
一部のCISOは、セキュリティスキルの不足をチャンスに変えています
今週、RSAに出席するためにサンフランシスコに向かうので、CISOとたくさん話し合う準備をしています。驚くかもしれませんが、最近の多くのCISOとの会話は満足のいくものではありません。
彼らはセキュリティリスクが高まっていることを知っていますが、多くの企業はセキュリティ改善の機会を見出せず、代わりに組織がデータ侵害やサイバーセキュリティ攻撃の被害に遭う可能性がかつてないほど高まっていると考えています。
CISOとの定期的な会話で最もよく聞かれるテーマの1つは、サイバーセキュリティスキルの不足という問題に対する懸念です。
「当社のセキュリティチームは、エンジニアリングチームや会社の規模に対して十分な規模ではありません。」
「私たちのセキュリティチームは、並外れた給与パッケージを提供したり、他の大陸で働いて探検したりする機会を提供する海外の企業から常に攻撃を受けています。」
「当社のセキュリティ専門家は消火活動に忙しすぎて、スキル開発を続けることができません。」
このテーマは、2017年のPonemon Instituteの調査など、いくつかの調査レポートによって裏付けられています。この調査では、2018年に「有能な社内スタッフの不足」が他のすべての形態のCISOサイバーセキュリティ上の懸念を上回りました。
この重大なセキュリティスキルのギャップは、すぐには解消されないでしょう。特に、最も優秀な人材が海外に移住することが多く、移民法により外国のセキュリティ専門家を国内に呼び込むことがますます困難になっているオーストラリアなどの市場ではなおさらです。
オーストラリアのスキル不足の興味深い点の1つは、熟練した専門家を採用する能力が不足しているため、国家安全保障のスキル構築に積極的に焦点が当てられていることです。ベンジャミン・フランクリンが言うはずだったように、「逆境からはチャンスが生まれる」。オーストラリアの政府、教育機関、企業、新興企業は、さまざまなセキュリティスキルを現地で身に付けるためのプログラムに取り組んでいます。
セキュリティスキルの逆境が間違いなく機会をもたらした分野の1つは、社内および外部委託の開発チーム内での安全なコーディングスキルの開発です。世界の主要なセキュリティ侵害のほとんどはコーディングエラーによるものであり、平均的な侵害コストは360万米ドルであることを考えると、ソフトウェアセキュリティはセキュリティ課題の重要な部分を占めていることは間違いありません。アプリケーションセキュリティ予算の中で最大の (そして増加している) 支出の 1 つは、事後対応型のアプリケーションセキュリティの識別と修復であり、多くの場合、同じ古いバグが毎年発生しています。
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。
セキュリティの専門家を開発者に置き換えるという意味ではありませんが、セキュリティの問題に開発者を関与させ、セキュリティを日常の考え方の一部にし、楽しく、効果的、効率的な方法で安全にコーディングする方法を教えることを意味します。その結果、セキュリティの専門知識が不足している方が、同じ古い脆弱性に対処するよりも、本当に困難で複雑なバグの発見と修正に費やしたほうがよいということになります。
一部のCISOにとって、これはすべて本当であるには良すぎるように思えたり、実装するのが難しすぎたりするかもしれませんが、実際にはどちらでもありません。Secure Code Warriorでは、この機会を受け入れ、その過程でセキュリティチームと開発チームの両方の仕事の生活を変革するCISOが増えています。
ソフトウェア開発者の間で強力なセキュリティマインドセットとスキルを身に付けることを世界的に主導してきたCISOのグループの1つがオーストラリアの銀行です。オーストラリアの銀行は、2016 年から 2017 年にかけてこのアプローチを早期に採用しました。現在、オーストラリアで上位6行の銀行は、オンラインで、自分のペースで進められるゲーム化された学習環境を通じて、開発チームに安全なコーディングスキルの構築を積極的に奨励し、関与させています。また、銀行は開発者やチームの強みと弱みを検証するために、リアルタイムの指標やレポートを定期的に見直しています。
このアプローチからは、一般的な脆弱性の発生の減少、開発者のセキュリティ意識の向上、セキュリティチームと開発チーム間の関係の改善など、具体的かつ前向きな成果が得られています。開発者に安全なコーディングを教えることに投資する企業は、既存のセキュリティ人材へのプレッシャーを軽減できるだけでなく、ソフトウェア不安によるリスクを減らすことにもつながります。
CISO(または知り合い)で、組織内のセキュリティ状況について落ち込んでいる場合は、セキュリティ改善のポジティブで具体的なポイントを獲得するためのわかりやすい方法を考えることをお勧めします。開発者が、関連性が高く、前向きで、楽しい方法で安全にコーディングする方法を学べるよう支援しましょう。セキュリティチームや開発チームはこのことに感謝し、製品のイノベーションや開発に伴うコストや遅延をなくすこともできます。私の賭けは、セキュリティに関する多くの前向きな会話への道を開くことになると思います_...
