de ce temps ; inévitablement, les coûts sont réduits, les personnes ne reçoivent pas la formation dont elles ont besoin et une entreprise perd une grande partie de la valeur qu'elle pourrait atteindre bien plus tôt.

Il est vraiment ahurissant de constater que de nombreuses entreprises s'appuient encore sur des salles de classe, des manuels scolaires arides et des formations vidéo époustouflantes pour intégrer au mieux les meilleures pratiques de l'entreprise ou les nouvelles initiatives, en particulier lorsqu'il existe une méthode d'apprentissage bien meilleure, plus engageante et plus utile : la formation contextuelle. Il s'avère que nous, les humains, sommes bien mieux à même de conserver les informations lorsque nous mettons en pratique de nouvelles idées et de nouveaux processus.

Maintenant, en ce qui concerne les développeurs... nous sommes un groupe spécial. D'après ma propre expérience en tant que développeur, la formation traditionnelle ne met pas vraiment le feu à mon univers. Les développeurs ont tendance à résoudre les problèmes de manière créative et pleine de ressources et préfèrent utiliser les outils plutôt que de suivre des cours en classe ou de s'asseoir devant des vidéos interminables d'une tête parlante lorsqu'ils essaient d'apprendre de nouvelles informations. En ce qui concerne la formation à la sécurité en particulier, il semble y avoir un net décalage dans le paysage actuel : les développeurs ne parviennent pas à corriger les vulnérabilités courantes de leur code, ce qui pousse les professionnels de la sécurité des applications à s'arracher les cheveux lorsqu'ils sont confrontés aux mêmes problèmes faciles à résoudre à maintes reprises. Les relations entre ces équipes sont tendues et les développeurs ne disposent pas des bons outils ni de la formation nécessaires pour suivre les meilleures pratiques de développement sécurisé. Leur objectif principal est de créer des fonctionnalités, mais comme les cyberrisques augmentent rapidement pour toutes les entreprises, nous ne pouvons tout simplement plus nous permettre d'ignorer et de déprioriser les connaissances en matière de sécurité.

Et le meilleur ? Si les développeurs sont conscients de la sécurité, ces vulnérabilités courantes commencent à disparaître. Les risques sont réduits, de même que les coûts liés à la correction des bogues de stade avancé (et AppSec arrête de perdre ses cheveux par poignée).

Alors, à quoi ressemble exactement la participation des développeurs à une formation contextuelle ?

Les exemples du monde réel sont ridiculement puissants.

Imaginez si nous devions tous apprendre à conduire en regardant des vidéos sur YouTube. Bien que vous puissiez vous faire une idée générale du fonctionnement d'une voiture et de la séquence des événements qui sont déclenchés pour vous déplacer sur la route, il serait pratiquement impossible d'apprendre à bien conduire avant de monter dans une voiture et de l'essayer en personne.

La formation contextuelle est si précieuse parce qu'elle place l'étudiant aux commandes de tout ce qui est enseigné. Lorsque vous avez un contexte réel pour quelque chose, cela rend l'apprentissage beaucoup plus intéressant et significatif.

En ce qui concerne le codage sécurisé, tout le monde peut regarder une vidéo et comprendre les bases de l'injection SQL, mais les détails de la résolution du problème sont facilement oubliés lorsque les délais approchent et que la fourniture des fonctionnalités est prioritaire. Cependant, s'il était possible de passer en revue de vrais exemples de code, d'identifier l'injection et de la corriger dans le cadre d'un exercice d'entraînement, c'est-à-dire loin plus applicable au travail quotidien d'un développeur que d'essayer de conserver des informations à sens unique. C'est également plus facile pour un développeur. S'il voit un code similaire à ce qu'il écrit habituellement, il se lèvera et fera attention.

Sur le Secure Code Warrior plateforme, nous avons gamifié la formation au code sécurisé, proposant une grande variété de défis dans de nombreux langages et frameworks. Le système encourage le jeu répété et, surtout, il est instantanément personnalisable pour offrir le bon environnement pour un véritable apprentissage contextuel.

Fournir des connaissances au moment où elles sont le plus utiles

Selon la théorie de l'apprentissage contextuel, un apprentissage efficace ne se produit que lorsque les étudiants traitent les nouvelles informations ou connaissances de manière à ce qu'elles aient un sens pour eux, dans leurs propres cadres de référence individuels.

Imaginez qu'un développeur reçoive une liste de failles de sécurité provenant de programmes Bug Bounty, d'outils SAST ou de logiciels de suivi des bogues. Ils peuvent être perplexes, voire bouleversés, s'ils n'ont jamais découvert ces vulnérabilités auparavant. Pire encore, la plupart des rapports sont conçus pour les experts en sécurité des applications et non pour les développeurs. Les informations contenues dans les rapports sont difficiles à analyser et contiennent souvent des conseils génériques qui ne s'appliquent pas directement à un développeur.

