
Haben Sie die Sicherheitsreife Ihres Unternehmens überschätzt?
Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.


Angesichts der ständigen Fachkräftemangel und der Flut von Code, the written, to be fair to the world software requirements, many companies into their cybersecurity strategy and their existing infrastructure. Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Matias Madou, Ph.D. セキュリティ専門家、研究者、CTO兼共同設立者(Secure Code Warrior )。Ghent大学でアプリケーションセキュリティの博士号を取得し、静的解析ソリューションに焦点を当てた。その後、米国Fortify社に入社し、開発者が安全なコードを書くことを支援せずに、コードの問題を検出するだけでは不十分であることに気づきました。開発者を支援し、セキュリティの負担を軽減し、お客様の期待を上回る製品を開発することを志すようになった。Team Awesomeの一員としてデスクワークをしていないときは、RSA Conference、BlackHat、DefConなどのカンファレンスでプレゼンテーションをするのが好きである。

Secure Code Warrior 、ソフトウェア開発サイクル全体を通じてコードの安全性を確保し、サイバーセキュリティを最優先とする文化を構築するため、貴社をSecure Code Warrior 。アプリセキュリティ管理者、開発者、CISO、あるいはセキュリティに関わるあらゆる立場の方々に対し、当社が貴社のビジネスにおける不安全なコードに関連するリスクの低減を支援します。
デモを予約するMatias Madou, Ph.D. セキュリティ専門家、研究者、CTO兼共同設立者(Secure Code Warrior )。Ghent大学でアプリケーションセキュリティの博士号を取得し、静的解析ソリューションに焦点を当てた。その後、米国Fortify社に入社し、開発者が安全なコードを書くことを支援せずに、コードの問題を検出するだけでは不十分であることに気づきました。開発者を支援し、セキュリティの負担を軽減し、お客様の期待を上回る製品を開発することを志すようになった。Team Awesomeの一員としてデスクワークをしていないときは、RSA Conference、BlackHat、DefConなどのカンファレンスでプレゼンテーションをするのが好きである。
マティアスは、15年以上のソフトウェアセキュリティの実務経験を持つ研究者・開発者です。フォーティファイ・ソフトウェア社や自身の会社(Sensei Security)などでソリューションを開発してきました。キャリアの中で、Matiasは、商用製品につながる複数のアプリケーションセキュリティ研究プロジェクトを主導し、10件以上の特許を取得しています。また、RSAカンファレンス、Black Hat、DefCon、BSIMM、OWASP AppSec、BruConなどの世界的なカンファレンスで定期的に講演を行っているほか、高度なアプリケーションセキュリティトレーニング(courses )の講師も務めています。
Matiasはゲント大学でコンピュータ工学の博士号を取得し、アプリケーションの内部構造を隠すためのプログラム難読化によるアプリケーションセキュリティを研究しました。


Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

以下のリンクをクリックして、このリソースのPDFをダウンロードしてください。
Secure Code Warrior 、ソフトウェア開発サイクル全体を通じてコードの安全性を確保し、サイバーセキュリティを最優先とする文化を構築するため、貴社をSecure Code Warrior 。アプリセキュリティ管理者、開発者、CISO、あるいはセキュリティに関わるあらゆる立場の方々に対し、当社が貴社のビジネスにおける不安全なコードに関連するリスクの低減を支援します。
レポートを見るデモを予約するMatias Madou, Ph.D. セキュリティ専門家、研究者、CTO兼共同設立者(Secure Code Warrior )。Ghent大学でアプリケーションセキュリティの博士号を取得し、静的解析ソリューションに焦点を当てた。その後、米国Fortify社に入社し、開発者が安全なコードを書くことを支援せずに、コードの問題を検出するだけでは不十分であることに気づきました。開発者を支援し、セキュリティの負担を軽減し、お客様の期待を上回る製品を開発することを志すようになった。Team Awesomeの一員としてデスクワークをしていないときは、RSA Conference、BlackHat、DefConなどのカンファレンスでプレゼンテーションをするのが好きである。
マティアスは、15年以上のソフトウェアセキュリティの実務経験を持つ研究者・開発者です。フォーティファイ・ソフトウェア社や自身の会社(Sensei Security)などでソリューションを開発してきました。キャリアの中で、Matiasは、商用製品につながる複数のアプリケーションセキュリティ研究プロジェクトを主導し、10件以上の特許を取得しています。また、RSAカンファレンス、Black Hat、DefCon、BSIMM、OWASP AppSec、BruConなどの世界的なカンファレンスで定期的に講演を行っているほか、高度なアプリケーションセキュリティトレーニング(courses )の講師も務めています。
Matiasはゲント大学でコンピュータ工学の博士号を取得し、アプリケーションの内部構造を隠すためのプログラム難読化によるアプリケーションセキュリティを研究しました。
Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.
目次
Matias Madou, Ph.D. セキュリティ専門家、研究者、CTO兼共同設立者(Secure Code Warrior )。Ghent大学でアプリケーションセキュリティの博士号を取得し、静的解析ソリューションに焦点を当てた。その後、米国Fortify社に入社し、開発者が安全なコードを書くことを支援せずに、コードの問題を検出するだけでは不十分であることに気づきました。開発者を支援し、セキュリティの負担を軽減し、お客様の期待を上回る製品を開発することを志すようになった。Team Awesomeの一員としてデスクワークをしていないときは、RSA Conference、BlackHat、DefConなどのカンファレンスでプレゼンテーションをするのが好きである。

Secure Code Warrior 、ソフトウェア開発サイクル全体を通じてコードの安全性を確保し、サイバーセキュリティを最優先とする文化を構築するため、貴社をSecure Code Warrior 。アプリセキュリティ管理者、開発者、CISO、あるいはセキュリティに関わるあらゆる立場の方々に対し、当社が貴社のビジネスにおける不安全なコードに関連するリスクの低減を支援します。
デモを予約するダウンロード



%20(1).avif)
.avif)
