SCW アイコン
ヒーロー背景(区切りなし)
ブログ

Apprentissage contextuel et pratique : le moyen le plus efficace d'entraîner votre cerveau à la sécurité

Jaap Karan Singh
2019年9月11日 掲載
最終更新日: 2026年3月8日

Je suis désolée, je dois vous annoncer une mauvaise nouvelle.

L'entraînement traditionnel est mort.

Eh bien, d'accord, ce n'est pas le cas... mais ça devrait probablement l'être. À maintes reprises, des études ont montré que le fait de placer un groupe de personnes dans une classe pour qu'elles apprennent quelque chose de nouveau, accomplissent une tâche de conformité ou suivent une nouvelle formation est l'un des moyens les plus inefficaces pour les personnes de recevoir une éducation. Et en ce qui concerne la formation en entreprise, ces statistiques ne s'améliorent pas. La Harvard Business Review a publié une étude sur l'efficacité de la formation en classe pour les nouveaux employés des grandes entreprises, constatant que cette méthode d'apprentissage nécessitait en moyenne huit à douze mois pour que les nouveaux employés soient opérationnels et productifs. C'est un très beaucoup de temps pour utiliser pleinement les compétences d'une personne (et beaucoup de temps pour se mettre à l'aise, si vous êtes la nouvelle recrue). De nos jours, la plupart des entreprises ne disposent pas de ce temps ; inévitablement, les coûts sont réduits, les personnes ne reçoivent pas la formation dont elles ont besoin et une entreprise perd une grande partie de la valeur qu'elle pourrait atteindre bien plus tôt.

Il est vraiment ahurissant de constater que de nombreuses entreprises s'appuient encore sur des salles de classe, des manuels scolaires arides et des formations vidéo époustouflantes pour intégrer au mieux les meilleures pratiques de l'entreprise ou les nouvelles initiatives, en particulier lorsqu'il existe une méthode d'apprentissage bien meilleure, plus engageante et plus utile : la formation contextuelle. Il s'avère que nous, les humains, sommes bien mieux à même de conserver les informations lorsque nous mettons en pratique de nouvelles idées et de nouveaux processus.

Maintenant, en ce qui concerne les développeurs... nous sommes un groupe spécial. D'après ma propre expérience en tant que développeur, la formation traditionnelle ne met pas vraiment le feu à mon univers. Les développeurs ont tendance à résoudre les problèmes de manière créative et pleine de ressources et préfèrent utiliser les outils plutôt que de suivre des cours en classe ou de s'asseoir devant des vidéos interminables d'une tête parlante lorsqu'ils essaient d'apprendre de nouvelles informations. En ce qui concerne la formation à la sécurité en particulier, il semble y avoir un net décalage dans le paysage actuel : les développeurs ne parviennent pas à corriger les vulnérabilités courantes de leur code, ce qui pousse les professionnels de la sécurité des applications à s'arracher les cheveux lorsqu'ils sont confrontés aux mêmes problèmes faciles à résoudre à maintes reprises. Les relations entre ces équipes sont tendues et les développeurs ne disposent pas des bons outils ni de la formation nécessaires pour suivre les meilleures pratiques de développement sécurisé. Leur objectif principal est de créer des fonctionnalités, mais comme les cyberrisques augmentent rapidement pour toutes les entreprises, nous ne pouvons tout simplement plus nous permettre d'ignorer et de déprioriser les connaissances en matière de sécurité.

Et le meilleur ? Si les développeurs sont conscients de la sécurité, ces vulnérabilités courantes commencent à disparaître. Les risques sont réduits, de même que les coûts liés à la correction des bogues de stade avancé (et AppSec arrête de perdre ses cheveux par poignée).

Alors, à quoi ressemble exactement la participation des développeurs à une formation contextuelle ?

Les exemples du monde réel sont ridiculement puissants.

Imaginez si nous devions tous apprendre à conduire en regardant des vidéos sur YouTube. Bien que vous puissiez vous faire une idée générale du fonctionnement d'une voiture et de la séquence des événements qui sont déclenchés pour vous déplacer sur la route, il serait pratiquement impossible d'apprendre à bien conduire avant de monter dans une voiture et de l'essayer en personne.

La formation contextuelle est si précieuse parce qu'elle place l'étudiant aux commandes de tout ce qui est enseigné. Lorsque vous avez un contexte réel pour quelque chose, cela rend l'apprentissage beaucoup plus intéressant et significatif.

En ce qui concerne le codage sécurisé, tout le monde peut regarder une vidéo et comprendre les bases de l'injection SQL, mais les détails de la résolution du problème sont facilement oubliés lorsque les délais approchent et que la fourniture des fonctionnalités est prioritaire. Cependant, s'il était possible de passer en revue de vrais exemples de code, d'identifier l'injection et de la corriger dans le cadre d'un exercice d'entraînement, c'est-à-dire loin plus applicable au travail quotidien d'un développeur que d'essayer de conserver des informations à sens unique. C'est également plus facile pour un développeur. S'il voit un code similaire à ce qu'il écrit habituellement, il se lèvera et fera attention.