Récemment, nous avons ajouté la possibilité de créer des liens directs vers des formations pratiques sur les vulnérabilités issues des programmes Bug Bounty, des outils SAST, des logiciels de suivi des bogues et des rapports de tests d'intrusion. Les développeurs peuvent immédiatement comprendre les bases et apprendre de bonnes recettes de codage pour leur framework particulier.

En apprenant de cette manière, les développeurs reçoivent des connaissances et une formation sur les concepts au moment où ils sont les plus pertinents, et ils ont beaucoup plus de chances de conserver ces informations à long terme.

Secure Code Warrior 교육 인포그래픽
Formation contextuelle dans le processus de développement.

Des résultats plus rapides, moins de perturbations, des campeurs plus heureux.

Quelle que soit la formation, un contexte immédiat avec vos activités quotidiennes sera bien plus efficace que d'essayer d'appliquer quelque chose de générique à votre travail. Vous passez moins de temps en « mode étude » ou, pire encore, à devoir revenir sur des choses que vous avez déjà « apprises » lorsque vous avez besoin d'une réponse à quelque chose.

L'un des principes de la formation contextuelle est la capacité à tirer parti des connaissances pour que chaque composante de la formation s'ajoute à la précédente, ce qui permet de suivre un processus par étapes qui donne aux participants un chemin vers la maîtrise. Encore une fois, c'est quelque chose que nous soutenons sur notre plateforme, avec un système de ceinture similaire à celui que l'on peut trouver dans un dojo de karaté. Tout le monde commence avec une ceinture blanche, avant de passer à la ceinture noire tant convoitée, ou au niveau de « champion de la sécurité » après avoir passé les heures nécessaires à s'entraîner et à participer à des tournois. Il s'agit d'une approche amusante avec une valeur réelle et une application pratique.

Vous souhaitez conserver les meilleurs talents et les sensibiliser à la sécurité ? Donnez-leur les outils nécessaires pour réussir.

Malheureusement, à l'heure actuelle, les développeurs soucieux de la sécurité et les spécialistes de la sécurité des applications constituent une ressource rare (mais vitale). Ils sont également notoirement difficiles à conserver.

Cybrary a mené une enquête auprès de 3 100 professionnels de l'informatique et de la sécurité en 2018, révélant qu'investir dans leur formation était un élément clé pour fidéliser de précieux employés. Leurs résultats montrent que les entreprises qui fournissent les outils et les formations nécessaires pour développer leurs compétences internes en matière de sécurité ont réussi à fidéliser les professionnels de la sécurité 60 % de plus que celles qui ne le faisaient pas, et 65 % des personnes interrogées ont préféré que cette formation soit pratique. C'est chouette, non ?

Cependant, les résultats de l'enquête ont également fourni une révélation plutôt alarmante : 80 % des personnes interrogées ne se sentent pas suffisamment préparées pour défendre leur organisation contre les cybermenaces. Ces menaces ne sont pas près de disparaître, et il est plus que jamais nécessaire de disposer d'une formation adéquate pour lutter contre le risque croissant de violations de données et d'attaques coûteuses. Eh bien, je suis peut-être partial, mais la plateforme Secure Code Warrior pourrait être l'outil dont vous avez besoin pour créer une culture de sécurité positive, améliorer les compétences et soutenir les développeurs grâce à la formation contextuelle qu'ils adorent et protéger votre organisation des méchants. Demandez une démo et nous vous en montrerons plus.

리소스 표시
리소스 표시

Il est vraiment ahurissant de constater que de nombreux établissements comptent encore sur des salles de classe, des manuels scolaires arides et des formations vidéo époustouflantes pour intégrer le meilleur d'eux-mêmes à de nouvelles initiatives, en particulier lorsqu'il existe une méthode d'apprentissage bien meilleure, plus engageante et plus utile : la formation contextuelle.

더 알고 싶으신가요?

Jaap Karan Singh est un évangéliste du codage sécurisé, Chief Singh et cofondateur de Secure Code Warrior.

더 알아보세요

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 주기 전반에 걸쳐 코드를 안전하게 보호하고 사이버보안이 최우선 과제인 문화를 조성하도록 Secure Code Warrior . 애플리케이션 보안 담당자, 개발자, IT 보안 책임자 또는 보안 관련 업무에 종사하는 모든 분들을 위해, 저희는 귀사의 조직이 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.

데모 예약하기
공유하기:
링크드인 브랜드사회적x 로고
작가
야프 카란 싱
게시일: 2019년 9월 11일

Jaap Karan Singh est un évangéliste du codage sécurisé, Chief Singh et cofondateur de Secure Code Warrior.

공유하기:
링크드인 브랜드사회적x 로고

Je suis désolée, je dois vous annoncer une mauvaise nouvelle.

L'entraînement traditionnel est mort.

