SCW アイコン
ヒーロー背景(区切りなし)
ブログ

セキュリティ意識の高い開発者:AppSecにはあなたが必要です!

マティアス・マドゥ博士
2021年10月29日 発行
最終更新日: 2026年3月10日

ソフトウェア開発以外で働く人にとっては直感に反するように思えるかもしれませんが、長年にわたってアプリケーションセキュリティに携わってきた専門家の多くは、プログラミングの経験がほとんどまたはまったくないまま、これらの重要な役割を担ってきました。これらのアプリケーション・セキュリティ・プロフェッショナルは、多くの業界や組織の生命線となっているアプリケーションに脆弱性が忍び寄らないようにする責任を負うチームの一員ですが、実際に自分でコードを直接評価したり修正したりできる人はほとんどいません。

多くのセキュリティプロフェッショナルは、コーディングのバックグラウンドではなく、攻撃ベクトル、脅威、エクスプロイト、ビジネスリスクに関する重要な知識の観点から自分の役割に取り組んでいます。コードに対する見方は限られています。AppSecの達人全員が同じスキルセットを持っているわけではありませんが、多くの人は通常、コードレビュー担当者やスキャンツールと協力して、プログラムやシステムが組織の標準や関連する業界や政府の枠組みに従って保護されていることを確認しています。その後、調査結果に関するレポートを作成し、コードを破壊する可能性のある攻撃ベクトルに関する情報を送り返します。そうすれば、現在の作業にどんなに支障をきたすとしても、必要な修正を行うのは開発者次第です。

このような状況になった理由は、ネットワークとアプリケーションを保護する仕事が非常に大きいため、サイバーセキュリティに携わるすべての人がすべての役割を果たすことを期待するのは意味がないというのが長年の論理でした。深いコーディングスキルは開発者に任され、開発パイプラインのさらに下位でコードを記述したり編集したりできることはほとんど重視されませんでした。

その考え方は急速に変化しており、開発者がAppSecに有利なキャリアシフトやキャリアシフトを行うまたとない機会となっています。すべての開発者がいわゆるダークサイドを受け入れたがるわけではなく、多くの開発者はアプリケーションセキュリティチームについて特に前向きな意見を持っていません。しかし、そうする人にとっては、ますます魅力的になる真鍮の指輪を手に入れるのに今ほど良い時期はありません。

DevSecOps はほぼすべての業界を牽引しています

どの組織においても、セキュリティ意識の高いプログラマーや開発者の価値を高める最大の要因の1つは、よりアジャイルな開発手法を採用する動きがほぼ普遍的に行われていることです。 DevSecOps など。開発、セキュリティ、運用が組み合わさると、サイバーセキュリティは新しいソフトウェアの開発に端から端まで組み込まれる共通の責任となります。このような環境では、コーディング能力が全体的に貴重な資産と見なされるようになってきており、セキュリティを本質的に理解しているエンジニアにとっては特にそうです。

サイバーセキュリティを高いレベルで理解しているだけでなく、すべてを機能させるコードも理解しているAppSecプロフェッショナルは、理論的な知識に集中している人よりも、どの組織にとっても本質的に価値があります。コード内に見つかった脆弱性を迅速に発見して評価し、それらの問題を軽減できることが、DevSecOpsがこれほど人気を集めている理由の核心です。

AppSecで働く開発者は、彼らを雇用するあらゆる組織にとってもう一つの大きな利点でもあります。社内の開発側から来ているため、開発者はセキュリティや脆弱性について開発者と話しやすくなります。また、開発チームのコーチになるのがずっと簡単になり、開発チームがより優れたコーダーになるのに役立ちます。時間が経てば、AppSecの「ダークサイド」という汚名を取り除き、組織全体のソフトウェア開発チームを一つにまとめる助けにもなるかもしれません。

サイバーセキュリティのスキル不足は悪化の一途をたどっています

シェイクスピアは、それは誰にも何の役にも立たない悪風だと黙想しました。彼が言いたかったのは、どんなに暗い状況でもおそらく誰かに利益をもたらすということでした。サイバーセキュリティのスキル不足はその好例です。