Sur le Secure Code Warrior plateforme, nous avons gamifié la formation au code sécurisé, proposant une grande variété de défis dans de nombreux langages et frameworks. Le système encourage le jeu répété et, surtout, il est instantanément personnalisable pour offrir le bon environnement pour un véritable apprentissage contextuel.

Fournir des connaissances au moment où elles sont le plus utiles

Selon la théorie de l'apprentissage contextuel, un apprentissage efficace ne se produit que lorsque les étudiants traitent les nouvelles informations ou connaissances de manière à ce qu'elles aient un sens pour eux, dans leurs propres cadres de référence individuels.

Imaginez qu'un développeur reçoive une liste de failles de sécurité provenant de programmes Bug Bounty, d'outils SAST ou de logiciels de suivi des bogues. Ils peuvent être perplexes, voire bouleversés, s'ils n'ont jamais découvert ces vulnérabilités auparavant. Pire encore, la plupart des rapports sont conçus pour les experts en sécurité des applications et non pour les développeurs. Les informations contenues dans les rapports sont difficiles à analyser et contiennent souvent des conseils génériques qui ne s'appliquent pas directement à un développeur.

Récemment, nous avons ajouté la possibilité de créer des liens directs vers des formations pratiques sur les vulnérabilités issues des programmes Bug Bounty, des outils SAST, des logiciels de suivi des bogues et des rapports de tests d'intrusion. Les développeurs peuvent immédiatement comprendre les bases et apprendre de bonnes recettes de codage pour leur framework particulier.

En apprenant de cette manière, les développeurs reçoivent des connaissances et une formation sur les concepts au moment où ils sont les plus pertinents, et ils ont beaucoup plus de chances de conserver ces informations à long terme.

Secure Code Warrior トレーニングインフォグラフィック
Formation contextuelle dans le processus de développement.

Des résultats plus rapides, moins de perturbations, des campeurs plus heureux.

Quelle que soit la formation, un contexte immédiat avec vos activités quotidiennes sera bien plus efficace que d'essayer d'appliquer quelque chose de générique à votre travail. Vous passez moins de temps en « mode étude » ou, pire encore, à devoir revenir sur des choses que vous avez déjà « apprises » lorsque vous avez besoin d'une réponse à quelque chose.

L'un des principes de la formation contextuelle est la capacité à tirer parti des connaissances pour que chaque composante de la formation s'ajoute à la précédente, ce qui permet de suivre un processus par étapes qui donne aux participants un chemin vers la maîtrise. Encore une fois, c'est quelque chose que nous soutenons sur notre plateforme, avec un système de ceinture similaire à celui que l'on peut trouver dans un dojo de karaté. Tout le monde commence avec une ceinture blanche, avant de passer à la ceinture noire tant convoitée, ou au niveau de « champion de la sécurité » après avoir passé les heures nécessaires à s'entraîner et à participer à des tournois. Il s'agit d'une approche amusante avec une valeur réelle et une application pratique.

Vous souhaitez conserver les meilleurs talents et les sensibiliser à la sécurité ? Donnez-leur les outils nécessaires pour réussir.

Malheureusement, à l'heure actuelle, les développeurs soucieux de la sécurité et les spécialistes de la sécurité des applications constituent une ressource rare (mais vitale). Ils sont également notoirement difficiles à conserver.

Cybrary a mené une enquête auprès de 3 100 professionnels de l'informatique et de la sécurité en 2018, révélant qu'investir dans leur formation était un élément clé pour fidéliser de précieux employés. Leurs résultats montrent que les entreprises qui fournissent les outils et les formations nécessaires pour développer leurs compétences internes en matière de sécurité ont réussi à fidéliser les professionnels de la sécurité 60 % de plus que celles qui ne le faisaient pas, et 65 % des personnes interrogées ont préféré que cette formation soit pratique. C'est chouette, non ?

Cependant, les résultats de l'enquête ont également fourni une révélation plutôt alarmante : 80 % des personnes interrogées ne se sentent pas suffisamment préparées pour défendre leur organisation contre les cybermenaces. Ces menaces ne sont pas près de disparaître, et il est plus que jamais nécessaire de disposer d'une formation adéquate pour lutter contre le risque croissant de violations de données et d'attaques coûteuses. Eh bien, je suis peut-être partial, mais la plateforme Secure Code Warrior pourrait être l'outil dont vous avez besoin pour créer une culture de sécurité positive, améliorer les compétences et soutenir les développeurs grâce à la formation contextuelle qu'ils adorent et protéger votre organisation des méchants. Demandez une démo et nous vous en montrerons plus.

リソースを表示する
リソースを表示する

Il est vraiment ahurissant de constater que de nombreux établissements comptent encore sur des salles de classe, des manuels scolaires arides et des formations vidéo époustouflantes pour intégrer le meilleur d'eux-mêmes à de nouvelles initiatives, en particulier lorsqu'il existe une méthode d'apprentissage bien meilleure, plus engageante et plus utile : la formation contextuelle.

さらに詳しく知りたいですか?

Jaap Karan Singh est un évangéliste du codage sécurisé, Chief Singh et cofondateur de Secure Code Warrior.

