
Haben Sie die Sicherheitsreife Ihres Unternehmens überschätzt?
Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.


Angesichts der ständigen Fachkräftemangel und der Flut von Code, the written, to be fair to the world software requirements, many companies into their cybersecurity strategy and their existing infrastructure. Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Matias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.

Secure Code Warrior ist für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Eine Demo buchenMatias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.
Matias is a researcher and developer with more than 15 years of hands-on software security experience. He has developed solutions for companies such as Fortify Software and his own company Sensei Security. Over his career, Matias has led multiple application security research projects which have led to commercial products and boasts over 10 patents under his belt. When he is away from his desk, Matias has served as an instructor for advanced application security training courses and regularly speaks at global conferences including RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec and BruCon.
Matias holds a Ph.D. in Computer Engineering from Ghent University, where he studied application security through program obfuscation to hide the inner workings of an application.


Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

Klicken Sie auf den Link unten und laden Sie das PDF dieser Ressource herunter.
Secure Code Warrior ist für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Bericht ansehenEine Demo buchenMatias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.
Matias is a researcher and developer with more than 15 years of hands-on software security experience. He has developed solutions for companies such as Fortify Software and his own company Sensei Security. Over his career, Matias has led multiple application security research projects which have led to commercial products and boasts over 10 patents under his belt. When he is away from his desk, Matias has served as an instructor for advanced application security training courses and regularly speaks at global conferences including RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec and BruCon.
Matias holds a Ph.D. in Computer Engineering from Ghent University, where he studied application security through program obfuscation to hide the inner workings of an application.
Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.
Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.
Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.
Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.
Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.
Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.
Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.
Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.
Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.
Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit
Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.
Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.
Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.
Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.
Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.
Inhaltsverzeichniss
Matias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.

Secure Code Warrior ist für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Eine Demo buchenHerunterladenRessourcen für den Einstieg
Themen und Inhalte der Securecode-Schulung
Unsere branchenführenden Inhalte werden ständig weiterentwickelt, um der sich ständig ändernden Softwareentwicklungslandschaft unter Berücksichtigung Ihrer Rolle gerecht zu werden. Themen, die alles von KI bis XQuery Injection abdecken und für eine Vielzahl von Rollen angeboten werden, von Architekten und Ingenieuren bis hin zu Produktmanagern und QA. Verschaffen Sie sich einen kleinen Einblick in das Angebot unseres Inhaltskatalogs nach Themen und Rollen.
Threat Modeling with AI: Turning Every Developer into a Threat Modeler
Walk away better equipped to help developers combine threat modeling ideas and techniques with the AI tools they're already using to strengthen security, improve collaboration, and build more resilient software from the start.
Ressourcen für den Einstieg
Cybermon is back: Beat the Boss KI-Missionen jetzt auf Abruf verfügbar
Cybermon 2025 Beat the Boss ist jetzt das ganze Jahr über in SCW verfügbar. Setzt fortschrittliche KI/LLM-Sicherheitsanforderungen ein, um die sichere KI-Entwicklung in einem großen Maßstab zu stärken.
Cyber-Resilienz-Gesetz erklärt: Was das für die Entwicklung von Secure by Design-Software bedeutet
Erfahren Sie, was der EU Cyber Resilience Act (CRA) verlangt, für wen er gilt und wie sich Entwicklungsteams mit sicheren Methoden, der Vorbeugung von Sicherheitslücken und dem Aufbau von Fähigkeiten für Entwickler darauf vorbereiten können.




%20(1).avif)
.avif)