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。

開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、迅速、簡単、かつ測定可能な改善の機会でもあります。
최고 경영자, 회장 겸 공동 설립자

Secure Code Warrior는 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 구축하는 데 도움을 드립니다. 애플리케이션 보안 관리자, 개발자, CISO 또는 보안 담당자이든, 안전하지 않은 코드와 관련된 위험을 줄이는 데 도움을 드립니다.
데모 예약최고 경영자, 회장 겸 공동 설립자
피터 댄히외는 보안 컨설턴트로 12년 이상 경력을 쌓았으며, 조직, 시스템 및 개인의 보안 취약점을 타겟팅하고 평가하는 방법에 대한 공격 기법을 가르치는 SANS의 수석 강사로 8년 이상 활동한 세계적으로 인정받는 보안 전문가입니다. 2016년에는 호주에서 가장 멋진 기술자 중 한 명으로 선정(비즈니스 인사이더)되었고, 올해의 사이버 보안 전문가(AISA - 호주 정보 보안 협회)로 선정되었으며, GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA 자격증을 보유하고 있습니다.

今週、RSAに出席するためにサンフランシスコに向かうので、CISOとたくさん話し合う準備をしています。驚くかもしれませんが、最近の多くのCISOとの会話は満足のいくものではありません。
彼らはセキュリティリスクが高まっていることを知っていますが、多くの企業はセキュリティ改善の機会を見出せず、代わりに組織がデータ侵害やサイバーセキュリティ攻撃の被害に遭う可能性がかつてないほど高まっていると考えています。
CISOとの定期的な会話で最もよく聞かれるテーマの1つは、サイバーセキュリティスキルの不足という問題に対する懸念です。
「当社のセキュリティチームは、エンジニアリングチームや会社の規模に対して十分な規模ではありません。」
「私たちのセキュリティチームは、並外れた給与パッケージを提供したり、他の大陸で働いて探検したりする機会を提供する海外の企業から常に攻撃を受けています。」
「当社のセキュリティ専門家は消火活動に忙しすぎて、スキル開発を続けることができません。」
このテーマは、2017年のPonemon Instituteの調査など、いくつかの調査レポートによって裏付けられています。この調査では、2018年に「有能な社内スタッフの不足」が他のすべての形態のCISOサイバーセキュリティ上の懸念を上回りました。
この重大なセキュリティスキルのギャップは、すぐには解消されないでしょう。特に、最も優秀な人材が海外に移住することが多く、移民法により外国のセキュリティ専門家を国内に呼び込むことがますます困難になっているオーストラリアなどの市場ではなおさらです。
オーストラリアのスキル不足の興味深い点の1つは、熟練した専門家を採用する能力が不足しているため、国家安全保障のスキル構築に積極的に焦点が当てられていることです。ベンジャミン・フランクリンが言うはずだったように、「逆境からはチャンスが生まれる」。オーストラリアの政府、教育機関、企業、新興企業は、さまざまなセキュリティスキルを現地で身に付けるためのプログラムに取り組んでいます。
セキュリティスキルの逆境が間違いなく機会をもたらした分野の1つは、社内および外部委託の開発チーム内での安全なコーディングスキルの開発です。世界の主要なセキュリティ侵害のほとんどはコーディングエラーによるものであり、平均的な侵害コストは360万米ドルであることを考えると、ソフトウェアセキュリティはセキュリティ課題の重要な部分を占めていることは間違いありません。アプリケーションセキュリティ予算の中で最大の (そして増加している) 支出の 1 つは、事後対応型のアプリケーションセキュリティの識別と修復であり、多くの場合、同じ古いバグが毎年発生しています。
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。
