Tier-1金融機関が革新的なセキュリティ認定体験をどのように生み出したか セキュリティコンプライアンスに関しては、ゲームが開発者の心に届く方法になる可能性はありますか? 数百万の顧客、信頼できるグローバル金融機関としての豊かな歴史、イノベーションへの取り組みとデジタルトランスフォーメーションへの取り組みを持つこの第1層の銀行クライアントは、組織内での真にユニークな教育体験の一環としてSecure Code Warriorを活用しました。
何千人もの従業員が機械学習やサイバーセキュリティを含むさまざまな分野で実践的で最先端のスキルを学ぶのを支援することを目的として、社内の技術教育イニシアチブを立ち上げました。
金融サービス業界は現在、急速かつ抜本的な変革の時期にあり、多くの企業が目まぐるしく変化する新興テクノロジーの発展に合わせてサービスの提供を変更しています。要するに、これらの企業は金融に重点を置いた本格的なテクノロジー企業になりつつあります。私たちのクライアントのアプローチは、このトレンドに遅れずについていけるだけでなく、ほとんどの企業よりも優れた(そしてより賢い)成果を達成することを可能にしました。クライアントは、このような重要で注目されている分野の最新情報を常に把握するために、自社の人材に多額の投資を行ってきました。その結果、フィンテックのイノベーションと専門知識の最前線に立っています。
このプログラムを成功させるために、クライアントとチーム全体は、開発者がサイバーセキュリティに対する高い認識を持ち、安全なコーディングに精通していることを確認する必要があると考えました。セキュリティ・アウェアネス・マネージャーは、チームを積極的に関与させ、最初からセキュリティに関心を持ってもらうことを目指しました。
チャレンジ クライアントのセキュリティ・アウェアネス・マネージャーは、セキュリティ業界で長いキャリアを積んでおり、大小さまざまな企業によるオンラインアプリケーションの採用が爆発的に増加していることや、デジタルに焦点を当てたチームの急増に最前線で取り組んでいます。彼は、このような急激な拡大に伴って避けられない専門知識のサイロ化を目の当たりにしてきました。そして最終的に、これは多くのセキュリティチームや開発チームにとって問題となっています。「オンライン採用の初期段階では、開発者はセキュリティについて考え、それをソフトウェアビルドに適用していました。しかし、サイロ化が進む環境では、たとえば、あるチームがオペレーティングシステムに取り組み、それをセキュリティチームに送って分析すると、多くの場合、修正方法に関する赤いマークやメモがたくさん返ってきます。セキュリティを確保することは避けられませんが、発見や知識はブラックホールに消え去り、繰り返し起こるだけです」と彼は言います。
彼は、自分の職務で頻繁に目にするセキュリティ問題について話す際に、「人的課題」に言及しました。
ソフトウェアエンジニアは機能を構築するために報酬を得ており、セキュリティはアジャイル開発の大きな障害と見なすことができます。彼らは自分の優先事項に追われて忙しく、セキュリティ面を他人の仕事と見なすことが多いです。中には、「まあ、まだ何も起こっていない」という見方をする人もいます。なぜ私たちはこのソフトウェアの保護についてそれほど心配しているのか、そしてなぜそれが私の開発ライフサイクルを妨げているのか?」デジタル化が進む世界では、この姿勢を変えなければなりません。迷惑と見なされるのではなく、ソフトウェアセキュリティに対する責任を分かち合うことの重要性を認識させる必要があります。 デジタルライフを支える開発への依存度が高まる中、彼は壁に書かれた文章を見ました。社会全体として、私たちは善良な人々にとってますます不公平な競争の場にハッカーの餌食になっています。開発者はセキュリティを真剣に受け止め、強い関心を持ち、自分の組織 (そして実際、どんな真面目なテクノロジー企業でも) の最前線となる必要がありました。
そこで、彼は従来のトレーニングをひっくり返すことに着手しました。
インプリメンテーション セキュリティ・アウェアネス・マネージャーは、ソフトウェア品質の新しい基準を設定するというクライアントの全体的な理念を後押ししました。具体的には、あるソフトウェアに内在するセキュリティのレベルは、そのソフトウェア全体の品質と製品の実用性を示すものであるという考えです。現在のところ、ほとんどの場合、セキュリティは品質の指標と密接に結びついておらず、ソフトウェアを評価する際に全体的なUI、速度、保守性を考慮するのとはまったく異なります。
「高いソフトウェア品質を実現するには、セキュリティは譲れない要件でなければなりません」と彼は言います。「これは信頼性と相関関係があり、ほとんどの企業、特にビジネスモデルが急速に変化しデジタル化している企業にとって大きな懸念事項です。」
コミットされたコードの脆弱性を修正するコストは、最初から安全に記述された場合よりも最大で30倍も高額になるため、実行可能なセキュリティ文化を開発チームに「組み込む」ことが重要な目標となっています。結局のところ、スキャニングツールでは検出できない脆弱性もあります。それらに対処する最も効率的な解決策は、セキュリティ意識の高い開発チームです。
