SCW アイコン
ヒーロー背景(区切りなし)
ブログ

サイバー犯罪の猛獣を倒す手助けをする開発者にとって、トレーニングは2つの部分に分かれています

マティアス・マドゥ博士
2021年02月04日 掲載
最終更新日: 2026年3月10日

この記事のバージョンが掲載されました DevOps.com。ここで更新され、シンジケートされました。

サイバーセキュリティにおけるヒーローと悪役の競争の場は、不公平なことで有名です。機密データは新たな金であり、攻撃者は大小さまざまなセキュリティバグを悪用して潜在的な利益を得て、防御を回避することに素早く適応します。

作成されるコードの量は、セキュリティ専門家にとって、希少性が高まりつつあるため対処するには多すぎます。また、データ漏えいによるコストの上昇は、何かを提供しなければならないことの証拠です。幸いなことに、デジタルセーフティと世界中のCISOの健全性のために、DevSecOpsの動きは、開発者がソフトウェア開発プロセスの初期段階からセキュリティへの取り組みに参加できるように支援しています。サイバー攻撃者に対する防御の最前線として認識されつつあり、一般的な脆弱性を指先ひとつで排除する力を持っています。

しかし、彼らの防御能力は受けた訓練によって決まるため、これはセキュリティチームが取り組むべきもう一つの挑戦です。セキュアコーディングのトレーニングを仕事で受けている多くの開発者にとって、彼らの主な課題は、効果的でもなく、セキュリティを最優先に考えるよう促すこともできない、気が遠くなるようなハンズオフのアクティビティの間は目を覚まし続けることです。魂のこもったビデオコースではそこまでたどり着けず、毎年恒例の「チェックボックス」イベントは時間の無駄であり、小さな機会に飛び込むのを待っている潜在的な悪意のある脅威アクターに勝てる人は誰もいません。

業界のこの段階では、関連するプログラミング言語とフレームワークで提供される、開発者が現実の世界で遭遇する可能性のある課題を模倣した課題を含む、状況に応じた実践的な教育が、はるかに魅力的なアプローチであることがわかりました。

これは、AppSecの達人が一般的な脆弱性を打ち負かすのを支援するという開発者の探求の第1段階ですが、第2段階では、セキュリティを意識した強力な防御部隊のシナリオを実現する必要があります。

成人教育では足場学習が不可欠です

課外授業や実地研修に関しては、大人が一定レベルの経験と既存の知識を持っていることは見過ごされがちです。優れたトレーニングは、この基盤をさらに深め、学習プロセスにおける理解を深め、より早く自律できるように構成されています。

足場教育は、受講者がますます困難になる課題に自信を持って取り組むことができるように、管理しやすい範囲で新しいスキルを身に付け続けると同時に、以前の経験を活性化して強化することを目的とした、強力で前向きな学習方法です。一般的には、デモンストレーションや視覚教材、学生主導の探求を健全な部分に分けて行うのが最適な方法論です。

このアプローチを開発者のセキュリティトレーニングに結び付けると、理論に基づく静的学習という骨の折れる作業よりも、動的な実践による学習方法が長い間好まれてきたのは当然のことです。開発者は自由にその分野の達人になれるので、時間を有効に使っていることを確認する必要があります。

その意味では、関連性が非常に高いコンテキスト環境で安全にコーディングする方法を学ぶことが重要ですが、このステップからの「レベルアップ」は、脆弱なコードの悪用が実際に行われていることを確認することです。フロントエンドビューとバックエンドビューを並べて表示すると、コーディングプロセス中に実行されるアクションと、検出も修正もされていない手抜き、構成ミス、または事故に対して攻撃者が実行できる可能性のある操作との間には、明確な関連性があります。

リコールから申請へと移行して、真に予防的なセキュリティアプローチを実現

セキュリティの脆弱性の影響を直接体験することは、教育パズルの重要なピースであり、開発者向けの最新のセキュリティトレーニングオプションがあっても、非常にまれなことです。脆弱性の発見と修復のスキルを磨くための基礎的な作業と、その経験を思い出すことで、コードを書いているときと同じバグを排除することは非常に重要ですが、それがすべてではありません。見てみること どうやって 脆弱なコードが悪意のある攻撃者によって悪用されると、強力なコンテキストレイヤーが追加され、コードの保護と、苦労して得たセキュリティ知識を適用してあらゆる機会を塞ぐことの重要性がはっきりとわかります。