人員不足はほとんどどこでも深刻に感じられています。で 最近の調査 戦略国際問題研究センターが実施した調査では、ITの意思決定者の 82% が、組織がサイバーセキュリティスキルの不足に苦しんでいると答え、71% が、その不足が組織に直接かつ測定可能な損害をもたらしたと回答しました。この危機をさらに詳しく見ると、報告書は、米国だけでも、2020年には約94万人しか雇用されていない分野で、サイバーセキュリティの求人が52万件以上空いていたと指摘しています。

サイバーセキュリティ人材の不足は、ますます危険になる脅威環境からインフラストラクチャ、ビジネス、データを保護しようとしている組織にとって悪いニュースです。しかし、アプリケーションセキュリティとセキュリティに参入しようとしている開発者にとっては良い機会となります。サイバーセキュリティとアプリケーションセキュリティに関する職種は、ほとんどどこでも募集されている可能性があります。また、サイバーセキュリティの職種は平均して 21% 時間の増加 最近は給料がずいぶん上がってきています

アプリケーション・セキュリティへの移行

開発者にとって、日当たりの良いセキュリティ分野に有利なジャンプをするのに今が絶好のタイミングかもしれません。セキュリティ意識の高い開発者は、もはや暫定的なセキュリティ手法の一部ではなく、サイバーセキュリティの防御者として、全面的かつ尊敬される役割を果たしています。これは特に、DevSecOps やその他のよりアジャイルな開発方法論を採用している組織に当てはまります。また、サイバーセキュリティの人材が不足しているということは、ほぼすべての企業、政府機関、組織でポジションが空いているということです。適切なスキルを持っている人は、働きたい場所を選ぶことができます。

AppSecへの移行はすべての人に適しているわけではありません。もちろん、ほとんどの開発者は素晴らしい機能の構築に引き続き注力するでしょう。しかし、移行を検討している人にとっては、セキュリティ・トレーニングに投資して既存のコーディング・スキルを強化することで、多くの可能性が開ける可能性があります。最高のアプリケーション・セキュリティ人材は、テクノロジーを深く理解し、仲間の開発者の窮状に共感しているため、エンジニアリングの分野で活躍しています。DevSecOpsということは、今や誰もがセキュリティの責任を負っていることを意味します。現在の重要なスキル不足を利用して、アプリケーション・セキュリティ分野でキャリアを積んでみませんか?あなた自身、家族、そしてキャリアのために前向きな動きをするのに今ほど良い時期はありません。

リソースを表示
リソースを表示

開発者は、AppSecに有利な形で参入できる絶好の立場にあります。

もっと興味がありますか?

マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。マティアスはゲント大学で静的解析ソリューションを中心としたアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手助けせずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesomeの一員としてデスクにいない時は、RSAカンファレンス、BlackHat、DefConなどのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。

もっと詳しく

Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャー、開発者、CISO、またはセキュリティ関係者であるかに関わらず、安全でないコードに関連するリスクを軽減するお手伝いをします。

デモを予約
シェア:
リンクトインのブランドソーシャルx ロゴ
著者
マティアス・マドゥ博士
2021年10月29日発行

マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。マティアスはゲント大学で静的解析ソリューションを中心としたアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手助けせずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesomeの一員としてデスクにいない時は、RSAカンファレンス、BlackHat、DefConなどのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。

マティアスは、15年以上のソフトウェアセキュリティの実務経験を持つ研究者および開発者です。フォーティファイ・ソフトウェアや自身の会社であるセンセイ・セキュリティなどの企業向けにソリューションを開発してきました。マティアスはキャリアを通じて、複数のアプリケーションセキュリティ研究プロジェクトを主導し、それが商用製品につながり、10件以上の特許を取得しています。デスクから離れている時には、上級アプリケーション・セキュリティ・トレーニング・コースの講師を務め、RSA Conference、Black Hat、DefCon、BSIMM、OWASP AppSec、BruConなどのグローバルカンファレンスで定期的に講演を行っています。

マティアスはゲント大学でコンピューター工学の博士号を取得し、そこでアプリケーションの内部動作を隠すためのプログラムの難読化によるアプリケーションセキュリティを学びました。

シェア:
リンクトインのブランドソーシャルx ロゴ

ソフトウェア開発以外で働く人にとっては直感に反するように思えるかもしれませんが、長年にわたってアプリケーションセキュリティに携わってきた専門家の多くは、プログラミングの経験がほとんどまたはまったくないまま、これらの重要な役割を担ってきました。これらのアプリケーション・セキュリティ・プロフェッショナルは、多くの業界や組織の生命線となっているアプリケーションに脆弱性が忍び寄らないようにする責任を負うチームの一員ですが、実際に自分でコードを直接評価したり修正したりできる人はほとんどいません。