Eh bien, d'accord, ce n'est pas le cas... mais ça devrait probablement l'être. À maintes reprises, des études ont montré que le fait de placer un groupe de personnes dans une classe pour qu'elles apprennent quelque chose de nouveau, accomplissent une tâche de conformité ou suivent une nouvelle formation est l'un des moyens les plus inefficaces pour les personnes de recevoir une éducation. Et en ce qui concerne la formation en entreprise, ces statistiques ne s'améliorent pas. La Harvard Business Review a publié une étude sur l'efficacité de la formation en classe pour les nouveaux employés des grandes entreprises, constatant que cette méthode d'apprentissage nécessitait en moyenne huit à douze mois pour que les nouveaux employés soient opérationnels et productifs. C'est un très beaucoup de temps pour utiliser pleinement les compétences d'une personne (et beaucoup de temps pour se mettre à l'aise, si vous êtes la nouvelle recrue). De nos jours, la plupart des entreprises ne disposent pas de ce temps ; inévitablement, les coûts sont réduits, les personnes ne reçoivent pas la formation dont elles ont besoin et une entreprise perd une grande partie de la valeur qu'elle pourrait atteindre bien plus tôt.

Il est vraiment ahurissant de constater que de nombreuses entreprises s'appuient encore sur des salles de classe, des manuels scolaires arides et des formations vidéo époustouflantes pour intégrer au mieux les meilleures pratiques de l'entreprise ou les nouvelles initiatives, en particulier lorsqu'il existe une méthode d'apprentissage bien meilleure, plus engageante et plus utile : la formation contextuelle. Il s'avère que nous, les humains, sommes bien mieux à même de conserver les informations lorsque nous mettons en pratique de nouvelles idées et de nouveaux processus.

Maintenant, en ce qui concerne les développeurs... nous sommes un groupe spécial. D'après ma propre expérience en tant que développeur, la formation traditionnelle ne met pas vraiment le feu à mon univers. Les développeurs ont tendance à résoudre les problèmes de manière créative et pleine de ressources et préfèrent utiliser les outils plutôt que de suivre des cours en classe ou de s'asseoir devant des vidéos interminables d'une tête parlante lorsqu'ils essaient d'apprendre de nouvelles informations. En ce qui concerne la formation à la sécurité en particulier, il semble y avoir un net décalage dans le paysage actuel : les développeurs ne parviennent pas à corriger les vulnérabilités courantes de leur code, ce qui pousse les professionnels de la sécurité des applications à s'arracher les cheveux lorsqu'ils sont confrontés aux mêmes problèmes faciles à résoudre à maintes reprises. Les relations entre ces équipes sont tendues et les développeurs ne disposent pas des bons outils ni de la formation nécessaires pour suivre les meilleures pratiques de développement sécurisé. Leur objectif principal est de créer des fonctionnalités, mais comme les cyberrisques augmentent rapidement pour toutes les entreprises, nous ne pouvons tout simplement plus nous permettre d'ignorer et de déprioriser les connaissances en matière de sécurité.

Et le meilleur ? Si les développeurs sont conscients de la sécurité, ces vulnérabilités courantes commencent à disparaître. Les risques sont réduits, de même que les coûts liés à la correction des bogues de stade avancé (et AppSec arrête de perdre ses cheveux par poignée).

Alors, à quoi ressemble exactement la participation des développeurs à une formation contextuelle ?

Les exemples du monde réel sont ridiculement puissants.

Imaginez si nous devions tous apprendre à conduire en regardant des vidéos sur YouTube. Bien que vous puissiez vous faire une idée générale du fonctionnement d'une voiture et de la séquence des événements qui sont déclenchés pour vous déplacer sur la route, il serait pratiquement impossible d'apprendre à bien conduire avant de monter dans une voiture et de l'essayer en personne.

La formation contextuelle est si précieuse parce qu'elle place l'étudiant aux commandes de tout ce qui est enseigné. Lorsque vous avez un contexte réel pour quelque chose, cela rend l'apprentissage beaucoup plus intéressant et significatif.

En ce qui concerne le codage sécurisé, tout le monde peut regarder une vidéo et comprendre les bases de l'injection SQL, mais les détails de la résolution du problème sont facilement oubliés lorsque les délais approchent et que la fourniture des fonctionnalités est prioritaire. Cependant, s'il était possible de passer en revue de vrais exemples de code, d'identifier l'injection et de la corriger dans le cadre d'un exercice d'entraînement, c'est-à-dire loin plus applicable au travail quotidien d'un développeur que d'essayer de conserver des informations à sens unique. C'est également plus facile pour un développeur. S'il voit un code similaire à ce qu'il écrit habituellement, il se lèvera et fera attention.

Sur le Secure Code Warrior plateforme, nous avons gamifié la formation au code sécurisé, proposant une grande variété de défis dans de nombreux langages et frameworks. Le système encourage le jeu répété et, surtout, il est instantanément personnalisable pour offrir le bon environnement pour un véritable apprentissage contextuel.

Fournir des connaissances au moment où elles sont le plus utiles

Selon la théorie de l'apprentissage contextuel, un apprentissage efficace ne se produit que lorsque les étudiants traitent les nouvelles informations ou connaissances de manière à ce qu'elles aient un sens pour eux, dans leurs propres cadres de référence individuels.

