SCW 아이콘
영웅 배경, 구분선 없음
블로그

Comment mettre en place une formation efficace en matière de sécurité pour les développeurs : 5 leçons importantes

피터 다뉴
2017년 10월 4일 게시
마지막 업데이트: 2026년 3월 8일

Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?

Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.

Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.

Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.

Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.

1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact

Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.

2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)

Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.

3. Offrez des récompenses intéressantes qui valorisent vos compétences

En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.

4. N'essayez pas de faire de vos développeurs des experts en sécurité

Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.

5. Ne mesurez pas l'entraînement, mesurez l'impact

Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.

5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :

  1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
  2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
  3. Offrez des récompenses intéressantes qui valorisent vos compétences
  4. N'essayez pas de faire de vos développeurs des experts en sécurité
  5. Ne mesurez pas l'entraînement, mesurez l'impact
리소스 표시
리소스 표시

5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs

더 알고 싶으신가요?

최고 경영자, 회장 겸 공동 설립자

더 알아보세요

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 주기 전반에 걸쳐 코드를 안전하게 보호하고 사이버보안이 최우선 과제인 문화를 조성하도록 Secure Code Warrior . 애플리케이션 보안 담당자, 개발자, IT 보안 책임자 또는 보안 관련 업무에 종사하는 모든 분들을 위해, 저희는 귀사의 조직이 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.

데모 예약하기
공유하기:
링크드인 브랜드사회적x 로고
작가
피터 다뉴
2017년 10월 4일 게시

최고 경영자, 회장 겸 공동 설립자

피터 댄히외는 보안 컨설턴트로 12년 이상 경력을 쌓았으며, 조직, 시스템 및 개인의 보안 취약점을 타겟팅하고 평가하는 방법에 대한 공격 기법을 가르치는 SANS의 수석 강사로 8년 이상 활동한 세계적으로 인정받는 보안 전문가입니다. 2016년에는 호주에서 가장 멋진 기술자 중 한 명으로 선정(비즈니스 인사이더)되었고, 올해의 사이버 보안 전문가(AISA - 호주 정보 보안 협회)로 선정되었으며, GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA 자격증을 보유하고 있습니다.

공유하기:
링크드인 브랜드사회적x 로고

Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?

Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.

Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.

Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.

Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.

1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact

Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.

2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)

Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.

3. Offrez des récompenses intéressantes qui valorisent vos compétences

En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.

4. N'essayez pas de faire de vos développeurs des experts en sécurité

Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.

5. Ne mesurez pas l'entraînement, mesurez l'impact

Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.

5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :

  1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
  2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
  3. Offrez des récompenses intéressantes qui valorisent vos compétences
  4. N'essayez pas de faire de vos développeurs des experts en sécurité
  5. Ne mesurez pas l'entraînement, mesurez l'impact
리소스 표시
리소스 표시

아래 양식을 작성하여 보고서를 다운로드하세요

저희 제품 및/또는 안전한 코딩 관련 주제에 대한 정보를 보내드리는 데 귀하의 허락을 받고자 합니다. 귀하의 개인정보는 항상 최대한 신중하게 처리하며, 마케팅 목적으로 다른 기업에 절대 판매하지 않을 것입니다.

제출하다
scw 성공 아이콘
scw 오류 아이콘
양식을 제출하려면 '분석' 쿠키를 활성화해 주십시오. 완료 후에는 다시 비활성화하셔도 됩니다.

Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?

Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.

Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.

Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.

Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.

1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact

Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.

2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)

Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.

3. Offrez des récompenses intéressantes qui valorisent vos compétences

En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.

4. N'essayez pas de faire de vos développeurs des experts en sécurité

Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.

5. Ne mesurez pas l'entraînement, mesurez l'impact

Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.

5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :

  1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
  2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
  3. Offrez des récompenses intéressantes qui valorisent vos compétences
  4. N'essayez pas de faire de vos développeurs des experts en sécurité
  5. Ne mesurez pas l'entraînement, mesurez l'impact
웨비나 보기
시작하세요
더 알아보세요

아래 링크를 클릭하고 이 자료의 PDF를 다운로드하세요.