多くのセキュリティプロフェッショナルは、コーディングのバックグラウンドではなく、攻撃ベクトル、脅威、エクスプロイト、ビジネスリスクに関する重要な知識の観点から自分の役割に取り組んでいます。コードに対する見方は限られています。AppSecの達人全員が同じスキルセットを持っているわけではありませんが、多くの人は通常、コードレビュー担当者やスキャンツールと協力して、プログラムやシステムが組織の標準や関連する業界や政府の枠組みに従って保護されていることを確認しています。その後、調査結果に関するレポートを作成し、コードを破壊する可能性のある攻撃ベクトルに関する情報を送り返します。そうすれば、現在の作業にどんなに支障をきたすとしても、必要な修正を行うのは開発者次第です。

このような状況になった理由は、ネットワークとアプリケーションを保護する仕事が非常に大きいため、サイバーセキュリティに携わるすべての人がすべての役割を果たすことを期待するのは意味がないというのが長年の論理でした。深いコーディングスキルは開発者に任され、開発パイプラインのさらに下位でコードを記述したり編集したりできることはほとんど重視されませんでした。

その考え方は急速に変化しており、開発者がAppSecに有利なキャリアシフトやキャリアシフトを行うまたとない機会となっています。すべての開発者がいわゆるダークサイドを受け入れたがるわけではなく、多くの開発者はアプリケーションセキュリティチームについて特に前向きな意見を持っていません。しかし、そうする人にとっては、ますます魅力的になる真鍮の指輪を手に入れるのに今ほど良い時期はありません。

DevSecOps はほぼすべての業界を牽引しています

どの組織においても、セキュリティ意識の高いプログラマーや開発者の価値を高める最大の要因の1つは、よりアジャイルな開発手法を採用する動きがほぼ普遍的に行われていることです。 DevSecOps など。開発、セキュリティ、運用が組み合わさると、サイバーセキュリティは新しいソフトウェアの開発に端から端まで組み込まれる共通の責任となります。このような環境では、コーディング能力が全体的に貴重な資産と見なされるようになってきており、セキュリティを本質的に理解しているエンジニアにとっては特にそうです。

サイバーセキュリティを高いレベルで理解しているだけでなく、すべてを機能させるコードも理解しているAppSecプロフェッショナルは、理論的な知識に集中している人よりも、どの組織にとっても本質的に価値があります。コード内に見つかった脆弱性を迅速に発見して評価し、それらの問題を軽減できることが、DevSecOpsがこれほど人気を集めている理由の核心です。

AppSecで働く開発者は、彼らを雇用するあらゆる組織にとってもう一つの大きな利点でもあります。社内の開発側から来ているため、開発者はセキュリティや脆弱性について開発者と話しやすくなります。また、開発チームのコーチになるのがずっと簡単になり、開発チームがより優れたコーダーになるのに役立ちます。時間が経てば、AppSecの「ダークサイド」という汚名を取り除き、組織全体のソフトウェア開発チームを一つにまとめる助けにもなるかもしれません。

サイバーセキュリティのスキル不足は悪化の一途をたどっています

シェイクスピアは、それは誰にも何の役にも立たない悪風だと黙想しました。彼が言いたかったのは、どんなに暗い状況でもおそらく誰かに利益をもたらすということでした。サイバーセキュリティのスキル不足はその好例です。

人員不足はほとんどどこでも深刻に感じられています。で 最近の調査 戦略国際問題研究センターが実施した調査では、ITの意思決定者の 82% が、組織がサイバーセキュリティスキルの不足に苦しんでいると答え、71% が、その不足が組織に直接かつ測定可能な損害をもたらしたと回答しました。この危機をさらに詳しく見ると、報告書は、米国だけでも、2020年には約94万人しか雇用されていない分野で、サイバーセキュリティの求人が52万件以上空いていたと指摘しています。