Imaginez qu'un développeur reçoive une liste de failles de sécurité provenant de programmes Bug Bounty, d'outils SAST ou de logiciels de suivi des bogues. Ils peuvent être perplexes, voire bouleversés, s'ils n'ont jamais découvert ces vulnérabilités auparavant. Pire encore, la plupart des rapports sont conçus pour les experts en sécurité des applications et non pour les développeurs. Les informations contenues dans les rapports sont difficiles à analyser et contiennent souvent des conseils génériques qui ne s'appliquent pas directement à un développeur.

Récemment, nous avons ajouté la possibilité de créer des liens directs vers des formations pratiques sur les vulnérabilités issues des programmes Bug Bounty, des outils SAST, des logiciels de suivi des bogues et des rapports de tests d'intrusion. Les développeurs peuvent immédiatement comprendre les bases et apprendre de bonnes recettes de codage pour leur framework particulier.

En apprenant de cette manière, les développeurs reçoivent des connaissances et une formation sur les concepts au moment où ils sont les plus pertinents, et ils ont beaucoup plus de chances de conserver ces informations à long terme.

Secure Code Warrior 교육 인포그래픽
Formation contextuelle dans le processus de développement.

Des résultats plus rapides, moins de perturbations, des campeurs plus heureux.

Quelle que soit la formation, un contexte immédiat avec vos activités quotidiennes sera bien plus efficace que d'essayer d'appliquer quelque chose de générique à votre travail. Vous passez moins de temps en « mode étude » ou, pire encore, à devoir revenir sur des choses que vous avez déjà « apprises » lorsque vous avez besoin d'une réponse à quelque chose.

L'un des principes de la formation contextuelle est la capacité à tirer parti des connaissances pour que chaque composante de la formation s'ajoute à la précédente, ce qui permet de suivre un processus par étapes qui donne aux participants un chemin vers la maîtrise. Encore une fois, c'est quelque chose que nous soutenons sur notre plateforme, avec un système de ceinture similaire à celui que l'on peut trouver dans un dojo de karaté. Tout le monde commence avec une ceinture blanche, avant de passer à la ceinture noire tant convoitée, ou au niveau de « champion de la sécurité » après avoir passé les heures nécessaires à s'entraîner et à participer à des tournois. Il s'agit d'une approche amusante avec une valeur réelle et une application pratique.

Vous souhaitez conserver les meilleurs talents et les sensibiliser à la sécurité ? Donnez-leur les outils nécessaires pour réussir.

Malheureusement, à l'heure actuelle, les développeurs soucieux de la sécurité et les spécialistes de la sécurité des applications constituent une ressource rare (mais vitale). Ils sont également notoirement difficiles à conserver.

Cybrary a mené une enquête auprès de 3 100 professionnels de l'informatique et de la sécurité en 2018, révélant qu'investir dans leur formation était un élément clé pour fidéliser de précieux employés. Leurs résultats montrent que les entreprises qui fournissent les outils et les formations nécessaires pour développer leurs compétences internes en matière de sécurité ont réussi à fidéliser les professionnels de la sécurité 60 % de plus que celles qui ne le faisaient pas, et 65 % des personnes interrogées ont préféré que cette formation soit pratique. C'est chouette, non ?

Cependant, les résultats de l'enquête ont également fourni une révélation plutôt alarmante : 80 % des personnes interrogées ne se sentent pas suffisamment préparées pour défendre leur organisation contre les cybermenaces. Ces menaces ne sont pas près de disparaître, et il est plus que jamais nécessaire de disposer d'une formation adéquate pour lutter contre le risque croissant de violations de données et d'attaques coûteuses. Eh bien, je suis peut-être partial, mais la plateforme Secure Code Warrior pourrait être l'outil dont vous avez besoin pour créer une culture de sécurité positive, améliorer les compétences et soutenir les développeurs grâce à la formation contextuelle qu'ils adorent et protéger votre organisation des méchants. Demandez une démo et nous vous en montrerons plus.

리소스 표시
리소스 표시

아래 양식을 작성하여 보고서를 다운로드하세요

저희 제품 및/또는 안전한 코딩 관련 주제에 대한 정보를 보내드리는 데 귀하의 허락을 받고자 합니다. 귀하의 개인정보는 항상 최대한 신중하게 처리하며, 마케팅 목적으로 다른 기업에 절대 판매하지 않을 것입니다.

제출하다
scw 성공 아이콘
scw 오류 아이콘
양식을 제출하려면 '분석' 쿠키를 활성화해 주십시오. 완료 후에는 다시 비활성화하셔도 됩니다.

Je suis désolée, je dois vous annoncer une mauvaise nouvelle.

L'entraînement traditionnel est mort.