開発者はセキュリティが好きではないと一般に認められており、セキュリティトレーニングへの愛情はさらに低くなっています。アプリケーション・セキュリティ・スペシャリストとの経験は非常に冷淡なものになることがあり、セキュリティ・チームが脆弱なコードを修正のために開発者にバウンスすることによる手戻りは、彼らの存在の悩みの種です。すでに分散しているエンジニアリングチームにとって、セキュリティは優先事項ではなく他の誰かの問題であり、機能構築という本来の創造性や第一の目的を妨げるものです。しかし、このような考え方を続けるには、コードが多すぎ、侵害が多すぎ、世界中のデータに対するリスクが多すぎるだけです。

機能的なDevSecOpsプロセスでは、開発者はSDLCの開始直後からセキュリティチームと協調して作業します。開発者がシミュレートされたエクスプロイトに触れ、セキュリティが不十分なコードの影響を確認できる応用学習の機会は、開発者が厄介なAppSec担当者(結局それほど悪くはない)と同じ認識を得るのに大いに役立ちます。

インタラクティブな学習により、開発者はボス戦に備えられる

これを書いている時点で、7日間で2つの重大な違反が報告されました。Razerは次のように発表しました。 100,000件を超える機密データレコードが公開されました、一方、事務用品チェーンステープルズ 同様のデータ漏えいも報告されました。2020 年には、これまでに 10 億件を超える機密レコードが公開されており、この憂慮すべき傾向は衰える兆しを見せていません。簡単に言えば、悪意のある攻撃者が優勢であり、セキュリティ意識の高い開発者が防衛の最前線に立つことが切実に必要とされているということです。

このような侵害のシミュレーションに焦点を当てたインタラクティブな課題により、開発者は受動的なリコールから解放されます、実際のボス戦に影響を与えるスキルの適用、つまり攻撃者をその場で阻止すること。

リソースを表示
リソースを表示

サイバーセキュリティにおけるヒーローと悪役の競争の場は、不公平なことで有名です。機密データは新たな金であり、攻撃者は大小さまざまなセキュリティバグを悪用して潜在的な利益を得て、防御を回避することに素早く適応します。

もっと興味がありますか?

マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。マティアスはゲント大学で静的解析ソリューションを中心としたアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手助けせずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesomeの一員としてデスクにいない時は、RSAカンファレンス、BlackHat、DefConなどのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。

もっと詳しく

Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャー、開発者、CISO、またはセキュリティ関係者であるかに関わらず、安全でないコードに関連するリスクを軽減するお手伝いをします。

デモを予約
シェア:
リンクトインのブランドソーシャルx ロゴ
著者
マティアス・マドゥ博士
2021年02月04日掲載

マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。マティアスはゲント大学で静的解析ソリューションを中心としたアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手助けせずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesomeの一員としてデスクにいない時は、RSAカンファレンス、BlackHat、DefConなどのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。

マティアスは、15年以上のソフトウェアセキュリティの実務経験を持つ研究者および開発者です。フォーティファイ・ソフトウェアや自身の会社であるセンセイ・セキュリティなどの企業向けにソリューションを開発してきました。マティアスはキャリアを通じて、複数のアプリケーションセキュリティ研究プロジェクトを主導し、それが商用製品につながり、10件以上の特許を取得しています。デスクから離れている時には、上級アプリケーション・セキュリティ・トレーニング・コースの講師を務め、RSA Conference、Black Hat、DefCon、BSIMM、OWASP AppSec、BruConなどのグローバルカンファレンスで定期的に講演を行っています。

マティアスはゲント大学でコンピューター工学の博士号を取得し、そこでアプリケーションの内部動作を隠すためのプログラムの難読化によるアプリケーションセキュリティを学びました。