サイバーセキュリティ人材の不足は、ますます危険になる脅威環境からインフラストラクチャ、ビジネス、データを保護しようとしている組織にとって悪いニュースです。しかし、アプリケーションセキュリティとセキュリティに参入しようとしている開発者にとっては良い機会となります。サイバーセキュリティとアプリケーションセキュリティに関する職種は、ほとんどどこでも募集されている可能性があります。また、サイバーセキュリティの職種は平均して 21% 時間の増加 最近は給料がずいぶん上がってきています

アプリケーション・セキュリティへの移行

開発者にとって、日当たりの良いセキュリティ分野に有利なジャンプをするのに今が絶好のタイミングかもしれません。セキュリティ意識の高い開発者は、もはや暫定的なセキュリティ手法の一部ではなく、サイバーセキュリティの防御者として、全面的かつ尊敬される役割を果たしています。これは特に、DevSecOps やその他のよりアジャイルな開発方法論を採用している組織に当てはまります。また、サイバーセキュリティの人材が不足しているということは、ほぼすべての企業、政府機関、組織でポジションが空いているということです。適切なスキルを持っている人は、働きたい場所を選ぶことができます。

AppSecへの移行はすべての人に適しているわけではありません。もちろん、ほとんどの開発者は素晴らしい機能の構築に引き続き注力するでしょう。しかし、移行を検討している人にとっては、セキュリティ・トレーニングに投資して既存のコーディング・スキルを強化することで、多くの可能性が開ける可能性があります。最高のアプリケーション・セキュリティ人材は、テクノロジーを深く理解し、仲間の開発者の窮状に共感しているため、エンジニアリングの分野で活躍しています。DevSecOpsということは、今や誰もがセキュリティの責任を負っていることを意味します。現在の重要なスキル不足を利用して、アプリケーション・セキュリティ分野でキャリアを積んでみませんか?あなた自身、家族、そしてキャリアのために前向きな動きをするのに今ほど良い時期はありません。

リソースを表示
リソースを表示

レポートをダウンロードするには、以下のフォームに記入してください

当社の製品および/または関連するセキュアコーディングのトピックに関する情報をお送りする許可をお願いします。当社は、お客様の個人情報を常に細心の注意を払って取り扱い、マーケティング目的で他社に販売することは決してありません。

送信
SCW成功アイコン
SCWエラーアイコン
フォームを送信するには、「アナリティクス」クッキーを有効にしてください。設定が完了したら、再度無効にしても構いません。

ソフトウェア開発以外で働く人にとっては直感に反するように思えるかもしれませんが、長年にわたってアプリケーションセキュリティに携わってきた専門家の多くは、プログラミングの経験がほとんどまたはまったくないまま、これらの重要な役割を担ってきました。これらのアプリケーション・セキュリティ・プロフェッショナルは、多くの業界や組織の生命線となっているアプリケーションに脆弱性が忍び寄らないようにする責任を負うチームの一員ですが、実際に自分でコードを直接評価したり修正したりできる人はほとんどいません。

多くのセキュリティプロフェッショナルは、コーディングのバックグラウンドではなく、攻撃ベクトル、脅威、エクスプロイト、ビジネスリスクに関する重要な知識の観点から自分の役割に取り組んでいます。コードに対する見方は限られています。AppSecの達人全員が同じスキルセットを持っているわけではありませんが、多くの人は通常、コードレビュー担当者やスキャンツールと協力して、プログラムやシステムが組織の標準や関連する業界や政府の枠組みに従って保護されていることを確認しています。その後、調査結果に関するレポートを作成し、コードを破壊する可能性のある攻撃ベクトルに関する情報を送り返します。そうすれば、現在の作業にどんなに支障をきたすとしても、必要な修正を行うのは開発者次第です。

このような状況になった理由は、ネットワークとアプリケーションを保護する仕事が非常に大きいため、サイバーセキュリティに携わるすべての人がすべての役割を果たすことを期待するのは意味がないというのが長年の論理でした。深いコーディングスキルは開発者に任され、開発パイプラインのさらに下位でコードを記述したり編集したりできることはほとんど重視されませんでした。

その考え方は急速に変化しており、開発者がAppSecに有利なキャリアシフトやキャリアシフトを行うまたとない機会となっています。すべての開発者がいわゆるダークサイドを受け入れたがるわけではなく、多くの開発者はアプリケーションセキュリティチームについて特に前向きな意見を持っていません。しかし、そうする人にとっては、ますます魅力的になる真鍮の指輪を手に入れるのに今ほど良い時期はありません。