Eh bien, d'accord, ce n'est pas le cas... mais ça devrait probablement l'être. À maintes reprises, des études ont montré que le fait de placer un groupe de personnes dans une classe pour qu'elles apprennent quelque chose de nouveau, accomplissent une tâche de conformité ou suivent une nouvelle formation est l'un des moyens les plus inefficaces pour les personnes de recevoir une éducation. Et en ce qui concerne la formation en entreprise, ces statistiques ne s'améliorent pas. La Harvard Business Review a publié une étude sur l'efficacité de la formation en classe pour les nouveaux employés des grandes entreprises, constatant que cette méthode d'apprentissage nécessitait en moyenne huit à douze mois pour que les nouveaux employés soient opérationnels et productifs. C'est un très beaucoup de temps pour utiliser pleinement les compétences d'une personne (et beaucoup de temps pour se mettre à l'aise, si vous êtes la nouvelle recrue). De nos jours, la plupart des entreprises ne disposent pas de ce temps ; inévitablement, les coûts sont réduits, les personnes ne reçoivent pas la formation dont elles ont besoin et une entreprise perd une grande partie de la valeur qu'elle pourrait atteindre bien plus tôt.

Il est vraiment ahurissant de constater que de nombreuses entreprises s'appuient encore sur des salles de classe, des manuels scolaires arides et des formations vidéo époustouflantes pour intégrer au mieux les meilleures pratiques de l'entreprise ou les nouvelles initiatives, en particulier lorsqu'il existe une méthode d'apprentissage bien meilleure, plus engageante et plus utile : la formation contextuelle. Il s'avère que nous, les humains, sommes bien mieux à même de conserver les informations lorsque nous mettons en pratique de nouvelles idées et de nouveaux processus.

Maintenant, en ce qui concerne les développeurs... nous sommes un groupe spécial. D'après ma propre expérience en tant que développeur, la formation traditionnelle ne met pas vraiment le feu à mon univers. Les développeurs ont tendance à résoudre les problèmes de manière créative et pleine de ressources et préfèrent utiliser les outils plutôt que de suivre des cours en classe ou de s'asseoir devant des vidéos interminables d'une tête parlante lorsqu'ils essaient d'apprendre de nouvelles informations. En ce qui concerne la formation à la sécurité en particulier, il semble y avoir un net décalage dans le paysage actuel : les développeurs ne parviennent pas à corriger les vulnérabilités courantes de leur code, ce qui pousse les professionnels de la sécurité des applications à s'arracher les cheveux lorsqu'ils sont confrontés aux mêmes problèmes faciles à résoudre à maintes reprises. Les relations entre ces équipes sont tendues et les développeurs ne disposent pas des bons outils ni de la formation nécessaires pour suivre les meilleures pratiques de développement sécurisé. Leur objectif principal est de créer des fonctionnalités, mais comme les cyberrisques augmentent rapidement pour toutes les entreprises, nous ne pouvons tout simplement plus nous permettre d'ignorer et de déprioriser les connaissances en matière de sécurité.

Et le meilleur ? Si les développeurs sont conscients de la sécurité, ces vulnérabilités courantes commencent à disparaître. Les risques sont réduits, de même que les coûts liés à la correction des bogues de stade avancé (et AppSec arrête de perdre ses cheveux par poignée).

Alors, à quoi ressemble exactement la participation des développeurs à une formation contextuelle ?

Les exemples du monde réel sont ridiculement puissants.

Imaginez si nous devions tous apprendre à conduire en regardant des vidéos sur YouTube. Bien que vous puissiez vous faire une idée générale du fonctionnement d'une voiture et de la séquence des événements qui sont déclenchés pour vous déplacer sur la route, il serait pratiquement impossible d'apprendre à bien conduire avant de monter dans une voiture et de l'essayer en personne.

La formation contextuelle est si précieuse parce qu'elle place l'étudiant aux commandes de tout ce qui est enseigné. Lorsque vous avez un contexte réel pour quelque chose, cela rend l'apprentissage beaucoup plus intéressant et significatif.

En ce qui concerne le codage sécurisé, tout le monde peut regarder une vidéo et comprendre les bases de l'injection SQL, mais les détails de la résolution du problème sont facilement oubliés lorsque les délais approchent et que la fourniture des fonctionnalités est prioritaire. Cependant, s'il était possible de passer en revue de vrais exemples de code, d'identifier l'injection et de la corriger dans le cadre d'un exercice d'entraînement, c'est-à-dire loin plus applicable au travail quotidien d'un développeur que d'essayer de conserver des informations à sens unique. C'est également plus facile pour un développeur. S'il voit un code similaire à ce qu'il écrit habituellement, il se lèvera et fera attention.

Sur le Secure Code Warrior plateforme, nous avons gamifié la formation au code sécurisé, proposant une grande variété de défis dans de nombreux langages et frameworks. Le système encourage le jeu répété et, surtout, il est instantanément personnalisable pour offrir le bon environnement pour un véritable apprentissage contextuel.

Fournir des connaissances au moment où elles sont le plus utiles

Selon la théorie de l'apprentissage contextuel, un apprentissage efficace ne se produit que lorsque les étudiants traitent les nouvelles informations ou connaissances de manière à ce qu'elles aient un sens pour eux, dans leurs propres cadres de référence individuels.

