SCW Icons
hero bg no divider
Blog

Haben Sie die Sicherheitsreife Ihres Unternehmens überschätzt?

Matias Madou, Ph.D.
Published Nov 10, 2023
Last updated on Mar 09, 2026

Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.


Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.

Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.

Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.

Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.

Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.

Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.

Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.

Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.

Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit

Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.

Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.

Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.

Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.

Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

Mondverlauf auf schwarzem Hintergrund.
Mondverlauf auf schwarzem Hintergrund.
Ressource ansehen
Ressource ansehen

Angesichts der ständigen Fachkräftemangel und der Flut von Code, the written, to be fair to the world software requirements, many companies into their cybersecurity strategy and their existing infrastructure. Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.

Interessiert an mehr?

Matias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.

learn more

Secure Code Warrior ist für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Eine Demo buchen
Teilen auf:
linkedin brandsSocialx logo
Autor
Matias Madou, Ph.D.
Published Nov 10, 2023

Matias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.

Matias is a researcher and developer with more than 15 years of hands-on software security experience. He has developed solutions for companies such as Fortify Software and his own company Sensei Security. Over his career, Matias has led multiple application security research projects which have led to commercial products and boasts over 10 patents under his belt. When he is away from his desk, Matias has served as an instructor for advanced application security training courses and regularly speaks at global conferences including RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec and BruCon.

Matias holds a Ph.D. in Computer Engineering from Ghent University, where he studied application security through program obfuscation to hide the inner workings of an application.

Teilen auf:
linkedin brandsSocialx logo
Mondverlauf auf schwarzem Hintergrund.
Mondverlauf auf schwarzem Hintergrund.

Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.


Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.

Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.

Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.

Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.

Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.

Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.

Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.

Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.

Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit

Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.

Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.

Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.

Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.

Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

Ressource ansehen
Ressource ansehen

Füllen Sie das unten stehende Formular aus, um den Bericht herunterzuladen

Wir bitten um Ihre Erlaubnis, Ihnen Informationen zu unseren Produkten und/oder verwandten Themen rund um sichere Codierung zuzusenden. Wir behandeln Ihre persönlichen Daten stets mit größter Sorgfalt und verkaufen sie niemals zu Marketingzwecken an andere Unternehmen.

Einreichen
scw success icon
scw error icon
Um das Formular abzusenden, aktivieren Sie bitte „Analytics“ -Cookies. Wenn Sie fertig sind, können Sie sie jederzeit wieder deaktivieren.
Mondverlauf auf schwarzem Hintergrund.

Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.


Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.

Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.

Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.

Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.

Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.

Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.

Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.

Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.

Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit

Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.

Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.

Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.

Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.

Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

Webinar ansehen
Fangen Sie an
learn more

Klicken Sie auf den Link unten und laden Sie das PDF dieser Ressource herunter.

Secure Code Warrior ist für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Bericht ansehenEine Demo buchen
Ressource ansehen
Teilen auf:
linkedin brandsSocialx logo
Interessiert an mehr?

Teilen auf:
linkedin brandsSocialx logo
Autor
Matias Madou, Ph.D.
Published Nov 10, 2023

Matias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.

Matias is a researcher and developer with more than 15 years of hands-on software security experience. He has developed solutions for companies such as Fortify Software and his own company Sensei Security. Over his career, Matias has led multiple application security research projects which have led to commercial products and boasts over 10 patents under his belt. When he is away from his desk, Matias has served as an instructor for advanced application security training courses and regularly speaks at global conferences including RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec and BruCon.

Matias holds a Ph.D. in Computer Engineering from Ghent University, where he studied application security through program obfuscation to hide the inner workings of an application.

Teilen auf:
linkedin brandsSocialx logo

Eine Version dieses Artikels erschien in Dunkle Lektüre. Es wurde hier aktualisiert und syndiziert.