DevSecOps はほぼすべての業界を牽引しています

どの組織においても、セキュリティ意識の高いプログラマーや開発者の価値を高める最大の要因の1つは、よりアジャイルな開発手法を採用する動きがほぼ普遍的に行われていることです。 DevSecOps など。開発、セキュリティ、運用が組み合わさると、サイバーセキュリティは新しいソフトウェアの開発に端から端まで組み込まれる共通の責任となります。このような環境では、コーディング能力が全体的に貴重な資産と見なされるようになってきており、セキュリティを本質的に理解しているエンジニアにとっては特にそうです。

サイバーセキュリティを高いレベルで理解しているだけでなく、すべてを機能させるコードも理解しているAppSecプロフェッショナルは、理論的な知識に集中している人よりも、どの組織にとっても本質的に価値があります。コード内に見つかった脆弱性を迅速に発見して評価し、それらの問題を軽減できることが、DevSecOpsがこれほど人気を集めている理由の核心です。

AppSecで働く開発者は、彼らを雇用するあらゆる組織にとってもう一つの大きな利点でもあります。社内の開発側から来ているため、開発者はセキュリティや脆弱性について開発者と話しやすくなります。また、開発チームのコーチになるのがずっと簡単になり、開発チームがより優れたコーダーになるのに役立ちます。時間が経てば、AppSecの「ダークサイド」という汚名を取り除き、組織全体のソフトウェア開発チームを一つにまとめる助けにもなるかもしれません。

サイバーセキュリティのスキル不足は悪化の一途をたどっています

シェイクスピアは、それは誰にも何の役にも立たない悪風だと黙想しました。彼が言いたかったのは、どんなに暗い状況でもおそらく誰かに利益をもたらすということでした。サイバーセキュリティのスキル不足はその好例です。

人員不足はほとんどどこでも深刻に感じられています。で 最近の調査 戦略国際問題研究センターが実施した調査では、ITの意思決定者の 82% が、組織がサイバーセキュリティスキルの不足に苦しんでいると答え、71% が、その不足が組織に直接かつ測定可能な損害をもたらしたと回答しました。この危機をさらに詳しく見ると、報告書は、米国だけでも、2020年には約94万人しか雇用されていない分野で、サイバーセキュリティの求人が52万件以上空いていたと指摘しています。

サイバーセキュリティ人材の不足は、ますます危険になる脅威環境からインフラストラクチャ、ビジネス、データを保護しようとしている組織にとって悪いニュースです。しかし、アプリケーションセキュリティとセキュリティに参入しようとしている開発者にとっては良い機会となります。サイバーセキュリティとアプリケーションセキュリティに関する職種は、ほとんどどこでも募集されている可能性があります。また、サイバーセキュリティの職種は平均して 21% 時間の増加 最近は給料がずいぶん上がってきています

アプリケーション・セキュリティへの移行

開発者にとって、日当たりの良いセキュリティ分野に有利なジャンプをするのに今が絶好のタイミングかもしれません。セキュリティ意識の高い開発者は、もはや暫定的なセキュリティ手法の一部ではなく、サイバーセキュリティの防御者として、全面的かつ尊敬される役割を果たしています。これは特に、DevSecOps やその他のよりアジャイルな開発方法論を採用している組織に当てはまります。また、サイバーセキュリティの人材が不足しているということは、ほぼすべての企業、政府機関、組織でポジションが空いているということです。適切なスキルを持っている人は、働きたい場所を選ぶことができます。

AppSecへの移行はすべての人に適しているわけではありません。もちろん、ほとんどの開発者は素晴らしい機能の構築に引き続き注力するでしょう。しかし、移行を検討している人にとっては、セキュリティ・トレーニングに投資して既存のコーディング・スキルを強化することで、多くの可能性が開ける可能性があります。最高のアプリケーション・セキュリティ人材は、テクノロジーを深く理解し、仲間の開発者の窮状に共感しているため、エンジニアリングの分野で活躍しています。DevSecOpsということは、今や誰もがセキュリティの責任を負っていることを意味します。現在の重要なスキル不足を利用して、アプリケーション・セキュリティ分野でキャリアを積んでみませんか?あなた自身、家族、そしてキャリアのために前向きな動きをするのに今ほど良い時期はありません。

オンラインセミナーを見る
始めよう
もっと詳しく

以下のリンクをクリックして、このリソースのPDFをダウンロードしてください。

Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャー、開発者、CISO、またはセキュリティ関係者であるかに関わらず、安全でないコードに関連するリスクを軽減するお手伝いをします。

レポートを表示デモを予約
PDFをダウンロード
リソースを表示
シェア:
リンクトインのブランドソーシャルx ロゴ
もっと興味がありますか?