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 주기 전반에 걸쳐 코드를 안전하게 보호하고 사이버보안이 최우선 과제인 문화를 조성하도록 Secure Code Warrior . 애플리케이션 보안 담당자, 개발자, IT 보안 책임자 또는 보안 관련 업무에 종사하는 모든 분들을 위해, 저희는 귀사의 조직이 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.

보고서 표시데모 예약하기
리소스 표시
공유하기:
링크드인 브랜드사회적x 로고
더 알고 싶으신가요?

공유하기:
링크드인 브랜드사회적x 로고
작가
피터 다뉴
2017년 10월 4일 게시

최고 경영자, 회장 겸 공동 설립자

피터 댄히외는 보안 컨설턴트로 12년 이상 경력을 쌓았으며, 조직, 시스템 및 개인의 보안 취약점을 타겟팅하고 평가하는 방법에 대한 공격 기법을 가르치는 SANS의 수석 강사로 8년 이상 활동한 세계적으로 인정받는 보안 전문가입니다. 2016년에는 호주에서 가장 멋진 기술자 중 한 명으로 선정(비즈니스 인사이더)되었고, 올해의 사이버 보안 전문가(AISA - 호주 정보 보안 협회)로 선정되었으며, GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA 자격증을 보유하고 있습니다.

공유하기:
링크드인 브랜드사회적x 로고

Pourquoi un programme de formation à la sécurité des applications pour développeurs produit-il de meilleurs résultats qu'un autre ?

Au cours de mes plus de 10 années en tant que formateur SANS et des trois dernières années que j'ai fondé et développé Secure Code Warrior (SCW), j'ai compris l'intérêt d'investir du temps et des ressources pour que les programmes de formation produisent les meilleurs résultats.

Au cours de notre première année de vente, notre société a engagé plus de 10 000 développeurs dans formation au code sécurisé, et j'ai remarqué un certain nombre de tendances parmi ceux qui ont réalisé le déploiement le plus efficace. Leurs résultats sont encourageants : engagement élevé, sensibilisation accrue à la sécurité et retour sur investissement élevé du programme en détectant les failles de sécurité plus tôt avant qu'elles ne deviennent coûteuses.

Je déteste l'admettre, mais certains ont également adopté l'approche « sans effort » et ont essayé de déployer un programme en envoyant un e-mail contenant un lien vers la formation. Il n'est donc pas surprenant que cela ne fonctionne pas aussi bien et nous avons dû corriger ces déploiements.

Ci-dessous, je partage ce que je pense être cinq leçons importantes qui amélioreront de manière significative les niveaux d'engagement, l'impact et le succès de tout programme de formation à la sécurité des développeurs, y compris le nôtre.

1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact

Organiser un événement spécial le jour du lancement ou donner à votre programme un thème de film, de geek ou de jeu vidéo peut faire toute la différence en termes d'enthousiasme et de participation dès le départ. L'un de nos grands clients a créé un programme fantastique complet autour d'une série télévisée populaire, avec des t-shirts, des badges et des autocollants, faisant de l'ensemble du programme de formation une expérience qu'aucun développeur ne voudrait manquer. Un autre a organisé leur événement autour de Star Wars, qui s'est déroulé commodément le 4 mai. Un peu de divertissement contribue grandement à aider les employés à s'impliquer, en faisant en sorte que de courtes périodes de formation importante sur les compétences en matière de code sécurisé pour les développeurs soient considérées comme une pause par rapport au travail, plutôt qu'une autre tâche à accomplir. Si vous atteignez le jalon #1, nous attirons leur attention et ils connaissent le programme.

2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)

Il est essentiel de trouver les bons champions de la sécurité au sein de chaque équipe Scrum pour assurer le succès continu des programmes, en particulier dans les grandes organisations. D'après mon expérience, les experts en sécurité ou en développement hautement qualifiés ne possèdent pas tous des compétences humaines et/ou de communication très développées. Les meilleurs champions de la sécurité, ceux qui donneront à votre programme un impact positif et continu, sont ceux qui sont passionnés par la sécurité et qui possèdent de solides compétences en matière de relations humaines, d'influence et de communication. Choisissez judicieusement et tenez compte de votre personnalité et de vos compétences en communication.