Imaginez qu'un développeur reçoive une liste de failles de sécurité provenant de programmes Bug Bounty, d'outils SAST ou de logiciels de suivi des bogues. Ils peuvent être perplexes, voire bouleversés, s'ils n'ont jamais découvert ces vulnérabilités auparavant. Pire encore, la plupart des rapports sont conçus pour les experts en sécurité des applications et non pour les développeurs. Les informations contenues dans les rapports sont difficiles à analyser et contiennent souvent des conseils génériques qui ne s'appliquent pas directement à un développeur.

Récemment, nous avons ajouté la possibilité de créer des liens directs vers des formations pratiques sur les vulnérabilités issues des programmes Bug Bounty, des outils SAST, des logiciels de suivi des bogues et des rapports de tests d'intrusion. Les développeurs peuvent immédiatement comprendre les bases et apprendre de bonnes recettes de codage pour leur framework particulier.

En apprenant de cette manière, les développeurs reçoivent des connaissances et une formation sur les concepts au moment où ils sont les plus pertinents, et ils ont beaucoup plus de chances de conserver ces informations à long terme.

Secure Code Warrior 교육 인포그래픽
Formation contextuelle dans le processus de développement.

Des résultats plus rapides, moins de perturbations, des campeurs plus heureux.

Quelle que soit la formation, un contexte immédiat avec vos activités quotidiennes sera bien plus efficace que d'essayer d'appliquer quelque chose de générique à votre travail. Vous passez moins de temps en « mode étude » ou, pire encore, à devoir revenir sur des choses que vous avez déjà « apprises » lorsque vous avez besoin d'une réponse à quelque chose.

L'un des principes de la formation contextuelle est la capacité à tirer parti des connaissances pour que chaque composante de la formation s'ajoute à la précédente, ce qui permet de suivre un processus par étapes qui donne aux participants un chemin vers la maîtrise. Encore une fois, c'est quelque chose que nous soutenons sur notre plateforme, avec un système de ceinture similaire à celui que l'on peut trouver dans un dojo de karaté. Tout le monde commence avec une ceinture blanche, avant de passer à la ceinture noire tant convoitée, ou au niveau de « champion de la sécurité » après avoir passé les heures nécessaires à s'entraîner et à participer à des tournois. Il s'agit d'une approche amusante avec une valeur réelle et une application pratique.

Vous souhaitez conserver les meilleurs talents et les sensibiliser à la sécurité ? Donnez-leur les outils nécessaires pour réussir.

Malheureusement, à l'heure actuelle, les développeurs soucieux de la sécurité et les spécialistes de la sécurité des applications constituent une ressource rare (mais vitale). Ils sont également notoirement difficiles à conserver.

Cybrary a mené une enquête auprès de 3 100 professionnels de l'informatique et de la sécurité en 2018, révélant qu'investir dans leur formation était un élément clé pour fidéliser de précieux employés. Leurs résultats montrent que les entreprises qui fournissent les outils et les formations nécessaires pour développer leurs compétences internes en matière de sécurité ont réussi à fidéliser les professionnels de la sécurité 60 % de plus que celles qui ne le faisaient pas, et 65 % des personnes interrogées ont préféré que cette formation soit pratique. C'est chouette, non ?

Cependant, les résultats de l'enquête ont également fourni une révélation plutôt alarmante : 80 % des personnes interrogées ne se sentent pas suffisamment préparées pour défendre leur organisation contre les cybermenaces. Ces menaces ne sont pas près de disparaître, et il est plus que jamais nécessaire de disposer d'une formation adéquate pour lutter contre le risque croissant de violations de données et d'attaques coûteuses. Eh bien, je suis peut-être partial, mais la plateforme Secure Code Warrior pourrait être l'outil dont vous avez besoin pour créer une culture de sécurité positive, améliorer les compétences et soutenir les développeurs grâce à la formation contextuelle qu'ils adorent et protéger votre organisation des méchants. Demandez une démo et nous vous en montrerons plus.

웨비나 보기
시작하세요
더 알아보세요

아래 링크를 클릭하고 이 자료의 PDF를 다운로드하세요.

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 주기 전반에 걸쳐 코드를 안전하게 보호하고 사이버보안이 최우선 과제인 문화를 조성하도록 Secure Code Warrior . 애플리케이션 보안 담당자, 개발자, IT 보안 책임자 또는 보안 관련 업무에 종사하는 모든 분들을 위해, 저희는 귀사의 조직이 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.

보고서 표시데모 예약하기
리소스 표시
공유하기:
링크드인 브랜드사회적x 로고
더 알고 싶으신가요?

공유하기:
링크드인 브랜드사회적x 로고
작가
야프 카란 싱
게시일: 2019년 9월 11일

Jaap Karan Singh est un évangéliste du codage sécurisé, Chief Singh et cofondateur de Secure Code Warrior.

공유하기:
링크드인 브랜드사회적x 로고

Je suis désolée, je dois vous annoncer une mauvaise nouvelle.

L'entraînement traditionnel est mort.