シェア:
リンクトインのブランドソーシャルx ロゴ

この記事のバージョンが掲載されました DevOps.com。ここで更新され、シンジケートされました。

サイバーセキュリティにおけるヒーローと悪役の競争の場は、不公平なことで有名です。機密データは新たな金であり、攻撃者は大小さまざまなセキュリティバグを悪用して潜在的な利益を得て、防御を回避することに素早く適応します。

作成されるコードの量は、セキュリティ専門家にとって、希少性が高まりつつあるため対処するには多すぎます。また、データ漏えいによるコストの上昇は、何かを提供しなければならないことの証拠です。幸いなことに、デジタルセーフティと世界中のCISOの健全性のために、DevSecOpsの動きは、開発者がソフトウェア開発プロセスの初期段階からセキュリティへの取り組みに参加できるように支援しています。サイバー攻撃者に対する防御の最前線として認識されつつあり、一般的な脆弱性を指先ひとつで排除する力を持っています。

しかし、彼らの防御能力は受けた訓練によって決まるため、これはセキュリティチームが取り組むべきもう一つの挑戦です。セキュアコーディングのトレーニングを仕事で受けている多くの開発者にとって、彼らの主な課題は、効果的でもなく、セキュリティを最優先に考えるよう促すこともできない、気が遠くなるようなハンズオフのアクティビティの間は目を覚まし続けることです。魂のこもったビデオコースではそこまでたどり着けず、毎年恒例の「チェックボックス」イベントは時間の無駄であり、小さな機会に飛び込むのを待っている潜在的な悪意のある脅威アクターに勝てる人は誰もいません。

業界のこの段階では、関連するプログラミング言語とフレームワークで提供される、開発者が現実の世界で遭遇する可能性のある課題を模倣した課題を含む、状況に応じた実践的な教育が、はるかに魅力的なアプローチであることがわかりました。

これは、AppSecの達人が一般的な脆弱性を打ち負かすのを支援するという開発者の探求の第1段階ですが、第2段階では、セキュリティを意識した強力な防御部隊のシナリオを実現する必要があります。

成人教育では足場学習が不可欠です

課外授業や実地研修に関しては、大人が一定レベルの経験と既存の知識を持っていることは見過ごされがちです。優れたトレーニングは、この基盤をさらに深め、学習プロセスにおける理解を深め、より早く自律できるように構成されています。

足場教育は、受講者がますます困難になる課題に自信を持って取り組むことができるように、管理しやすい範囲で新しいスキルを身に付け続けると同時に、以前の経験を活性化して強化することを目的とした、強力で前向きな学習方法です。一般的には、デモンストレーションや視覚教材、学生主導の探求を健全な部分に分けて行うのが最適な方法論です。

このアプローチを開発者のセキュリティトレーニングに結び付けると、理論に基づく静的学習という骨の折れる作業よりも、動的な実践による学習方法が長い間好まれてきたのは当然のことです。開発者は自由にその分野の達人になれるので、時間を有効に使っていることを確認する必要があります。

その意味では、関連性が非常に高いコンテキスト環境で安全にコーディングする方法を学ぶことが重要ですが、このステップからの「レベルアップ」は、脆弱なコードの悪用が実際に行われていることを確認することです。フロントエンドビューとバックエンドビューを並べて表示すると、コーディングプロセス中に実行されるアクションと、検出も修正もされていない手抜き、構成ミス、または事故に対して攻撃者が実行できる可能性のある操作との間には、明確な関連性があります。

リコールから申請へと移行して、真に予防的なセキュリティアプローチを実現

セキュリティの脆弱性の影響を直接体験することは、教育パズルの重要なピースであり、開発者向けの最新のセキュリティトレーニングオプションがあっても、非常にまれなことです。脆弱性の発見と修復のスキルを磨くための基礎的な作業と、その経験を思い出すことで、コードを書いているときと同じバグを排除することは非常に重要ですが、それがすべてではありません。見てみること どうやって 脆弱なコードが悪意のある攻撃者によって悪用されると、強力なコンテキストレイヤーが追加され、コードの保護と、苦労して得たセキュリティ知識を適用してあらゆる機会を塞ぐことの重要性がはっきりとわかります。