もっと詳しく

Secure Code Warrior ソフトウェア開発ライフサイクル全体を通じてコードのセキュリティを確保し、サイバーセキュリティを最優先事項とする文化を構築するために、組織をSecure Code Warrior 。アプリケーションセキュリティ担当者、開発者、情報セキュリティ責任者、その他セキュリティに関わるあらゆる方々のために、当社は組織が非セキュアなコードに関連するリスクを軽減するお手伝いをいたします。

デモを予約する
共有する:
リンクトインのブランドソーシャルx ロゴ
作者
Jaap Karan Singh
2019年9月11日発行

Jaap Karan Singh est un évangéliste du codage sécurisé, Chief Singh et cofondateur de Secure Code Warrior.

共有する:
リンクトインのブランドソーシャルx ロゴ

Je suis désolée, je dois vous annoncer une mauvaise nouvelle.

L'entraînement traditionnel est mort.

Eh bien, d'accord, ce n'est pas le cas... mais ça devrait probablement l'être. À maintes reprises, des études ont montré que le fait de placer un groupe de personnes dans une classe pour qu'elles apprennent quelque chose de nouveau, accomplissent une tâche de conformité ou suivent une nouvelle formation est l'un des moyens les plus inefficaces pour les personnes de recevoir une éducation. Et en ce qui concerne la formation en entreprise, ces statistiques ne s'améliorent pas. La Harvard Business Review a publié une étude sur l'efficacité de la formation en classe pour les nouveaux employés des grandes entreprises, constatant que cette méthode d'apprentissage nécessitait en moyenne huit à douze mois pour que les nouveaux employés soient opérationnels et productifs. C'est un très beaucoup de temps pour utiliser pleinement les compétences d'une personne (et beaucoup de temps pour se mettre à l'aise, si vous êtes la nouvelle recrue). De nos jours, la plupart des entreprises ne disposent pas de ce temps ; inévitablement, les coûts sont réduits, les personnes ne reçoivent pas la formation dont elles ont besoin et une entreprise perd une grande partie de la valeur qu'elle pourrait atteindre bien plus tôt.

Il est vraiment ahurissant de constater que de nombreuses entreprises s'appuient encore sur des salles de classe, des manuels scolaires arides et des formations vidéo époustouflantes pour intégrer au mieux les meilleures pratiques de l'entreprise ou les nouvelles initiatives, en particulier lorsqu'il existe une méthode d'apprentissage bien meilleure, plus engageante et plus utile : la formation contextuelle. Il s'avère que nous, les humains, sommes bien mieux à même de conserver les informations lorsque nous mettons en pratique de nouvelles idées et de nouveaux processus.

Maintenant, en ce qui concerne les développeurs... nous sommes un groupe spécial. D'après ma propre expérience en tant que développeur, la formation traditionnelle ne met pas vraiment le feu à mon univers. Les développeurs ont tendance à résoudre les problèmes de manière créative et pleine de ressources et préfèrent utiliser les outils plutôt que de suivre des cours en classe ou de s'asseoir devant des vidéos interminables d'une tête parlante lorsqu'ils essaient d'apprendre de nouvelles informations. En ce qui concerne la formation à la sécurité en particulier, il semble y avoir un net décalage dans le paysage actuel : les développeurs ne parviennent pas à corriger les vulnérabilités courantes de leur code, ce qui pousse les professionnels de la sécurité des applications à s'arracher les cheveux lorsqu'ils sont confrontés aux mêmes problèmes faciles à résoudre à maintes reprises. Les relations entre ces équipes sont tendues et les développeurs ne disposent pas des bons outils ni de la formation nécessaires pour suivre les meilleures pratiques de développement sécurisé. Leur objectif principal est de créer des fonctionnalités, mais comme les cyberrisques augmentent rapidement pour toutes les entreprises, nous ne pouvons tout simplement plus nous permettre d'ignorer et de déprioriser les connaissances en matière de sécurité.

Et le meilleur ? Si les développeurs sont conscients de la sécurité, ces vulnérabilités courantes commencent à disparaître. Les risques sont réduits, de même que les coûts liés à la correction des bogues de stade avancé (et AppSec arrête de perdre ses cheveux par poignée).

Alors, à quoi ressemble exactement la participation des développeurs à une formation contextuelle ?

Les exemples du monde réel sont ridiculement puissants.

Imaginez si nous devions tous apprendre à conduire en regardant des vidéos sur YouTube. Bien que vous puissiez vous faire une idée générale du fonctionnement d'une voiture et de la séquence des événements qui sont déclenchés pour vous déplacer sur la route, il serait pratiquement impossible d'apprendre à bien conduire avant de monter dans une voiture et de l'essayer en personne.

La formation contextuelle est si précieuse parce qu'elle place l'étudiant aux commandes de tout ce qui est enseigné. Lorsque vous avez un contexte réel pour quelque chose, cela rend l'apprentissage beaucoup plus intéressant et significatif.

En ce qui concerne le codage sécurisé, tout le monde peut regarder une vidéo et comprendre les bases de l'injection SQL, mais les détails de la résolution du problème sont facilement oubliés lorsque les délais approchent et que la fourniture des fonctionnalités est prioritaire. Cependant, s'il était possible de passer en revue de vrais exemples de code, d'identifier l'injection et de la corriger dans le cadre d'un exercice d'entraînement, c'est-à-dire loin plus applicable au travail quotidien d'un développeur que d'essayer de conserver des informations à sens unique. C'est également plus facile pour un développeur. S'il voit un code similaire à ce qu'il écrit habituellement, il se lèvera et fera attention.