Eh bien, d'accord, ce n'est pas le cas... mais ça devrait probablement l'être. À maintes reprises, des études ont montré que le fait de placer un groupe de personnes dans une classe pour qu'elles apprennent quelque chose de nouveau, accomplissent une tâche de conformité ou suivent une nouvelle formation est l'un des moyens les plus inefficaces pour les personnes de recevoir une éducation. Et en ce qui concerne la formation en entreprise, ces statistiques ne s'améliorent pas. La Harvard Business Review a publié une étude sur l'efficacité de la formation en classe pour les nouveaux employés des grandes entreprises, constatant que cette méthode d'apprentissage nécessitait en moyenne huit à douze mois pour que les nouveaux employés soient opérationnels et productifs. C'est un très beaucoup de temps pour utiliser pleinement les compétences d'une personne (et beaucoup de temps pour se mettre à l'aise, si vous êtes la nouvelle recrue). De nos jours, la plupart des entreprises ne disposent pas de ce temps ; inévitablement, les coûts sont réduits, les personnes ne reçoivent pas la formation dont elles ont besoin et une entreprise perd une grande partie de la valeur qu'elle pourrait atteindre bien plus tôt.

Il est vraiment ahurissant de constater que de nombreuses entreprises s'appuient encore sur des salles de classe, des manuels scolaires arides et des formations vidéo époustouflantes pour intégrer au mieux les meilleures pratiques de l'entreprise ou les nouvelles initiatives, en particulier lorsqu'il existe une méthode d'apprentissage bien meilleure, plus engageante et plus utile : la formation contextuelle. Il s'avère que nous, les humains, sommes bien mieux à même de conserver les informations lorsque nous mettons en pratique de nouvelles idées et de nouveaux processus.

Maintenant, en ce qui concerne les développeurs... nous sommes un groupe spécial. D'après ma propre expérience en tant que développeur, la formation traditionnelle ne met pas vraiment le feu à mon univers. Les développeurs ont tendance à résoudre les problèmes de manière créative et pleine de ressources et préfèrent utiliser les outils plutôt que de suivre des cours en classe ou de s'asseoir devant des vidéos interminables d'une tête parlante lorsqu'ils essaient d'apprendre de nouvelles informations. En ce qui concerne la formation à la sécurité en particulier, il semble y avoir un net décalage dans le paysage actuel : les développeurs ne parviennent pas à corriger les vulnérabilités courantes de leur code, ce qui pousse les professionnels de la sécurité des applications à s'arracher les cheveux lorsqu'ils sont confrontés aux mêmes problèmes faciles à résoudre à maintes reprises. Les relations entre ces équipes sont tendues et les développeurs ne disposent pas des bons outils ni de la formation nécessaires pour suivre les meilleures pratiques de développement sécurisé. Leur objectif principal est de créer des fonctionnalités, mais comme les cyberrisques augmentent rapidement pour toutes les entreprises, nous ne pouvons tout simplement plus nous permettre d'ignorer et de déprioriser les connaissances en matière de sécurité.

Et le meilleur ? Si les développeurs sont conscients de la sécurité, ces vulnérabilités courantes commencent à disparaître. Les risques sont réduits, de même que les coûts liés à la correction des bogues de stade avancé (et AppSec arrête de perdre ses cheveux par poignée).

Alors, à quoi ressemble exactement la participation des développeurs à une formation contextuelle ?

Les exemples du monde réel sont ridiculement puissants.

Imaginez si nous devions tous apprendre à conduire en regardant des vidéos sur YouTube. Bien que vous puissiez vous faire une idée générale du fonctionnement d'une voiture et de la séquence des événements qui sont déclenchés pour vous déplacer sur la route, il serait pratiquement impossible d'apprendre à bien conduire avant de monter dans une voiture et de l'essayer en personne.

La formation contextuelle est si précieuse parce qu'elle place l'étudiant aux commandes de tout ce qui est enseigné. Lorsque vous avez un contexte réel pour quelque chose, cela rend l'apprentissage beaucoup plus intéressant et significatif.

En ce qui concerne le codage sécurisé, tout le monde peut regarder une vidéo et comprendre les bases de l'injection SQL, mais les détails de la résolution du problème sont facilement oubliés lorsque les délais approchent et que la fourniture des fonctionnalités est prioritaire. Cependant, s'il était possible de passer en revue de vrais exemples de code, d'identifier l'injection et de la corriger dans le cadre d'un exercice d'entraînement, c'est-à-dire loin plus applicable au travail quotidien d'un développeur que d'essayer de conserver des informations à sens unique. C'est également plus facile pour un développeur. S'il voit un code similaire à ce qu'il écrit habituellement, il se lèvera et fera attention.

Sur le Secure Code Warrior plateforme, nous avons gamifié la formation au code sécurisé, proposant une grande variété de défis dans de nombreux langages et frameworks. Le système encourage le jeu répété et, surtout, il est instantanément personnalisable pour offrir le bon environnement pour un véritable apprentissage contextuel.