セキュリティの専門家を開発者に置き換えるという意味ではありませんが、セキュリティの問題に開発者を関与させ、セキュリティを日常の考え方の一部にし、楽しく、効果的、効率的な方法で安全にコーディングする方法を教えることを意味します。その結果、セキュリティの専門知識が不足している方が、同じ古い脆弱性に対処するよりも、本当に困難で複雑なバグの発見と修正に費やしたほうがよいということになります。
一部のCISOにとって、これはすべて本当であるには良すぎるように思えたり、実装するのが難しすぎたりするかもしれませんが、実際にはどちらでもありません。Secure Code Warriorでは、この機会を受け入れ、その過程でセキュリティチームと開発チームの両方の仕事の生活を変革するCISOが増えています。
ソフトウェア開発者の間で強力なセキュリティマインドセットとスキルを身に付けることを世界的に主導してきたCISOのグループの1つがオーストラリアの銀行です。オーストラリアの銀行は、2016 年から 2017 年にかけてこのアプローチを早期に採用しました。現在、オーストラリアで上位6行の銀行は、オンラインで、自分のペースで進められるゲーム化された学習環境を通じて、開発チームに安全なコーディングスキルの構築を積極的に奨励し、関与させています。また、銀行は開発者やチームの強みと弱みを検証するために、リアルタイムの指標やレポートを定期的に見直しています。
このアプローチからは、一般的な脆弱性の発生の減少、開発者のセキュリティ意識の向上、セキュリティチームと開発チーム間の関係の改善など、具体的かつ前向きな成果が得られています。開発者に安全なコーディングを教えることに投資する企業は、既存のセキュリティ人材へのプレッシャーを軽減できるだけでなく、ソフトウェア不安によるリスクを減らすことにもつながります。
CISO(または知り合い)で、組織内のセキュリティ状況について落ち込んでいる場合は、セキュリティ改善のポジティブで具体的なポイントを獲得するためのわかりやすい方法を考えることをお勧めします。開発者が、関連性が高く、前向きで、楽しい方法で安全にコーディングする方法を学べるよう支援しましょう。セキュリティチームや開発チームはこのことに感謝し、製品のイノベーションや開発に伴うコストや遅延をなくすこともできます。私の賭けは、セキュリティに関する多くの前向きな会話への道を開くことになると思います_...
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。

今週、RSAに出席するためにサンフランシスコに向かうので、CISOとたくさん話し合う準備をしています。驚くかもしれませんが、最近の多くのCISOとの会話は満足のいくものではありません。
彼らはセキュリティリスクが高まっていることを知っていますが、多くの企業はセキュリティ改善の機会を見出せず、代わりに組織がデータ侵害やサイバーセキュリティ攻撃の被害に遭う可能性がかつてないほど高まっていると考えています。
CISOとの定期的な会話で最もよく聞かれるテーマの1つは、サイバーセキュリティスキルの不足という問題に対する懸念です。
「当社のセキュリティチームは、エンジニアリングチームや会社の規模に対して十分な規模ではありません。」
「私たちのセキュリティチームは、並外れた給与パッケージを提供したり、他の大陸で働いて探検したりする機会を提供する海外の企業から常に攻撃を受けています。」
「当社のセキュリティ専門家は消火活動に忙しすぎて、スキル開発を続けることができません。」
このテーマは、2017年のPonemon Instituteの調査など、いくつかの調査レポートによって裏付けられています。この調査では、2018年に「有能な社内スタッフの不足」が他のすべての形態のCISOサイバーセキュリティ上の懸念を上回りました。
この重大なセキュリティスキルのギャップは、すぐには解消されないでしょう。特に、最も優秀な人材が海外に移住することが多く、移民法により外国のセキュリティ専門家を国内に呼び込むことがますます困難になっているオーストラリアなどの市場ではなおさらです。
オーストラリアのスキル不足の興味深い点の1つは、熟練した専門家を採用する能力が不足しているため、国家安全保障のスキル構築に積極的に焦点が当てられていることです。ベンジャミン・フランクリンが言うはずだったように、「逆境からはチャンスが生まれる」。オーストラリアの政府、教育機関、企業、新興企業は、さまざまなセキュリティスキルを現地で身に付けるためのプログラムに取り組んでいます。