開発者はセキュリティが好きではないと一般に認められており、セキュリティトレーニングへの愛情はさらに低くなっています。アプリケーション・セキュリティ・スペシャリストとの経験は非常に冷淡なものになることがあり、セキュリティ・チームが脆弱なコードを修正のために開発者にバウンスすることによる手戻りは、彼らの存在の悩みの種です。すでに分散しているエンジニアリングチームにとって、セキュリティは優先事項ではなく他の誰かの問題であり、機能構築という本来の創造性や第一の目的を妨げるものです。しかし、このような考え方を続けるには、コードが多すぎ、侵害が多すぎ、世界中のデータに対するリスクが多すぎるだけです。

機能的なDevSecOpsプロセスでは、開発者はSDLCの開始直後からセキュリティチームと協調して作業します。開発者がシミュレートされたエクスプロイトに触れ、セキュリティが不十分なコードの影響を確認できる応用学習の機会は、開発者が厄介なAppSec担当者(結局それほど悪くはない)と同じ認識を得るのに大いに役立ちます。

インタラクティブな学習により、開発者はボス戦に備えられる

これを書いている時点で、7日間で2つの重大な違反が報告されました。Razerは次のように発表しました。 100,000件を超える機密データレコードが公開されました、一方、事務用品チェーンステープルズ 同様のデータ漏えいも報告されました。2020 年には、これまでに 10 億件を超える機密レコードが公開されており、この憂慮すべき傾向は衰える兆しを見せていません。簡単に言えば、悪意のある攻撃者が優勢であり、セキュリティ意識の高い開発者が防衛の最前線に立つことが切実に必要とされているということです。

このような侵害のシミュレーションに焦点を当てたインタラクティブな課題により、開発者は受動的なリコールから解放されます、実際のボス戦に影響を与えるスキルの適用、つまり攻撃者をその場で阻止すること。

リソースを表示
リソースを表示

レポートをダウンロードするには、以下のフォームに記入してください

当社の製品および/または関連するセキュアコーディングのトピックに関する情報をお送りする許可をお願いします。当社は、お客様の個人情報を常に細心の注意を払って取り扱い、マーケティング目的で他社に販売することは決してありません。

送信
SCW成功アイコン
SCWエラーアイコン
フォームを送信するには、「アナリティクス」クッキーを有効にしてください。設定が完了したら、再度無効にしても構いません。

この記事のバージョンが掲載されました DevOps.com。ここで更新され、シンジケートされました。

サイバーセキュリティにおけるヒーローと悪役の競争の場は、不公平なことで有名です。機密データは新たな金であり、攻撃者は大小さまざまなセキュリティバグを悪用して潜在的な利益を得て、防御を回避することに素早く適応します。

作成されるコードの量は、セキュリティ専門家にとって、希少性が高まりつつあるため対処するには多すぎます。また、データ漏えいによるコストの上昇は、何かを提供しなければならないことの証拠です。幸いなことに、デジタルセーフティと世界中のCISOの健全性のために、DevSecOpsの動きは、開発者がソフトウェア開発プロセスの初期段階からセキュリティへの取り組みに参加できるように支援しています。サイバー攻撃者に対する防御の最前線として認識されつつあり、一般的な脆弱性を指先ひとつで排除する力を持っています。

しかし、彼らの防御能力は受けた訓練によって決まるため、これはセキュリティチームが取り組むべきもう一つの挑戦です。セキュアコーディングのトレーニングを仕事で受けている多くの開発者にとって、彼らの主な課題は、効果的でもなく、セキュリティを最優先に考えるよう促すこともできない、気が遠くなるようなハンズオフのアクティビティの間は目を覚まし続けることです。魂のこもったビデオコースではそこまでたどり着けず、毎年恒例の「チェックボックス」イベントは時間の無駄であり、小さな機会に飛び込むのを待っている潜在的な悪意のある脅威アクターに勝てる人は誰もいません。

業界のこの段階では、関連するプログラミング言語とフレームワークで提供される、開発者が現実の世界で遭遇する可能性のある課題を模倣した課題を含む、状況に応じた実践的な教育が、はるかに魅力的なアプローチであることがわかりました。