Security Awareness Managerは、他の形式のトレーニングの経験を詳しく説明しましたが、その多くは、高まるセキュリティ上の懸念に「勝つ」、開発者が取り組む準備を整えるために今でも一般的に使用されています。「開発者が理論に基づいた大量の作業を通じてセキュリティについて学ぶことになり、さらに悪いことに、「ボックスにチェックを入れて次に進む」コンプライアンストレーニングの頻度が低くなると、実践的な学習や時間が足りず、永続的な影響を生み出すのに十分な実践的な学習や時間がありません。もっと効果的なソリューションを適用することで、この状況を変えようと決心しました」と彼は言います。
高エンゲージメントのメリット 経験豊富なセキュリティ・アウェアネス・マネージャーとそのチームのアドバイスを受けて、クライアントはオーダーメイドの認定プログラムを実装しました。その中でSecure Code Warriorプラットフォームは不可欠です。
より効果的で魅力的な開発者向けトレーニングソリューションを調査した結果、ゲーミフィケーションを早期に導入し、独自の構造化された本格的なカリキュラムでゲーミフィケーションの効力と可能性を最大限に引き出すようになりました。
「エンゲージメントの高いトレーニングを文化の一部にし、学生が学習を続けて戻ってきてくれることが重要でした。このシステムは、セキュリティに関する知識、スキル、価値観を身につけるための意図的なアプローチであり、最終的には学生が毎日使用する実際のソースコードを使って作業することになります」と同氏は言います。
業界標準のセキュリティベストプラクティスと社内ガイドラインの両方を網羅した包括的なソリューションであることを確認したことで、クライアントはトレーニングを迅速に展開でき、組織内のソフトウェアセキュリティにプラスの影響を与えました。
* 統計情報は2019年10月時点のものです。 결과 クライアントの認定プログラムは、社内技術教育施設などの先進的な取り組みに最適な、成功を収め、常に進化し続けるトレーニング形式です。このように楽しく、インタラクティブで、インセンティブを与えながら進められているこのコースは、すべての学生が知識を習得する機会を最大限に得られるだけでなく、セキュリティ第一の文化や考え方を真に育むためのサポートも受けられます。ゲーミフィケーションは確かに学習を口当たりの良いものにしますが、プログラムの核となる実用性は変わりません。それは、開発者がアプリケーション内のリスクの高い脆弱性を特定して阻止するために必要なスキルを開発者に提供することです。
トレーニングは必須ではなく、開発者側のモチベーションの要素が必要だったことに注意することが重要です。これは間違いなくインセンティブや報酬の提供によって裏付けられましたが、より幅広いチームにこのプログラムが採用されたのは、チームの支持とプロセスの承認が膨れ上がった結果です。
このプログラムは、重要なコンピテンシーが継続的に開発されるだけでなく、開発チームとアプリケーションセキュリティチーム間の関係のギャップを埋めるのにも役立ちます。つまり、両者が同じ認識を持ち、同じ言語を話し、相互に関心を持つようになります。
コンプライアンスのチェックボックスとはかけ離れたこのプログラムは、大切なスタッフとそのキャリアの継続的なサポートの基盤となり、地球上で最も急成長している業界の1つであるサイバーセキュリティで目に見えるスキルアップを実現しています。このようなトレーニングプログラムは、最初からソフトウェアセキュリティを向上させるためのベンチマークとなるでしょう。
ファスト・ファクト 認定資格を修了し、講師になることに興味を示した学生から、これまでにない反響がありました。このような根っからの伝道は、口コミによる支持や普及、そして全体的なセキュリティ意識を広める上で強力な要因となっています。 私たちのクライアントは、組織内の2,500人以上の開発者にこのプログラムを展開中であり、その90%以上がすでにシステム内で活動しています。 彼らはこのトレーニングを利用してスタッフ全体のキャリア開発を支援し、刻々と変化するテクノロジー分野で自分のスキルを活用するために必要な知識を身に付けていることを確認しています。
성공을 위한 팁
→ 시간을 내어 교육의 이점, 의도된 배포 및 예상 결과를
를 주요 이해관계자, 참가자 및 팀 리더에게 설명하세요. 처음부터 이들이 포함되면
프로그램이 성장함에 따라 중요한 영역에서 지원을 받기가 더 쉬워질 수 있습니다.
→ 단거리 달리기가 아닌 마라톤: 모든 교육 프로그램은 변화하는 산업과 조직의 요구에 맞게
변화하는 업계와 조직의 요구에 맞춰 성장하고 적응해야 합니다. 첫날부터 모든 것을 정할 필요는 없습니다.
→ 재미있게 만드세요! 교육이 지루할 필요는 없으며 보안 코드와 같은 게임화된 플랫폼으로 보안 코드
Warrior와 같은 게임형 플랫폼은 중요한 작업을 기억에 남는 이벤트로 만들 수 있는 완벽한 기회입니다.
상품, 인증서, 테마 등 다양한 요소를 추가하면 높은 참여도로 보상을 받을 수 있습니다,
인증서, 심지어 테마까지 포함하면 높은 참여도를 얻을 수 있습니다.