セキュリティスキルの逆境が間違いなく機会をもたらした分野の1つは、社内および外部委託の開発チーム内での安全なコーディングスキルの開発です。世界の主要なセキュリティ侵害のほとんどはコーディングエラーによるものであり、平均的な侵害コストは360万米ドルであることを考えると、ソフトウェアセキュリティはセキュリティ課題の重要な部分を占めていることは間違いありません。アプリケーションセキュリティ予算の中で最大の (そして増加している) 支出の 1 つは、事後対応型のアプリケーションセキュリティの識別と修復であり、多くの場合、同じ古いバグが毎年発生しています。
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。
セキュリティの専門家を開発者に置き換えるという意味ではありませんが、セキュリティの問題に開発者を関与させ、セキュリティを日常の考え方の一部にし、楽しく、効果的、効率的な方法で安全にコーディングする方法を教えることを意味します。その結果、セキュリティの専門知識が不足している方が、同じ古い脆弱性に対処するよりも、本当に困難で複雑なバグの発見と修正に費やしたほうがよいということになります。
一部のCISOにとって、これはすべて本当であるには良すぎるように思えたり、実装するのが難しすぎたりするかもしれませんが、実際にはどちらでもありません。Secure Code Warriorでは、この機会を受け入れ、その過程でセキュリティチームと開発チームの両方の仕事の生活を変革するCISOが増えています。
ソフトウェア開発者の間で強力なセキュリティマインドセットとスキルを身に付けることを世界的に主導してきたCISOのグループの1つがオーストラリアの銀行です。オーストラリアの銀行は、2016 年から 2017 年にかけてこのアプローチを早期に採用しました。現在、オーストラリアで上位6行の銀行は、オンラインで、自分のペースで進められるゲーム化された学習環境を通じて、開発チームに安全なコーディングスキルの構築を積極的に奨励し、関与させています。また、銀行は開発者やチームの強みと弱みを検証するために、リアルタイムの指標やレポートを定期的に見直しています。
このアプローチからは、一般的な脆弱性の発生の減少、開発者のセキュリティ意識の向上、セキュリティチームと開発チーム間の関係の改善など、具体的かつ前向きな成果が得られています。開発者に安全なコーディングを教えることに投資する企業は、既存のセキュリティ人材へのプレッシャーを軽減できるだけでなく、ソフトウェア不安によるリスクを減らすことにもつながります。
CISO(または知り合い)で、組織内のセキュリティ状況について落ち込んでいる場合は、セキュリティ改善のポジティブで具体的なポイントを獲得するためのわかりやすい方法を考えることをお勧めします。開発者が、関連性が高く、前向きで、楽しい方法で安全にコーディングする方法を学べるよう支援しましょう。セキュリティチームや開発チームはこのことに感謝し、製品のイノベーションや開発に伴うコストや遅延をなくすこともできます。私の賭けは、セキュリティに関する多くの前向きな会話への道を開くことになると思います_...
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。

아래 링크를 클릭하여 이 자료의 PDF를 다운로드하십시오.
Secure Code Warrior는 소프트웨어 개발 라이프사이클 전반에 걸쳐 코드를 보호하고 사이버보안을 최우선으로 하는 문화를 구축하는 데 도움을 드립니다. 애플리케이션 보안 관리자, 개발자, CISO 또는 보안 담당자이든, 안전하지 않은 코드와 관련된 위험을 줄이는 데 도움을 드립니다.
보고서 표시데모 예약최고 경영자, 회장 겸 공동 설립자
피터 댄히외는 보안 컨설턴트로 12년 이상 경력을 쌓았으며, 조직, 시스템 및 개인의 보안 취약점을 타겟팅하고 평가하는 방법에 대한 공격 기법을 가르치는 SANS의 수석 강사로 8년 이상 활동한 세계적으로 인정받는 보안 전문가입니다. 2016년에는 호주에서 가장 멋진 기술자 중 한 명으로 선정(비즈니스 인사이더)되었고, 올해의 사이버 보안 전문가(AISA - 호주 정보 보안 협회)로 선정되었으며, GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA 자격증을 보유하고 있습니다.