これは、AppSecの達人が一般的な脆弱性を打ち負かすのを支援するという開発者の探求の第1段階ですが、第2段階では、セキュリティを意識した強力な防御部隊のシナリオを実現する必要があります。

成人教育では足場学習が不可欠です

課外授業や実地研修に関しては、大人が一定レベルの経験と既存の知識を持っていることは見過ごされがちです。優れたトレーニングは、この基盤をさらに深め、学習プロセスにおける理解を深め、より早く自律できるように構成されています。

足場教育は、受講者がますます困難になる課題に自信を持って取り組むことができるように、管理しやすい範囲で新しいスキルを身に付け続けると同時に、以前の経験を活性化して強化することを目的とした、強力で前向きな学習方法です。一般的には、デモンストレーションや視覚教材、学生主導の探求を健全な部分に分けて行うのが最適な方法論です。

このアプローチを開発者のセキュリティトレーニングに結び付けると、理論に基づく静的学習という骨の折れる作業よりも、動的な実践による学習方法が長い間好まれてきたのは当然のことです。開発者は自由にその分野の達人になれるので、時間を有効に使っていることを確認する必要があります。

その意味では、関連性が非常に高いコンテキスト環境で安全にコーディングする方法を学ぶことが重要ですが、このステップからの「レベルアップ」は、脆弱なコードの悪用が実際に行われていることを確認することです。フロントエンドビューとバックエンドビューを並べて表示すると、コーディングプロセス中に実行されるアクションと、検出も修正もされていない手抜き、構成ミス、または事故に対して攻撃者が実行できる可能性のある操作との間には、明確な関連性があります。

リコールから申請へと移行して、真に予防的なセキュリティアプローチを実現

セキュリティの脆弱性の影響を直接体験することは、教育パズルの重要なピースであり、開発者向けの最新のセキュリティトレーニングオプションがあっても、非常にまれなことです。脆弱性の発見と修復のスキルを磨くための基礎的な作業と、その経験を思い出すことで、コードを書いているときと同じバグを排除することは非常に重要ですが、それがすべてではありません。見てみること どうやって 脆弱なコードが悪意のある攻撃者によって悪用されると、強力なコンテキストレイヤーが追加され、コードの保護と、苦労して得たセキュリティ知識を適用してあらゆる機会を塞ぐことの重要性がはっきりとわかります。

開発者はセキュリティが好きではないと一般に認められており、セキュリティトレーニングへの愛情はさらに低くなっています。アプリケーション・セキュリティ・スペシャリストとの経験は非常に冷淡なものになることがあり、セキュリティ・チームが脆弱なコードを修正のために開発者にバウンスすることによる手戻りは、彼らの存在の悩みの種です。すでに分散しているエンジニアリングチームにとって、セキュリティは優先事項ではなく他の誰かの問題であり、機能構築という本来の創造性や第一の目的を妨げるものです。しかし、このような考え方を続けるには、コードが多すぎ、侵害が多すぎ、世界中のデータに対するリスクが多すぎるだけです。

機能的なDevSecOpsプロセスでは、開発者はSDLCの開始直後からセキュリティチームと協調して作業します。開発者がシミュレートされたエクスプロイトに触れ、セキュリティが不十分なコードの影響を確認できる応用学習の機会は、開発者が厄介なAppSec担当者(結局それほど悪くはない)と同じ認識を得るのに大いに役立ちます。

インタラクティブな学習により、開発者はボス戦に備えられる

これを書いている時点で、7日間で2つの重大な違反が報告されました。Razerは次のように発表しました。 100,000件を超える機密データレコードが公開されました、一方、事務用品チェーンステープルズ 同様のデータ漏えいも報告されました。2020 年には、これまでに 10 億件を超える機密レコードが公開されており、この憂慮すべき傾向は衰える兆しを見せていません。簡単に言えば、悪意のある攻撃者が優勢であり、セキュリティ意識の高い開発者が防衛の最前線に立つことが切実に必要とされているということです。

このような侵害のシミュレーションに焦点を当てたインタラクティブな課題により、開発者は受動的なリコールから解放されます、実際のボス戦に影響を与えるスキルの適用、つまり攻撃者をその場で阻止すること。

オンラインセミナーを見る
始めよう
もっと詳しく

以下のリンクをクリックして、このリソースのPDFをダウンロードしてください。

Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャー、開発者、CISO、またはセキュリティ関係者であるかに関わらず、安全でないコードに関連するリスクを軽減するお手伝いをします。

レポートを表示デモを予約
PDFをダウンロード
リソースを表示
シェア:
リンクトインのブランドソーシャルx ロゴ
もっと興味がありますか?