Sur le Secure Code Warrior plateforme, nous avons gamifié la formation au code sécurisé, proposant une grande variété de défis dans de nombreux langages et frameworks. Le système encourage le jeu répété et, surtout, il est instantanément personnalisable pour offrir le bon environnement pour un véritable apprentissage contextuel.

Fournir des connaissances au moment où elles sont le plus utiles

Selon la théorie de l'apprentissage contextuel, un apprentissage efficace ne se produit que lorsque les étudiants traitent les nouvelles informations ou connaissances de manière à ce qu'elles aient un sens pour eux, dans leurs propres cadres de référence individuels.

Imaginez qu'un développeur reçoive une liste de failles de sécurité provenant de programmes Bug Bounty, d'outils SAST ou de logiciels de suivi des bogues. Ils peuvent être perplexes, voire bouleversés, s'ils n'ont jamais découvert ces vulnérabilités auparavant. Pire encore, la plupart des rapports sont conçus pour les experts en sécurité des applications et non pour les développeurs. Les informations contenues dans les rapports sont difficiles à analyser et contiennent souvent des conseils génériques qui ne s'appliquent pas directement à un développeur.

Récemment, nous avons ajouté la possibilité de créer des liens directs vers des formations pratiques sur les vulnérabilités issues des programmes Bug Bounty, des outils SAST, des logiciels de suivi des bogues et des rapports de tests d'intrusion. Les développeurs peuvent immédiatement comprendre les bases et apprendre de bonnes recettes de codage pour leur framework particulier.

En apprenant de cette manière, les développeurs reçoivent des connaissances et une formation sur les concepts au moment où ils sont les plus pertinents, et ils ont beaucoup plus de chances de conserver ces informations à long terme.

Secure Code Warrior トレーニングインフォグラフィック
Formation contextuelle dans le processus de développement.

Des résultats plus rapides, moins de perturbations, des campeurs plus heureux.

Quelle que soit la formation, un contexte immédiat avec vos activités quotidiennes sera bien plus efficace que d'essayer d'appliquer quelque chose de générique à votre travail. Vous passez moins de temps en « mode étude » ou, pire encore, à devoir revenir sur des choses que vous avez déjà « apprises » lorsque vous avez besoin d'une réponse à quelque chose.

L'un des principes de la formation contextuelle est la capacité à tirer parti des connaissances pour que chaque composante de la formation s'ajoute à la précédente, ce qui permet de suivre un processus par étapes qui donne aux participants un chemin vers la maîtrise. Encore une fois, c'est quelque chose que nous soutenons sur notre plateforme, avec un système de ceinture similaire à celui que l'on peut trouver dans un dojo de karaté. Tout le monde commence avec une ceinture blanche, avant de passer à la ceinture noire tant convoitée, ou au niveau de « champion de la sécurité » après avoir passé les heures nécessaires à s'entraîner et à participer à des tournois. Il s'agit d'une approche amusante avec une valeur réelle et une application pratique.

Vous souhaitez conserver les meilleurs talents et les sensibiliser à la sécurité ? Donnez-leur les outils nécessaires pour réussir.

Malheureusement, à l'heure actuelle, les développeurs soucieux de la sécurité et les spécialistes de la sécurité des applications constituent une ressource rare (mais vitale). Ils sont également notoirement difficiles à conserver.

Cybrary a mené une enquête auprès de 3 100 professionnels de l'informatique et de la sécurité en 2018, révélant qu'investir dans leur formation était un élément clé pour fidéliser de précieux employés. Leurs résultats montrent que les entreprises qui fournissent les outils et les formations nécessaires pour développer leurs compétences internes en matière de sécurité ont réussi à fidéliser les professionnels de la sécurité 60 % de plus que celles qui ne le faisaient pas, et 65 % des personnes interrogées ont préféré que cette formation soit pratique. C'est chouette, non ?

Cependant, les résultats de l'enquête ont également fourni une révélation plutôt alarmante : 80 % des personnes interrogées ne se sentent pas suffisamment préparées pour défendre leur organisation contre les cybermenaces. Ces menaces ne sont pas près de disparaître, et il est plus que jamais nécessaire de disposer d'une formation adéquate pour lutter contre le risque croissant de violations de données et d'attaques coûteuses. Eh bien, je suis peut-être partial, mais la plateforme Secure Code Warrior pourrait être l'outil dont vous avez besoin pour créer une culture de sécurité positive, améliorer les compétences et soutenir les développeurs grâce à la formation contextuelle qu'ils adorent et protéger votre organisation des méchants. Demandez une démo et nous vous en montrerons plus.

リソースを表示する
リソースを表示する

以下のフォームに記入してレポートをダウンロードしてください

当社製品および/またはセキュアコーディング関連の情報をお送りするにあたり、ご承諾を頂戴できれば幸いです。お客様の個人情報は常に細心の注意をもって取り扱い、マーケティング目的で他社に販売することは一切ございません。

提出する
SCW成功アイコン
SCWエラーアイコン
フォームを送信するには、Analyticsクッキーを有効にしてください。完了後は再度無効化しても構いません。

Je suis désolée, je dois vous annoncer une mauvaise nouvelle.