Da sich die meisten Unternehmen im Auf und Ab von Wachstum, Innovation und digitaler Transformation zurechtfinden, ist es nur natürlich, dass einige Bereiche noch in Arbeit sind, wenn ein Unternehmen skaliert. Dies ist beim Cybersicherheitsprogramm eines Unternehmens häufig der Fall, insbesondere da Sicherheitsverantwortliche darum kämpfen, neuen Bedrohungen, Sicherheitslücken und technologischen Entwicklungen, die das Risiko erhöhen, immer einen Schritt voraus zu sein.

Jedoch mit einem anhaltender Fachkräftemangel Im Gegensatz zu der Flut von Code, der geschrieben wird, um die weltweiten Softwareanforderungen zu erfüllen, geraten viele Unternehmen in Bezug auf ihre Cybersicherheitsstrategie und ihre bestehende Infrastruktur ins Hintertreffen. Und da die Branche scheinbar auf einen toolbasierten Ansatz fixiert ist, wird die Macht qualifizierter Mitarbeiter in einem funktionierenden Abwehrprogramm oft übersehen.

Es ist an der Zeit, dass wir einen ehrlichen Blick auf unseren allgemeinen Reifegrad im Bereich Cybersicherheit werfen und die realisierbaren Quick Wins bewerten, die direkt vor uns liegen.

Nachhaltiger Reifegrad der Cybersicherheit ist ein Prozess.

Die Öffentlichkeit kann leicht davon ausgehen, dass jedes Unternehmen über ein robustes Cybersicherheitsprogramm verfügt, und der Schutz ist nur eine Frage der Auswahl der richtigen Software und deren Aktivierung wie ein Schutzschild, um Bedrohungsakteure abzuwehren. 2022 ist dabei eines der Die schlimmsten Jahre seit Beginn der Aufzeichnungen für Cybervorfälle - einschließlich Die gesamte costaricanische Regierung wird gegen Lösegeld festgehalten - viele Sicherheitsexperten könnten sich nur wünschen, dass es so einfach wäre.

Während viele Branchen — insbesondere der Finanzsektor — von der Einhaltung von Vorschriften abhängig sind und an immer komplexere regulatorische Rahmenbedingungen gebunden sind, die strenge Sicherheitsmaßnahmen erfordern, mangelt es den meisten Unternehmen in der Realität an Cyber-Resilienz. Mehr als die Hälfte der großen Unternehmen weltweit sind nicht in der Lage, Cyberangriffe abzuwehren, und sie finden und beheben auch nicht schnell ausgenutzte Sicherheitslücken.

Selbst Unternehmen, die als fortschrittlich gelten und über ein definiertes, ausgereiftes Programm verfügen, das eine bewährte Dreifachbedrohung von Menschen, Prozessen und Technologien umfasst, können Schwierigkeiten haben, mit den schnelllebigen Anforderungen der Bedrohungslandschaft Schritt zu halten. Ein kritischer Bereich, in dem viele Unternehmen zu kurz kommen, ist das rollenbasierte Sicherheitsbewusstsein, insbesondere für das Entwicklungsteam. Zwar muss jede Person in einem Unternehmen verstehen, welche Rolle sie bei der Reduzierung der Angriffsfläche spielt, aber diejenigen, die tagtäglich mit Code zu tun haben, könnten das Steuer eines wirklich transformativen Sicherheitsansatzes übernehmen... wenn sie nur angemessen geschult wären.

Ein ganzheitliches, defensives Sicherheitsprogramm erfordert eine kontinuierliche Verbesserung und erfordert besondere Aufmerksamkeit, um solide Grundlagen zu schaffen. Wenn diese Grundlagen überwiegend auf Tools basieren, stehen die Chancen gut, dass der Reifegrad niedriger ist, als die Sicherheitsverantwortlichen erwarten. Eine Studie des Ponemon Institute ergab, dass 53% der Unternehmen waren sich nicht sicher, ob ihr Sicherheitstechnologie-Stack Sicherheitslücken wirksam verhindern könnte, und mit Menschliches Versagen ist eine der Hauptursachen Bei erfolgreichen Cyberangriffen auf große und kleine Unternehmen ist es ein Spiel mit dem Feuer, Entwickler von einer strategischen Sicherheitssteigerung auszuschließen.