Fournir des connaissances au moment où elles sont le plus utiles

Selon la théorie de l'apprentissage contextuel, un apprentissage efficace ne se produit que lorsque les étudiants traitent les nouvelles informations ou connaissances de manière à ce qu'elles aient un sens pour eux, dans leurs propres cadres de référence individuels.

Imaginez qu'un développeur reçoive une liste de failles de sécurité provenant de programmes Bug Bounty, d'outils SAST ou de logiciels de suivi des bogues. Ils peuvent être perplexes, voire bouleversés, s'ils n'ont jamais découvert ces vulnérabilités auparavant. Pire encore, la plupart des rapports sont conçus pour les experts en sécurité des applications et non pour les développeurs. Les informations contenues dans les rapports sont difficiles à analyser et contiennent souvent des conseils génériques qui ne s'appliquent pas directement à un développeur.

Récemment, nous avons ajouté la possibilité de créer des liens directs vers des formations pratiques sur les vulnérabilités issues des programmes Bug Bounty, des outils SAST, des logiciels de suivi des bogues et des rapports de tests d'intrusion. Les développeurs peuvent immédiatement comprendre les bases et apprendre de bonnes recettes de codage pour leur framework particulier.

En apprenant de cette manière, les développeurs reçoivent des connaissances et une formation sur les concepts au moment où ils sont les plus pertinents, et ils ont beaucoup plus de chances de conserver ces informations à long terme.

Secure Code Warrior 교육 인포그래픽
Formation contextuelle dans le processus de développement.

Des résultats plus rapides, moins de perturbations, des campeurs plus heureux.

Quelle que soit la formation, un contexte immédiat avec vos activités quotidiennes sera bien plus efficace que d'essayer d'appliquer quelque chose de générique à votre travail. Vous passez moins de temps en « mode étude » ou, pire encore, à devoir revenir sur des choses que vous avez déjà « apprises » lorsque vous avez besoin d'une réponse à quelque chose.

L'un des principes de la formation contextuelle est la capacité à tirer parti des connaissances pour que chaque composante de la formation s'ajoute à la précédente, ce qui permet de suivre un processus par étapes qui donne aux participants un chemin vers la maîtrise. Encore une fois, c'est quelque chose que nous soutenons sur notre plateforme, avec un système de ceinture similaire à celui que l'on peut trouver dans un dojo de karaté. Tout le monde commence avec une ceinture blanche, avant de passer à la ceinture noire tant convoitée, ou au niveau de « champion de la sécurité » après avoir passé les heures nécessaires à s'entraîner et à participer à des tournois. Il s'agit d'une approche amusante avec une valeur réelle et une application pratique.

Vous souhaitez conserver les meilleurs talents et les sensibiliser à la sécurité ? Donnez-leur les outils nécessaires pour réussir.

Malheureusement, à l'heure actuelle, les développeurs soucieux de la sécurité et les spécialistes de la sécurité des applications constituent une ressource rare (mais vitale). Ils sont également notoirement difficiles à conserver.

Cybrary a mené une enquête auprès de 3 100 professionnels de l'informatique et de la sécurité en 2018, révélant qu'investir dans leur formation était un élément clé pour fidéliser de précieux employés. Leurs résultats montrent que les entreprises qui fournissent les outils et les formations nécessaires pour développer leurs compétences internes en matière de sécurité ont réussi à fidéliser les professionnels de la sécurité 60 % de plus que celles qui ne le faisaient pas, et 65 % des personnes interrogées ont préféré que cette formation soit pratique. C'est chouette, non ?

Cependant, les résultats de l'enquête ont également fourni une révélation plutôt alarmante : 80 % des personnes interrogées ne se sentent pas suffisamment préparées pour défendre leur organisation contre les cybermenaces. Ces menaces ne sont pas près de disparaître, et il est plus que jamais nécessaire de disposer d'une formation adéquate pour lutter contre le risque croissant de violations de données et d'attaques coûteuses. Eh bien, je suis peut-être partial, mais la plateforme Secure Code Warrior pourrait être l'outil dont vous avez besoin pour créer une culture de sécurité positive, améliorer les compétences et soutenir les développeurs grâce à la formation contextuelle qu'ils adorent et protéger votre organisation des méchants. Demandez une démo et nous vous en montrerons plus.

목차

PDF 다운로드
리소스 표시
더 알고 싶으신가요?

Jaap Karan Singh est un évangéliste du codage sécurisé, Chief Singh et cofondateur de Secure Code Warrior.

더 알아보세요

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 주기 전반에 걸쳐 코드를 안전하게 보호하고 사이버보안이 최우선 과제인 문화를 조성하도록 Secure Code Warrior . 애플리케이션 보안 담당자, 개발자, IT 보안 책임자 또는 보안 관련 업무에 종사하는 모든 분들을 위해, 저희는 귀사의 조직이 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.

데모 예약하기Télécharger
공유하기:
링크드인 브랜드사회적x 로고
자원 센터

시작하는 데 도움이 되는 자료

더 많은 게시물
자원 센터

시작하는 데 도움이 되는 자료

더 많은 게시물