L'entraînement traditionnel est mort.

Eh bien, d'accord, ce n'est pas le cas... mais ça devrait probablement l'être. À maintes reprises, des études ont montré que le fait de placer un groupe de personnes dans une classe pour qu'elles apprennent quelque chose de nouveau, accomplissent une tâche de conformité ou suivent une nouvelle formation est l'un des moyens les plus inefficaces pour les personnes de recevoir une éducation. Et en ce qui concerne la formation en entreprise, ces statistiques ne s'améliorent pas. La Harvard Business Review a publié une étude sur l'efficacité de la formation en classe pour les nouveaux employés des grandes entreprises, constatant que cette méthode d'apprentissage nécessitait en moyenne huit à douze mois pour que les nouveaux employés soient opérationnels et productifs. C'est un très beaucoup de temps pour utiliser pleinement les compétences d'une personne (et beaucoup de temps pour se mettre à l'aise, si vous êtes la nouvelle recrue). De nos jours, la plupart des entreprises ne disposent pas de ce temps ; inévitablement, les coûts sont réduits, les personnes ne reçoivent pas la formation dont elles ont besoin et une entreprise perd une grande partie de la valeur qu'elle pourrait atteindre bien plus tôt.

Il est vraiment ahurissant de constater que de nombreuses entreprises s'appuient encore sur des salles de classe, des manuels scolaires arides et des formations vidéo époustouflantes pour intégrer au mieux les meilleures pratiques de l'entreprise ou les nouvelles initiatives, en particulier lorsqu'il existe une méthode d'apprentissage bien meilleure, plus engageante et plus utile : la formation contextuelle. Il s'avère que nous, les humains, sommes bien mieux à même de conserver les informations lorsque nous mettons en pratique de nouvelles idées et de nouveaux processus.

Maintenant, en ce qui concerne les développeurs... nous sommes un groupe spécial. D'après ma propre expérience en tant que développeur, la formation traditionnelle ne met pas vraiment le feu à mon univers. Les développeurs ont tendance à résoudre les problèmes de manière créative et pleine de ressources et préfèrent utiliser les outils plutôt que de suivre des cours en classe ou de s'asseoir devant des vidéos interminables d'une tête parlante lorsqu'ils essaient d'apprendre de nouvelles informations. En ce qui concerne la formation à la sécurité en particulier, il semble y avoir un net décalage dans le paysage actuel : les développeurs ne parviennent pas à corriger les vulnérabilités courantes de leur code, ce qui pousse les professionnels de la sécurité des applications à s'arracher les cheveux lorsqu'ils sont confrontés aux mêmes problèmes faciles à résoudre à maintes reprises. Les relations entre ces équipes sont tendues et les développeurs ne disposent pas des bons outils ni de la formation nécessaires pour suivre les meilleures pratiques de développement sécurisé. Leur objectif principal est de créer des fonctionnalités, mais comme les cyberrisques augmentent rapidement pour toutes les entreprises, nous ne pouvons tout simplement plus nous permettre d'ignorer et de déprioriser les connaissances en matière de sécurité.

Et le meilleur ? Si les développeurs sont conscients de la sécurité, ces vulnérabilités courantes commencent à disparaître. Les risques sont réduits, de même que les coûts liés à la correction des bogues de stade avancé (et AppSec arrête de perdre ses cheveux par poignée).

Alors, à quoi ressemble exactement la participation des développeurs à une formation contextuelle ?

Les exemples du monde réel sont ridiculement puissants.

Imaginez si nous devions tous apprendre à conduire en regardant des vidéos sur YouTube. Bien que vous puissiez vous faire une idée générale du fonctionnement d'une voiture et de la séquence des événements qui sont déclenchés pour vous déplacer sur la route, il serait pratiquement impossible d'apprendre à bien conduire avant de monter dans une voiture et de l'essayer en personne.

La formation contextuelle est si précieuse parce qu'elle place l'étudiant aux commandes de tout ce qui est enseigné. Lorsque vous avez un contexte réel pour quelque chose, cela rend l'apprentissage beaucoup plus intéressant et significatif.

En ce qui concerne le codage sécurisé, tout le monde peut regarder une vidéo et comprendre les bases de l'injection SQL, mais les détails de la résolution du problème sont facilement oubliés lorsque les délais approchent et que la fourniture des fonctionnalités est prioritaire. Cependant, s'il était possible de passer en revue de vrais exemples de code, d'identifier l'injection et de la corriger dans le cadre d'un exercice d'entraînement, c'est-à-dire loin plus applicable au travail quotidien d'un développeur que d'essayer de conserver des informations à sens unique. C'est également plus facile pour un développeur. S'il voit un code similaire à ce qu'il écrit habituellement, il se lèvera et fera attention.

Sur le Secure Code Warrior plateforme, nous avons gamifié la formation au code sécurisé, proposant une grande variété de défis dans de nombreux langages et frameworks. Le système encourage le jeu répété et, surtout, il est instantanément personnalisable pour offrir le bon environnement pour un véritable apprentissage contextuel.