Machen Sie Entwickler zur treibenden Kraft für herausragende Softwaresicherheit

Die unbequeme Wahrheit im Zusammenhang mit Cyberangriffen ist, dass Angreifer in fast allen Fällen einen deutlichen Vorteil gegenüber ihrem Zielunternehmen haben, unabhängig davon, wo sie sich auf ihrem Weg zur Sicherheitsreife befinden. Sie haben die Zeit, die Tools und die Motivation, akribisch nach Schwachstellen zu suchen, die es auszunutzen gilt, und sich darauf zu konzentrieren, sie zu durchbrechen und Paydirt zu erreichen.

Auf der anderen Seite müssen Unternehmen Geschäfts- und Kundenbedürfnisse unter einen Hut bringen, und obwohl sie sich das immense Risiko eines auffälligen Cyberangriffs nicht leisten können, ist es nicht praktikabel, dass sich der Geschäftsbetrieb verlangsamt, um eine Fülle von Sicherheitskontrollen zu berücksichtigen, die letztendlich die Leistung beeinträchtigen könnten. An dieser Stelle stellen sicherheitskompetente Entwickler einen X-Faktor für die Ergebnisse der Cyberabwehr dar.

Es ist zwar seit langem bekannt, dass Entwickler traditionell nicht in die Lage versetzt wurden, die Verantwortung für die Sicherheit in sinnvoller Weise zu teilen, aber das kann und muss sich zum Besseren ändern. Unternehmen können praktikable Weiterbildungspläne für die Entwicklungskohorte schaffen, aber sie müssen Bildungsoptionen auswählen, die relevante Kursmaterialien auf eine Weise vermitteln, die in ihrer Umgebung sinnvoll ist. Es sollte mindestens in den Sprachen und Frameworks vermittelt werden, die sie aktiv verwenden, und die Sicherheitslücken, auf die sie in ihrer Codebasis am wahrscheinlichsten stoßen, beheben.

Wenn die Kurse unter Berücksichtigung des Workflows des Entwicklers strukturiert sind, ist die Wahrscheinlichkeit, dass die schlechten Codierungsmuster, die häufig auftretende Sicherheitslücken und Fehlkonfigurationen aufrechterhalten, durch gute, sichere Muster ersetzt werden können, die die Softwarequalität im Laufe der Zeit erheblich verbessern. Software von geringer Qualität hat die Vereinigten Staaten teuer zu stehen gekommen 2,41 Billionen US-Dollar allein in diesem Jahr, und dies kann nur behoben werden, indem der Kreislauf von Fehlern durchbrochen wird, die zu riskanten technischen Schulden führen.

Es erfordert ein unternehmensweites Engagement für ein positiveres, ganzheitlicheres Sicherheitsprogramm; eines, das die Macht der Mitarbeiter nutzt, die erforderlich sind, um bei Problemen, die von Mitarbeitern ausgehen, etwas zu bewegen. Und wenn es wichtig ist, sich aus den Schlagzeilen von morgen herauszuhalten, lohnt sich die Mühe auf jeden Fall.

Inhaltsverzeichniss

PDF herunterladen
Ressource ansehen
Interessiert an mehr?

Matias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.

learn more

Secure Code Warrior ist für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.

Eine Demo buchenHerunterladen
Teilen auf:
linkedin brandsSocialx logo
Ressourcen-Hub

Ressourcen für den Einstieg

Mehr Beiträge
Ressourcen-Hub

Ressourcen für den Einstieg

Mehr Beiträge