
Comment mettre en place une formation efficace en matière de sécurité pour les développeurs : 5 leçons importantes
Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?
Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.
Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.
Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.
Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.
1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.
2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.
3. Offrez des récompenses intéressantes qui valorisent vos compétences
En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.
4. N'essayez pas de faire de vos développeurs des experts en sécurité
Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.
5. Ne mesurez pas l'entraînement, mesurez l'impact
Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.
5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :
- Mettez un peu de fun au début si vous voulez que votre programme ait un impact
- Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
- Offrez des récompenses intéressantes qui valorisent vos compétences
- N'essayez pas de faire de vos développeurs des experts en sécurité
- Ne mesurez pas l'entraînement, mesurez l'impact


5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs
최고 경영자, 회장 겸 공동 설립자

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 주기 전반에 걸쳐 코드를 안전하게 보호하고 사이버보안이 최우선 과제인 문화를 조성하도록 Secure Code Warrior . 애플리케이션 보안 담당자, 개발자, IT 보안 책임자 또는 보안 관련 업무에 종사하는 모든 분들을 위해, 저희는 귀사의 조직이 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.
데모 예약하기최고 경영자, 회장 겸 공동 설립자
피터 댄히외는 보안 컨설턴트로 12년 이상 경력을 쌓았으며, 조직, 시스템 및 개인의 보안 취약점을 타겟팅하고 평가하는 방법에 대한 공격 기법을 가르치는 SANS의 수석 강사로 8년 이상 활동한 세계적으로 인정받는 보안 전문가입니다. 2016년에는 호주에서 가장 멋진 기술자 중 한 명으로 선정(비즈니스 인사이더)되었고, 올해의 사이버 보안 전문가(AISA - 호주 정보 보안 협회)로 선정되었으며, GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA 자격증을 보유하고 있습니다.


Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?
Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.
Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.
Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.
Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.
1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.
2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.
3. Offrez des récompenses intéressantes qui valorisent vos compétences
En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.
4. N'essayez pas de faire de vos développeurs des experts en sécurité
Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.
5. Ne mesurez pas l'entraînement, mesurez l'impact
Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.
5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :
- Mettez un peu de fun au début si vous voulez que votre programme ait un impact
- Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
- Offrez des récompenses intéressantes qui valorisent vos compétences
- N'essayez pas de faire de vos développeurs des experts en sécurité
- Ne mesurez pas l'entraînement, mesurez l'impact

Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?
Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.
Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.
Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.
Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.
1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.
2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.
3. Offrez des récompenses intéressantes qui valorisent vos compétences
En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.
4. N'essayez pas de faire de vos développeurs des experts en sécurité
Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.
5. Ne mesurez pas l'entraînement, mesurez l'impact
Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.
5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :
- Mettez un peu de fun au début si vous voulez que votre programme ait un impact
- Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
- Offrez des récompenses intéressantes qui valorisent vos compétences
- N'essayez pas de faire de vos développeurs des experts en sécurité
- Ne mesurez pas l'entraînement, mesurez l'impact

아래 링크를 클릭하고 이 자료의 PDF를 다운로드하세요.
Secure Code Warrior 귀사의 조직이 소프트웨어 개발 주기 전반에 걸쳐 코드를 안전하게 보호하고 사이버보안이 최우선 과제인 문화를 조성하도록 Secure Code Warrior . 애플리케이션 보안 담당자, 개발자, IT 보안 책임자 또는 보안 관련 업무에 종사하는 모든 분들을 위해, 저희는 귀사의 조직이 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.
보고서 표시데모 예약하기최고 경영자, 회장 겸 공동 설립자
피터 댄히외는 보안 컨설턴트로 12년 이상 경력을 쌓았으며, 조직, 시스템 및 개인의 보안 취약점을 타겟팅하고 평가하는 방법에 대한 공격 기법을 가르치는 SANS의 수석 강사로 8년 이상 활동한 세계적으로 인정받는 보안 전문가입니다. 2016년에는 호주에서 가장 멋진 기술자 중 한 명으로 선정(비즈니스 인사이더)되었고, 올해의 사이버 보안 전문가(AISA - 호주 정보 보안 협회)로 선정되었으며, GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA 자격증을 보유하고 있습니다.
Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?
Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.
Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.
Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.
Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.
1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.
2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.
3. Offrez des récompenses intéressantes qui valorisent vos compétences
En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.
4. N'essayez pas de faire de vos développeurs des experts en sécurité
Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.
5. Ne mesurez pas l'entraînement, mesurez l'impact
Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.
5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :
- Mettez un peu de fun au début si vous voulez que votre programme ait un impact
- Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
- Offrez des récompenses intéressantes qui valorisent vos compétences
- N'essayez pas de faire de vos développeurs des experts en sécurité
- Ne mesurez pas l'entraînement, mesurez l'impact
목차
최고 경영자, 회장 겸 공동 설립자

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 주기 전반에 걸쳐 코드를 안전하게 보호하고 사이버보안이 최우선 과제인 문화를 조성하도록 Secure Code Warrior . 애플리케이션 보안 담당자, 개발자, IT 보안 책임자 또는 보안 관련 업무에 종사하는 모든 분들을 위해, 저희는 귀사의 조직이 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.
데모 예약하기Télécharger



%20(1).avif)
.avif)