Fournir des connaissances au moment où elles sont le plus utiles

Selon la théorie de l'apprentissage contextuel, un apprentissage efficace ne se produit que lorsque les étudiants traitent les nouvelles informations ou connaissances de manière à ce qu'elles aient un sens pour eux, dans leurs propres cadres de référence individuels.

Imaginez qu'un développeur reçoive une liste de failles de sécurité provenant de programmes Bug Bounty, d'outils SAST ou de logiciels de suivi des bogues. Ils peuvent être perplexes, voire bouleversés, s'ils n'ont jamais découvert ces vulnérabilités auparavant. Pire encore, la plupart des rapports sont conçus pour les experts en sécurité des applications et non pour les développeurs. Les informations contenues dans les rapports sont difficiles à analyser et contiennent souvent des conseils génériques qui ne s'appliquent pas directement à un développeur.

Récemment, nous avons ajouté la possibilité de créer des liens directs vers des formations pratiques sur les vulnérabilités issues des programmes Bug Bounty, des outils SAST, des logiciels de suivi des bogues et des rapports de tests d'intrusion. Les développeurs peuvent immédiatement comprendre les bases et apprendre de bonnes recettes de codage pour leur framework particulier.

En apprenant de cette manière, les développeurs reçoivent des connaissances et une formation sur les concepts au moment où ils sont les plus pertinents, et ils ont beaucoup plus de chances de conserver ces informations à long terme.

Secure Code Warrior トレーニングインフォグラフィック
Formation contextuelle dans le processus de développement.

Des résultats plus rapides, moins de perturbations, des campeurs plus heureux.

Quelle que soit la formation, un contexte immédiat avec vos activités quotidiennes sera bien plus efficace que d'essayer d'appliquer quelque chose de générique à votre travail. Vous passez moins de temps en « mode étude » ou, pire encore, à devoir revenir sur des choses que vous avez déjà « apprises » lorsque vous avez besoin d'une réponse à quelque chose.

L'un des principes de la formation contextuelle est la capacité à tirer parti des connaissances pour que chaque composante de la formation s'ajoute à la précédente, ce qui permet de suivre un processus par étapes qui donne aux participants un chemin vers la maîtrise. Encore une fois, c'est quelque chose que nous soutenons sur notre plateforme, avec un système de ceinture similaire à celui que l'on peut trouver dans un dojo de karaté. Tout le monde commence avec une ceinture blanche, avant de passer à la ceinture noire tant convoitée, ou au niveau de « champion de la sécurité » après avoir passé les heures nécessaires à s'entraîner et à participer à des tournois. Il s'agit d'une approche amusante avec une valeur réelle et une application pratique.

Vous souhaitez conserver les meilleurs talents et les sensibiliser à la sécurité ? Donnez-leur les outils nécessaires pour réussir.

Malheureusement, à l'heure actuelle, les développeurs soucieux de la sécurité et les spécialistes de la sécurité des applications constituent une ressource rare (mais vitale). Ils sont également notoirement difficiles à conserver.

Cybrary a mené une enquête auprès de 3 100 professionnels de l'informatique et de la sécurité en 2018, révélant qu'investir dans leur formation était un élément clé pour fidéliser de précieux employés. Leurs résultats montrent que les entreprises qui fournissent les outils et les formations nécessaires pour développer leurs compétences internes en matière de sécurité ont réussi à fidéliser les professionnels de la sécurité 60 % de plus que celles qui ne le faisaient pas, et 65 % des personnes interrogées ont préféré que cette formation soit pratique. C'est chouette, non ?

Cependant, les résultats de l'enquête ont également fourni une révélation plutôt alarmante : 80 % des personnes interrogées ne se sentent pas suffisamment préparées pour défendre leur organisation contre les cybermenaces. Ces menaces ne sont pas près de disparaître, et il est plus que jamais nécessaire de disposer d'une formation adéquate pour lutter contre le risque croissant de violations de données et d'attaques coûteuses. Eh bien, je suis peut-être partial, mais la plateforme Secure Code Warrior pourrait être l'outil dont vous avez besoin pour créer une culture de sécurité positive, améliorer les compétences et soutenir les développeurs grâce à la formation contextuelle qu'ils adorent et protéger votre organisation des méchants. Demandez une démo et nous vous en montrerons plus.

ウェビナーを表示する
始めましょう
もっと詳しく

以下のリンクをクリックして、このリソースのPDFをダウンロードしてください。

Secure Code Warrior ソフトウェア開発ライフサイクル全体を通じてコードのセキュリティを確保し、サイバーセキュリティを最優先事項とする文化を構築するために、組織をSecure Code Warrior 。アプリケーションセキュリティ担当者、開発者、情報セキュリティ責任者、その他セキュリティに関わるあらゆる方々のために、当社は組織が非セキュアなコードに関連するリスクを軽減するお手伝いをいたします。

レポートを表示するデモを予約する
PDFをダウンロード
リソースを表示する
共有する:
リンクトインのブランドソーシャルx ロゴ
さらに詳しく知りたいですか?

共有する:
リンクトインのブランドソーシャルx ロゴ
作者
Jaap Karan Singh
2019年9月11日発行

Jaap Karan Singh est un évangéliste du codage sécurisé, Chief Singh et cofondateur de Secure Code Warrior.