シェア:
リンクトインのブランドソーシャルx ロゴ
著者
マティアス・マドゥ博士
2021年10月29日発行

マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。マティアスはゲント大学で静的解析ソリューションを中心としたアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手助けせずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesomeの一員としてデスクにいない時は、RSAカンファレンス、BlackHat、DefConなどのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。

マティアスは、15年以上のソフトウェアセキュリティの実務経験を持つ研究者および開発者です。フォーティファイ・ソフトウェアや自身の会社であるセンセイ・セキュリティなどの企業向けにソリューションを開発してきました。マティアスはキャリアを通じて、複数のアプリケーションセキュリティ研究プロジェクトを主導し、それが商用製品につながり、10件以上の特許を取得しています。デスクから離れている時には、上級アプリケーション・セキュリティ・トレーニング・コースの講師を務め、RSA Conference、Black Hat、DefCon、BSIMM、OWASP AppSec、BruConなどのグローバルカンファレンスで定期的に講演を行っています。

マティアスはゲント大学でコンピューター工学の博士号を取得し、そこでアプリケーションの内部動作を隠すためのプログラムの難読化によるアプリケーションセキュリティを学びました。

シェア:
リンクトインのブランドソーシャルx ロゴ

ソフトウェア開発以外で働く人にとっては直感に反するように思えるかもしれませんが、長年にわたってアプリケーションセキュリティに携わってきた専門家の多くは、プログラミングの経験がほとんどまたはまったくないまま、これらの重要な役割を担ってきました。これらのアプリケーション・セキュリティ・プロフェッショナルは、多くの業界や組織の生命線となっているアプリケーションに脆弱性が忍び寄らないようにする責任を負うチームの一員ですが、実際に自分でコードを直接評価したり修正したりできる人はほとんどいません。

多くのセキュリティプロフェッショナルは、コーディングのバックグラウンドではなく、攻撃ベクトル、脅威、エクスプロイト、ビジネスリスクに関する重要な知識の観点から自分の役割に取り組んでいます。コードに対する見方は限られています。AppSecの達人全員が同じスキルセットを持っているわけではありませんが、多くの人は通常、コードレビュー担当者やスキャンツールと協力して、プログラムやシステムが組織の標準や関連する業界や政府の枠組みに従って保護されていることを確認しています。その後、調査結果に関するレポートを作成し、コードを破壊する可能性のある攻撃ベクトルに関する情報を送り返します。そうすれば、現在の作業にどんなに支障をきたすとしても、必要な修正を行うのは開発者次第です。

このような状況になった理由は、ネットワークとアプリケーションを保護する仕事が非常に大きいため、サイバーセキュリティに携わるすべての人がすべての役割を果たすことを期待するのは意味がないというのが長年の論理でした。深いコーディングスキルは開発者に任され、開発パイプラインのさらに下位でコードを記述したり編集したりできることはほとんど重視されませんでした。

その考え方は急速に変化しており、開発者がAppSecに有利なキャリアシフトやキャリアシフトを行うまたとない機会となっています。すべての開発者がいわゆるダークサイドを受け入れたがるわけではなく、多くの開発者はアプリケーションセキュリティチームについて特に前向きな意見を持っていません。しかし、そうする人にとっては、ますます魅力的になる真鍮の指輪を手に入れるのに今ほど良い時期はありません。

DevSecOps はほぼすべての業界を牽引しています

どの組織においても、セキュリティ意識の高いプログラマーや開発者の価値を高める最大の要因の1つは、よりアジャイルな開発手法を採用する動きがほぼ普遍的に行われていることです。 DevSecOps など。開発、セキュリティ、運用が組み合わさると、サイバーセキュリティは新しいソフトウェアの開発に端から端まで組み込まれる共通の責任となります。このような環境では、コーディング能力が全体的に貴重な資産と見なされるようになってきており、セキュリティを本質的に理解しているエンジニアにとっては特にそうです。