シェア:
リンクトインのブランドソーシャルx ロゴ
著者
マティアス・マドゥ博士
2021年02月04日掲載

マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。マティアスはゲント大学で静的解析ソリューションを中心としたアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手助けせずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesomeの一員としてデスクにいない時は、RSAカンファレンス、BlackHat、DefConなどのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。

マティアスは、15年以上のソフトウェアセキュリティの実務経験を持つ研究者および開発者です。フォーティファイ・ソフトウェアや自身の会社であるセンセイ・セキュリティなどの企業向けにソリューションを開発してきました。マティアスはキャリアを通じて、複数のアプリケーションセキュリティ研究プロジェクトを主導し、それが商用製品につながり、10件以上の特許を取得しています。デスクから離れている時には、上級アプリケーション・セキュリティ・トレーニング・コースの講師を務め、RSA Conference、Black Hat、DefCon、BSIMM、OWASP AppSec、BruConなどのグローバルカンファレンスで定期的に講演を行っています。

マティアスはゲント大学でコンピューター工学の博士号を取得し、そこでアプリケーションの内部動作を隠すためのプログラムの難読化によるアプリケーションセキュリティを学びました。

シェア:
リンクトインのブランドソーシャルx ロゴ

この記事のバージョンが掲載されました DevOps.com。ここで更新され、シンジケートされました。

サイバーセキュリティにおけるヒーローと悪役の競争の場は、不公平なことで有名です。機密データは新たな金であり、攻撃者は大小さまざまなセキュリティバグを悪用して潜在的な利益を得て、防御を回避することに素早く適応します。

作成されるコードの量は、セキュリティ専門家にとって、希少性が高まりつつあるため対処するには多すぎます。また、データ漏えいによるコストの上昇は、何かを提供しなければならないことの証拠です。幸いなことに、デジタルセーフティと世界中のCISOの健全性のために、DevSecOpsの動きは、開発者がソフトウェア開発プロセスの初期段階からセキュリティへの取り組みに参加できるように支援しています。サイバー攻撃者に対する防御の最前線として認識されつつあり、一般的な脆弱性を指先ひとつで排除する力を持っています。

しかし、彼らの防御能力は受けた訓練によって決まるため、これはセキュリティチームが取り組むべきもう一つの挑戦です。セキュアコーディングのトレーニングを仕事で受けている多くの開発者にとって、彼らの主な課題は、効果的でもなく、セキュリティを最優先に考えるよう促すこともできない、気が遠くなるようなハンズオフのアクティビティの間は目を覚まし続けることです。魂のこもったビデオコースではそこまでたどり着けず、毎年恒例の「チェックボックス」イベントは時間の無駄であり、小さな機会に飛び込むのを待っている潜在的な悪意のある脅威アクターに勝てる人は誰もいません。

業界のこの段階では、関連するプログラミング言語とフレームワークで提供される、開発者が現実の世界で遭遇する可能性のある課題を模倣した課題を含む、状況に応じた実践的な教育が、はるかに魅力的なアプローチであることがわかりました。

これは、AppSecの達人が一般的な脆弱性を打ち負かすのを支援するという開発者の探求の第1段階ですが、第2段階では、セキュリティを意識した強力な防御部隊のシナリオを実現する必要があります。

成人教育では足場学習が不可欠です

課外授業や実地研修に関しては、大人が一定レベルの経験と既存の知識を持っていることは見過ごされがちです。優れたトレーニングは、この基盤をさらに深め、学習プロセスにおける理解を深め、より早く自律できるように構成されています。

足場教育は、受講者がますます困難になる課題に自信を持って取り組むことができるように、管理しやすい範囲で新しいスキルを身に付け続けると同時に、以前の経験を活性化して強化することを目的とした、強力で前向きな学習方法です。一般的には、デモンストレーションや視覚教材、学生主導の探求を健全な部分に分けて行うのが最適な方法論です。