共有する:
リンクトインのブランドソーシャルx ロゴ

Je suis désolée, je dois vous annoncer une mauvaise nouvelle.

L'entraînement traditionnel est mort.

Eh bien, d'accord, ce n'est pas le cas... mais ça devrait probablement l'être. À maintes reprises, des études ont montré que le fait de placer un groupe de personnes dans une classe pour qu'elles apprennent quelque chose de nouveau, accomplissent une tâche de conformité ou suivent une nouvelle formation est l'un des moyens les plus inefficaces pour les personnes de recevoir une éducation. Et en ce qui concerne la formation en entreprise, ces statistiques ne s'améliorent pas. La Harvard Business Review a publié une étude sur l'efficacité de la formation en classe pour les nouveaux employés des grandes entreprises, constatant que cette méthode d'apprentissage nécessitait en moyenne huit à douze mois pour que les nouveaux employés soient opérationnels et productifs. C'est un très beaucoup de temps pour utiliser pleinement les compétences d'une personne (et beaucoup de temps pour se mettre à l'aise, si vous êtes la nouvelle recrue). De nos jours, la plupart des entreprises ne disposent pas de ce temps ; inévitablement, les coûts sont réduits, les personnes ne reçoivent pas la formation dont elles ont besoin et une entreprise perd une grande partie de la valeur qu'elle pourrait atteindre bien plus tôt.

Il est vraiment ahurissant de constater que de nombreuses entreprises s'appuient encore sur des salles de classe, des manuels scolaires arides et des formations vidéo époustouflantes pour intégrer au mieux les meilleures pratiques de l'entreprise ou les nouvelles initiatives, en particulier lorsqu'il existe une méthode d'apprentissage bien meilleure, plus engageante et plus utile : la formation contextuelle. Il s'avère que nous, les humains, sommes bien mieux à même de conserver les informations lorsque nous mettons en pratique de nouvelles idées et de nouveaux processus.

Maintenant, en ce qui concerne les développeurs... nous sommes un groupe spécial. D'après ma propre expérience en tant que développeur, la formation traditionnelle ne met pas vraiment le feu à mon univers. Les développeurs ont tendance à résoudre les problèmes de manière créative et pleine de ressources et préfèrent utiliser les outils plutôt que de suivre des cours en classe ou de s'asseoir devant des vidéos interminables d'une tête parlante lorsqu'ils essaient d'apprendre de nouvelles informations. En ce qui concerne la formation à la sécurité en particulier, il semble y avoir un net décalage dans le paysage actuel : les développeurs ne parviennent pas à corriger les vulnérabilités courantes de leur code, ce qui pousse les professionnels de la sécurité des applications à s'arracher les cheveux lorsqu'ils sont confrontés aux mêmes problèmes faciles à résoudre à maintes reprises. Les relations entre ces équipes sont tendues et les développeurs ne disposent pas des bons outils ni de la formation nécessaires pour suivre les meilleures pratiques de développement sécurisé. Leur objectif principal est de créer des fonctionnalités, mais comme les cyberrisques augmentent rapidement pour toutes les entreprises, nous ne pouvons tout simplement plus nous permettre d'ignorer et de déprioriser les connaissances en matière de sécurité.

Et le meilleur ? Si les développeurs sont conscients de la sécurité, ces vulnérabilités courantes commencent à disparaître. Les risques sont réduits, de même que les coûts liés à la correction des bogues de stade avancé (et AppSec arrête de perdre ses cheveux par poignée).

Alors, à quoi ressemble exactement la participation des développeurs à une formation contextuelle ?

Les exemples du monde réel sont ridiculement puissants.

Imaginez si nous devions tous apprendre à conduire en regardant des vidéos sur YouTube. Bien que vous puissiez vous faire une idée générale du fonctionnement d'une voiture et de la séquence des événements qui sont déclenchés pour vous déplacer sur la route, il serait pratiquement impossible d'apprendre à bien conduire avant de monter dans une voiture et de l'essayer en personne.

La formation contextuelle est si précieuse parce qu'elle place l'étudiant aux commandes de tout ce qui est enseigné. Lorsque vous avez un contexte réel pour quelque chose, cela rend l'apprentissage beaucoup plus intéressant et significatif.

En ce qui concerne le codage sécurisé, tout le monde peut regarder une vidéo et comprendre les bases de l'injection SQL, mais les détails de la résolution du problème sont facilement oubliés lorsque les délais approchent et que la fourniture des fonctionnalités est prioritaire. Cependant, s'il était possible de passer en revue de vrais exemples de code, d'identifier l'injection et de la corriger dans le cadre d'un exercice d'entraînement, c'est-à-dire loin plus applicable au travail quotidien d'un développeur que d'essayer de conserver des informations à sens unique. C'est également plus facile pour un développeur. S'il voit un code similaire à ce qu'il écrit habituellement, il se lèvera et fera attention.

Sur le Secure Code Warrior plateforme, nous avons gamifié la formation au code sécurisé, proposant une grande variété de défis dans de nombreux langages et frameworks. Le système encourage le jeu répété et, surtout, il est instantanément personnalisable pour offrir le bon environnement pour un véritable apprentissage contextuel.