3. Offrez des récompenses intéressantes qui valorisent vos compétences

En général, tous les passionnés d'informatique, y compris les développeurs, aiment être reconnus pour leur intelligence et leurs compétences. Lorsque vous les récompensez avec des autocollants de statut spécifiques, des gadgets geek, des badges spéciaux ou des t-shirts imprimés personnalisés qui reconnaissent leurs compétences, ils les porteront ou les arboreront avec fierté. Si une personne réalise quelque chose d'important dans le cadre du programme de formation, il est important de réfléchir à des moyens de la reconnaître et de la faire connaître. J'ai vu une belle initiative de la part d'un client qui prenait régulièrement des photos de ses champions Secure Code Warrior et les publiait à côté d'une photo et d'un message du CISO de l'entreprise dans la newsletter destinée aux employés.

4. N'essayez pas de faire de vos développeurs des experts en sécurité

Bien que vous souhaitiez faire de vos développeurs la « première ligne de défense » de votre programme de sécurité en les aidant à coder en toute sécurité, cela ne signifie pas qu'ils doivent être les experts en sécurité les plus approfondis de votre entreprise ou que vous devez continuellement leur proposer de nouvelles failles de sécurité et des exemples de violations de données. Bien que la sécurité soit importante, leur objectif principal est souvent de créer un produit ou un service de qualité et de suivre le rythme de l'entreprise. Si vous surchargez quelqu'un avec trop de sécurité, vous courez le risque de le désengager. Principales leçons apprises : ils doivent comprendre les règles de base en matière de sécurité et les aider à coder en toute sécurité, mais ils n'ont pas besoin d'être les experts en sécurité de l'entreprise.

5. Ne mesurez pas l'entraînement, mesurez l'impact

Ne mesurez pas le nombre d'heures de formation que suivent vos développeurs ou le nombre de vidéos qu'ils regardent, mais mesurez le nombre de faiblesses détectées au cours du cycle de développement par le biais d'analyses de code, de bug-bounties ou de tests de vulnérabilité classiques avant de démarrer le programme dans chaque équipe. Si votre programme de formation fonctionne, le nombre de vulnérabilités identifiées diminuera. La deuxième chose à mesurer est le temps nécessaire pour corriger une vulnérabilité. Si un développeur met un mois à le réparer, cela montre clairement qu'il ne comprend pas comment le faire, mais s'il peut le réparer en une heure, vous savez qu'il maîtrise les compétences. Ce sont les deux indicateurs que les entreprises intelligentes utilisent pour mesurer l'impact de la formation au codage sécurisé de leurs développeurs.

5 leçons importantes sur la manière de mettre en place une formation efficace à la sécurité des développeurs :

  1. Mettez un peu de fun au début si vous voulez que votre programme ait un impact
  2. Trouvez le bon champion de la formation à la sécurité pour les développeurs (indice : ils ont plus besoin de compétences en communication que de compétences en sécurité !)
  3. Offrez des récompenses intéressantes qui valorisent vos compétences
  4. N'essayez pas de faire de vos développeurs des experts en sécurité
  5. Ne mesurez pas l'entraînement, mesurez l'impact

목차

PDF 다운로드
리소스 표시
더 알고 싶으신가요?

최고 경영자, 회장 겸 공동 설립자

더 알아보세요

Secure Code Warrior 귀사의 조직이 소프트웨어 개발 주기 전반에 걸쳐 코드를 안전하게 보호하고 사이버보안이 최우선 과제인 문화를 조성하도록 Secure Code Warrior . 애플리케이션 보안 담당자, 개발자, IT 보안 책임자 또는 보안 관련 업무에 종사하는 모든 분들을 위해, 저희는 귀사의 조직이 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.

데모 예약하기Télécharger
공유하기:
링크드인 브랜드사회적x 로고
자원 센터

시작하는 데 도움이 되는 자료

더 많은 게시물
자원 센터

시작하는 데 도움이 되는 자료

더 많은 게시물