このアプローチを開発者のセキュリティトレーニングに結び付けると、理論に基づく静的学習という骨の折れる作業よりも、動的な実践による学習方法が長い間好まれてきたのは当然のことです。開発者は自由にその分野の達人になれるので、時間を有効に使っていることを確認する必要があります。

その意味では、関連性が非常に高いコンテキスト環境で安全にコーディングする方法を学ぶことが重要ですが、このステップからの「レベルアップ」は、脆弱なコードの悪用が実際に行われていることを確認することです。フロントエンドビューとバックエンドビューを並べて表示すると、コーディングプロセス中に実行されるアクションと、検出も修正もされていない手抜き、構成ミス、または事故に対して攻撃者が実行できる可能性のある操作との間には、明確な関連性があります。

リコールから申請へと移行して、真に予防的なセキュリティアプローチを実現

セキュリティの脆弱性の影響を直接体験することは、教育パズルの重要なピースであり、開発者向けの最新のセキュリティトレーニングオプションがあっても、非常にまれなことです。脆弱性の発見と修復のスキルを磨くための基礎的な作業と、その経験を思い出すことで、コードを書いているときと同じバグを排除することは非常に重要ですが、それがすべてではありません。見てみること どうやって 脆弱なコードが悪意のある攻撃者によって悪用されると、強力なコンテキストレイヤーが追加され、コードの保護と、苦労して得たセキュリティ知識を適用してあらゆる機会を塞ぐことの重要性がはっきりとわかります。

開発者はセキュリティが好きではないと一般に認められており、セキュリティトレーニングへの愛情はさらに低くなっています。アプリケーション・セキュリティ・スペシャリストとの経験は非常に冷淡なものになることがあり、セキュリティ・チームが脆弱なコードを修正のために開発者にバウンスすることによる手戻りは、彼らの存在の悩みの種です。すでに分散しているエンジニアリングチームにとって、セキュリティは優先事項ではなく他の誰かの問題であり、機能構築という本来の創造性や第一の目的を妨げるものです。しかし、このような考え方を続けるには、コードが多すぎ、侵害が多すぎ、世界中のデータに対するリスクが多すぎるだけです。

機能的なDevSecOpsプロセスでは、開発者はSDLCの開始直後からセキュリティチームと協調して作業します。開発者がシミュレートされたエクスプロイトに触れ、セキュリティが不十分なコードの影響を確認できる応用学習の機会は、開発者が厄介なAppSec担当者(結局それほど悪くはない)と同じ認識を得るのに大いに役立ちます。

インタラクティブな学習により、開発者はボス戦に備えられる

これを書いている時点で、7日間で2つの重大な違反が報告されました。Razerは次のように発表しました。 100,000件を超える機密データレコードが公開されました、一方、事務用品チェーンステープルズ 同様のデータ漏えいも報告されました。2020 年には、これまでに 10 億件を超える機密レコードが公開されており、この憂慮すべき傾向は衰える兆しを見せていません。簡単に言えば、悪意のある攻撃者が優勢であり、セキュリティ意識の高い開発者が防衛の最前線に立つことが切実に必要とされているということです。

このような侵害のシミュレーションに焦点を当てたインタラクティブな課題により、開発者は受動的なリコールから解放されます、実際のボス戦に影響を与えるスキルの適用、つまり攻撃者をその場で阻止すること。

目次

PDFをダウンロード
リソースを表示
もっと興味がありますか?

マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。マティアスはゲント大学で静的解析ソリューションを中心としたアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手助けせずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesomeの一員としてデスクにいない時は、RSAカンファレンス、BlackHat、DefConなどのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。

もっと詳しく

Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャー、開発者、CISO、またはセキュリティ関係者であるかに関わらず、安全でないコードに関連するリスクを軽減するお手伝いをします。

デモを予約[ダウンロード]
シェア:
リンクトインのブランドソーシャルx ロゴ
リソースハブ

始めるためのリソース

その他の投稿
リソースハブ

始めるためのリソース

その他の投稿