Fournir des connaissances au moment où elles sont le plus utiles

Selon la théorie de l'apprentissage contextuel, un apprentissage efficace ne se produit que lorsque les étudiants traitent les nouvelles informations ou connaissances de manière à ce qu'elles aient un sens pour eux, dans leurs propres cadres de référence individuels.

Imaginez qu'un développeur reçoive une liste de failles de sécurité provenant de programmes Bug Bounty, d'outils SAST ou de logiciels de suivi des bogues. Ils peuvent être perplexes, voire bouleversés, s'ils n'ont jamais découvert ces vulnérabilités auparavant. Pire encore, la plupart des rapports sont conçus pour les experts en sécurité des applications et non pour les développeurs. Les informations contenues dans les rapports sont difficiles à analyser et contiennent souvent des conseils génériques qui ne s'appliquent pas directement à un développeur.

Récemment, nous avons ajouté la possibilité de créer des liens directs vers des formations pratiques sur les vulnérabilités issues des programmes Bug Bounty, des outils SAST, des logiciels de suivi des bogues et des rapports de tests d'intrusion. Les développeurs peuvent immédiatement comprendre les bases et apprendre de bonnes recettes de codage pour leur framework particulier.

En apprenant de cette manière, les développeurs reçoivent des connaissances et une formation sur les concepts au moment où ils sont les plus pertinents, et ils ont beaucoup plus de chances de conserver ces informations à long terme.

Secure Code Warrior トレーニングインフォグラフィック
Formation contextuelle dans le processus de développement.

Des résultats plus rapides, moins de perturbations, des campeurs plus heureux.

Quelle que soit la formation, un contexte immédiat avec vos activités quotidiennes sera bien plus efficace que d'essayer d'appliquer quelque chose de générique à votre travail. Vous passez moins de temps en « mode étude » ou, pire encore, à devoir revenir sur des choses que vous avez déjà « apprises » lorsque vous avez besoin d'une réponse à quelque chose.

L'un des principes de la formation contextuelle est la capacité à tirer parti des connaissances pour que chaque composante de la formation s'ajoute à la précédente, ce qui permet de suivre un processus par étapes qui donne aux participants un chemin vers la maîtrise. Encore une fois, c'est quelque chose que nous soutenons sur notre plateforme, avec un système de ceinture similaire à celui que l'on peut trouver dans un dojo de karaté. Tout le monde commence avec une ceinture blanche, avant de passer à la ceinture noire tant convoitée, ou au niveau de « champion de la sécurité » après avoir passé les heures nécessaires à s'entraîner et à participer à des tournois. Il s'agit d'une approche amusante avec une valeur réelle et une application pratique.

Vous souhaitez conserver les meilleurs talents et les sensibiliser à la sécurité ? Donnez-leur les outils nécessaires pour réussir.

Malheureusement, à l'heure actuelle, les développeurs soucieux de la sécurité et les spécialistes de la sécurité des applications constituent une ressource rare (mais vitale). Ils sont également notoirement difficiles à conserver.

Cybrary a mené une enquête auprès de 3 100 professionnels de l'informatique et de la sécurité en 2018, révélant qu'investir dans leur formation était un élément clé pour fidéliser de précieux employés. Leurs résultats montrent que les entreprises qui fournissent les outils et les formations nécessaires pour développer leurs compétences internes en matière de sécurité ont réussi à fidéliser les professionnels de la sécurité 60 % de plus que celles qui ne le faisaient pas, et 65 % des personnes interrogées ont préféré que cette formation soit pratique. C'est chouette, non ?

Cependant, les résultats de l'enquête ont également fourni une révélation plutôt alarmante : 80 % des personnes interrogées ne se sentent pas suffisamment préparées pour défendre leur organisation contre les cybermenaces. Ces menaces ne sont pas près de disparaître, et il est plus que jamais nécessaire de disposer d'une formation adéquate pour lutter contre le risque croissant de violations de données et d'attaques coûteuses. Eh bien, je suis peut-être partial, mais la plateforme Secure Code Warrior pourrait être l'outil dont vous avez besoin pour créer une culture de sécurité positive, améliorer les compétences et soutenir les développeurs grâce à la formation contextuelle qu'ils adorent et protéger votre organisation des méchants. Demandez une démo et nous vous en montrerons plus.

目次

PDFをダウンロード
リソースを表示する
さらに詳しく知りたいですか?

Jaap Karan Singh est un évangéliste du codage sécurisé, Chief Singh et cofondateur de Secure Code Warrior.

もっと詳しく

Secure Code Warrior ソフトウェア開発ライフサイクル全体を通じてコードのセキュリティを確保し、サイバーセキュリティを最優先事項とする文化を構築するために、組織をSecure Code Warrior 。アプリケーションセキュリティ担当者、開発者、情報セキュリティ責任者、その他セキュリティに関わるあらゆる方々のために、当社は組織が非セキュアなコードに関連するリスクを軽減するお手伝いをいたします。

デモを予約するダウンロード
共有する:
リンクトインのブランドソーシャルx ロゴ
リソースセンター

はじめの一歩を踏み出すためのリソース

投稿はありません
リソースセンター

はじめの一歩を踏み出すためのリソース

投稿はありません