今週、RSAに出席するためにサンフランシスコに向かうので、CISOとたくさん話し合う準備をしています。驚くかもしれませんが、最近の多くのCISOとの会話は満足のいくものではありません。
彼らはセキュリティリスクが高まっていることを知っていますが、多くの企業はセキュリティ改善の機会を見出せず、代わりに組織がデータ侵害やサイバーセキュリティ攻撃の被害に遭う可能性がかつてないほど高まっていると考えています。
CISOとの定期的な会話で最もよく聞かれるテーマの1つは、サイバーセキュリティスキルの不足という問題に対する懸念です。
「当社のセキュリティチームは、エンジニアリングチームや会社の規模に対して十分な規模ではありません。」
「私たちのセキュリティチームは、並外れた給与パッケージを提供したり、他の大陸で働いて探検したりする機会を提供する海外の企業から常に攻撃を受けています。」
「当社のセキュリティ専門家は消火活動に忙しすぎて、スキル開発を続けることができません。」
このテーマは、2017年のPonemon Instituteの調査など、いくつかの調査レポートによって裏付けられています。この調査では、2018年に「有能な社内スタッフの不足」が他のすべての形態のCISOサイバーセキュリティ上の懸念を上回りました。
この重大なセキュリティスキルのギャップは、すぐには解消されないでしょう。特に、最も優秀な人材が海外に移住することが多く、移民法により外国のセキュリティ専門家を国内に呼び込むことがますます困難になっているオーストラリアなどの市場ではなおさらです。
オーストラリアのスキル不足の興味深い点の1つは、熟練した専門家を採用する能力が不足しているため、国家安全保障のスキル構築に積極的に焦点が当てられていることです。ベンジャミン・フランクリンが言うはずだったように、「逆境からはチャンスが生まれる」。オーストラリアの政府、教育機関、企業、新興企業は、さまざまなセキュリティスキルを現地で身に付けるためのプログラムに取り組んでいます。
セキュリティスキルの逆境が間違いなく機会をもたらした分野の1つは、社内および外部委託の開発チーム内での安全なコーディングスキルの開発です。世界の主要なセキュリティ侵害のほとんどはコーディングエラーによるものであり、平均的な侵害コストは360万米ドルであることを考えると、ソフトウェアセキュリティはセキュリティ課題の重要な部分を占めていることは間違いありません。アプリケーションセキュリティ予算の中で最大の (そして増加している) 支出の 1 つは、事後対応型のアプリケーションセキュリティの識別と修復であり、多くの場合、同じ古いバグが毎年発生しています。
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。
セキュリティの専門家を開発者に置き換えるという意味ではありませんが、セキュリティの問題に開発者を関与させ、セキュリティを日常の考え方の一部にし、楽しく、効果的、効率的な方法で安全にコーディングする方法を教えることを意味します。その結果、セキュリティの専門知識が不足している方が、同じ古い脆弱性に対処するよりも、本当に困難で複雑なバグの発見と修正に費やしたほうがよいということになります。
一部のCISOにとって、これはすべて本当であるには良すぎるように思えたり、実装するのが難しすぎたりするかもしれませんが、実際にはどちらでもありません。Secure Code Warriorでは、この機会を受け入れ、その過程でセキュリティチームと開発チームの両方の仕事の生活を変革するCISOが増えています。
ソフトウェア開発者の間で強力なセキュリティマインドセットとスキルを身に付けることを世界的に主導してきたCISOのグループの1つがオーストラリアの銀行です。オーストラリアの銀行は、2016 年から 2017 年にかけてこのアプローチを早期に採用しました。現在、オーストラリアで上位6行の銀行は、オンラインで、自分のペースで進められるゲーム化された学習環境を通じて、開発チームに安全なコーディングスキルの構築を積極的に奨励し、関与させています。また、銀行は開発者やチームの強みと弱みを検証するために、リアルタイムの指標やレポートを定期的に見直しています。
このアプローチからは、一般的な脆弱性の発生の減少、開発者のセキュリティ意識の向上、セキュリティチームと開発チーム間の関係の改善など、具体的かつ前向きな成果が得られています。開発者に安全なコーディングを教えることに投資する企業は、既存のセキュリティ人材へのプレッシャーを軽減できるだけでなく、ソフトウェア不安によるリスクを減らすことにもつながります。
CISO(または知り合い)で、組織内のセキュリティ状況について落ち込んでいる場合は、セキュリティ改善のポジティブで具体的なポイントを獲得するためのわかりやすい方法を考えることをお勧めします。開発者が、関連性が高く、前向きで、楽しい方法で安全にコーディングする方法を学べるよう支援しましょう。セキュリティチームや開発チームはこのことに感謝し、製品のイノベーションや開発に伴うコストや遅延をなくすこともできます。私の賭けは、セキュリティに関する多くの前向きな会話への道を開くことになると思います_...
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。




%20(1).avif)
.avif)