サイバーセキュリティを高いレベルで理解しているだけでなく、すべてを機能させるコードも理解しているAppSecプロフェッショナルは、理論的な知識に集中している人よりも、どの組織にとっても本質的に価値があります。コード内に見つかった脆弱性を迅速に発見して評価し、それらの問題を軽減できることが、DevSecOpsがこれほど人気を集めている理由の核心です。

AppSecで働く開発者は、彼らを雇用するあらゆる組織にとってもう一つの大きな利点でもあります。社内の開発側から来ているため、開発者はセキュリティや脆弱性について開発者と話しやすくなります。また、開発チームのコーチになるのがずっと簡単になり、開発チームがより優れたコーダーになるのに役立ちます。時間が経てば、AppSecの「ダークサイド」という汚名を取り除き、組織全体のソフトウェア開発チームを一つにまとめる助けにもなるかもしれません。

サイバーセキュリティのスキル不足は悪化の一途をたどっています

シェイクスピアは、それは誰にも何の役にも立たない悪風だと黙想しました。彼が言いたかったのは、どんなに暗い状況でもおそらく誰かに利益をもたらすということでした。サイバーセキュリティのスキル不足はその好例です。

人員不足はほとんどどこでも深刻に感じられています。で 最近の調査 戦略国際問題研究センターが実施した調査では、ITの意思決定者の 82% が、組織がサイバーセキュリティスキルの不足に苦しんでいると答え、71% が、その不足が組織に直接かつ測定可能な損害をもたらしたと回答しました。この危機をさらに詳しく見ると、報告書は、米国だけでも、2020年には約94万人しか雇用されていない分野で、サイバーセキュリティの求人が52万件以上空いていたと指摘しています。

サイバーセキュリティ人材の不足は、ますます危険になる脅威環境からインフラストラクチャ、ビジネス、データを保護しようとしている組織にとって悪いニュースです。しかし、アプリケーションセキュリティとセキュリティに参入しようとしている開発者にとっては良い機会となります。サイバーセキュリティとアプリケーションセキュリティに関する職種は、ほとんどどこでも募集されている可能性があります。また、サイバーセキュリティの職種は平均して 21% 時間の増加 最近は給料がずいぶん上がってきています

アプリケーション・セキュリティへの移行

開発者にとって、日当たりの良いセキュリティ分野に有利なジャンプをするのに今が絶好のタイミングかもしれません。セキュリティ意識の高い開発者は、もはや暫定的なセキュリティ手法の一部ではなく、サイバーセキュリティの防御者として、全面的かつ尊敬される役割を果たしています。これは特に、DevSecOps やその他のよりアジャイルな開発方法論を採用している組織に当てはまります。また、サイバーセキュリティの人材が不足しているということは、ほぼすべての企業、政府機関、組織でポジションが空いているということです。適切なスキルを持っている人は、働きたい場所を選ぶことができます。

AppSecへの移行はすべての人に適しているわけではありません。もちろん、ほとんどの開発者は素晴らしい機能の構築に引き続き注力するでしょう。しかし、移行を検討している人にとっては、セキュリティ・トレーニングに投資して既存のコーディング・スキルを強化することで、多くの可能性が開ける可能性があります。最高のアプリケーション・セキュリティ人材は、テクノロジーを深く理解し、仲間の開発者の窮状に共感しているため、エンジニアリングの分野で活躍しています。DevSecOpsということは、今や誰もがセキュリティの責任を負っていることを意味します。現在の重要なスキル不足を利用して、アプリケーション・セキュリティ分野でキャリアを積んでみませんか?あなた自身、家族、そしてキャリアのために前向きな動きをするのに今ほど良い時期はありません。

目次

PDFをダウンロード
リソースを表示
もっと興味がありますか?

マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。マティアスはゲント大学で静的解析ソリューションを中心としたアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手助けせずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesomeの一員としてデスクにいない時は、RSAカンファレンス、BlackHat、DefConなどのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。

もっと詳しく

Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャー、開発者、CISO、またはセキュリティ関係者であるかに関わらず、安全でないコードに関連するリスクを軽減するお手伝いをします。

デモを予約[ダウンロード]
シェア:
リンクトインのブランドソーシャルx ロゴ
リソースハブ

始めるためのリソース

その他の投稿
リソースハブ

始めるためのリソース

その他の投稿