
Der Trust Score zeigt den Wert von Secure-by-Design-Weiterbildungsinitiativen
Eine sichere Möglichkeit, die Sicherheitslage Ihres Unternehmens zu verbessern, besteht darin, die Entwickler in bewährten Methoden für sicheres Programmieren weiterzubilden. Diese werden in einem Framework bereitgestellt, das Baselines und Benchmarks enthält, um Entwicklern die spezifischen Lernwege zu bieten, die sie benötigen. Sichere Codierung ist jedoch keine einmalige Lösung — sie muss zu einer Lebensweise werden, die in der DNA eines Unternehmens verankert ist. Entwickler müssen nicht nur nach links wechseln oder links beginnen, sondern auch links bleiben.
Es reicht nicht aus, nur Schulungen anzubieten. Unternehmen müssen sicherstellen, dass die Entwickler ihre Schulung vollständig abgeschlossen haben und die Best Practices zu Beginn des Softwareentwicklungszyklus (SDLC) als Teil ihrer täglichen Routinen befolgen. Sie müssen die Leistung der Entwickler verfolgen und ihre Fortschritte sowohl anhand interner Standards als auch anhand von Branchenstandards messen. So können Sie effektiv den ROI messen, der sich aus Investitionen in Schulungen ergibt.
Code Warriors sichern Vertrauenswert bietet Einblick in die Leistung einzelner Entwickler und aggregiert die Daten, um eine Bewertung der Gesamtleistung Ihres Unternehmens zu ermöglichen. Es zeigt die Effektivität von Weiterbildungsprogrammen und identifiziert gleichzeitig Bereiche, in denen Verbesserungsbedarf besteht. Und es trägt dazu bei, die Einhaltung der zahlreichen behördlichen Anforderungen sicherzustellen, unabhängig davon, ob sie aus der Allgemeinen Datenschutzverordnung stammen (DSGVO), der Datensicherheitsstandard der Zahlungskartenbranche (PCI DSS), das kalifornische Verbraucherschutzgesetz (CCPA) oder andere.
Unsere Untersuchungen haben gezeigt, dass sicheres Codetraining funktioniert. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndatenpunkten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert. Er zeigt, wie effektiv es ist, Sicherheitslücken zu schließen und zeigt, wie die Initiative noch effektiver gestaltet werden kann.
Schulungen verbessern die Sicherheit — wenn Entwickler sie bekommen
Jahrelang schien es in der Softwarebranche vor allem erstrebenswert zu sein, bewährte Sicherheitsmethoden zu Beginn des SDLC zu verwenden. Es wäre toll, sie eines Tages zu haben, aber heute keine Priorität mehr. Doch die ständig steigende Geschwindigkeit der Softwareentwicklung und das immer schneller werdende Tempo ausgeklügelter und zerstörerischer Cyberbedrohungen, die oft auf der Bekämpfung von Softwareschwachstellen basieren, haben sichere Codierung unverzichtbar gemacht. Die Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) stellt den Sicherheitscode in den Mittelpunkt mit seinem Von der Konstruktion her sicher Initiative, die sich zu einer International Bewegung.
Unsere Untersuchungen haben das bewiesen — der Zusammenhang zwischen einem Secure-by-Design-Ansatz und der Reduzierung von Softwareschwachstellen ist klar. Wir analysierten Daten zur Reduzierung von Sicherheitslücken von 26% der SCW-Kunden und stellten fest, dass Entwicklerschulungen zu einer Verringerung der Anzahl von Softwareschwachstellen zwischen 22 und 84% führten. Diese Bandbreite ergab sich aus Variablen wie der Größe der beteiligten Unternehmen (kleinere Unternehmen mit relativ wenigen Entwicklern erzielten eine dramatischere Bandbreite an Ergebnissen) und der Frage, ob sich eine Lerngruppe auf ein bestimmtes Problem konzentrierte. In diesem Fall wurde ein höherer Prozentsatz der Fehler behoben.
Die Ergebnisse mit großen Unternehmen waren ziemlich konsistent. Unternehmen mit 7.000 oder mehr Entwicklern können damit rechnen, dass die Sicherheitslücken aufgrund der Weiterentwicklung der Entwickler im Bereich Sicherheit um 47 bis 53% reduziert werden. So verzeichnete beispielsweise ein statistisch durchschnittliches Unternehmen mit mehr als 10.000 Entwicklern — das weder auf der Plattform Spitzenreiter noch eines mit dem höchsten Benchmark ist — einen Rückgang der Sicherheitslücken um 53%.
Natürlich erfordert das effektivste Training keinen umfassenden, für alle passenden Ansatz. Es sollte auf die Arbeitsumgebung der Entwickler und die Art der Entwicklung, die sie durchführen, zugeschnitten sein.
Unternehmen sollten damit beginnen, die grundlegenden Fähigkeiten zu entwickeln, die Entwickler benötigen, um das Schreiben von sicherem Code für sie so selbstverständlich wie das einfache Schreiben von Code zu gestalten. Weiterbildungsprogramme sollten aus praxisnahen, agilen Schulungen in realen Szenarien bestehen, die der Art ihrer Arbeit und den von ihnen verwendeten Sprachen entsprechen. Und es sollte flexibel genug sein, um die Schulungen in ihren Arbeitsplan zu integrieren.
Für Entwickler umfassen die Fähigkeiten mehr als das Schreiben von Code. Sie müssen in der Lage sein, Software zu überprüfen, die von Assistenten für künstliche Intelligenz und Dritten erstellt wurde, z. B. Open-Source-Repositorys. Entwickler haben gemacht eifriger Gebrauch von generativen KI-Modellen, und sie haben im Allgemeinen ihre Vorteile gelobt, da sie ihnen helfen, schneller mehr Code zu erstellen. Obwohl 76% der Befragten eine Umfrage von Snyk gaben an, dass KI-generierter Code sicherer ist als von Menschen erstellter Code. 56,4% gaben immer noch an, dass KI manchmal oder häufig Fehler verursacht. Und dieselbe Umfrage ergab, dass 80% der Entwickler die Anwendung von KI-Code-Sicherheitsrichtlinien überspringen, was darauf hindeutet, dass Codeprobleme im KI-Code nicht behoben werden.
Bei einem Secure-by-Design-Ansatz werden Entwickler — in Zusammenarbeit mit den Sicherheitsteams und nicht getrennt von ihnen — diese Probleme früh im SDLC angehen und Fehler identifizieren und beheben, bevor der Code in Produktion geht.
Der Trust Score misst die Leistung von Einzelpersonen und Unternehmen
Es ist auch wichtig, dass das Training fortlaufend ist. Unternehmen müssen eine Kultur einführen, bei der Sicherheit an erster Stelle steht, die überall gilt, von den obersten Unternehmensebenen bis hin zu den Unternehmensrängen. Sie sollte sich auf kontinuierliche Verbesserungen und die Anwendung der besten Sicherheitspraktiken im gesamten SDLC konzentrieren. Technologie und Cyberkriminelle hören nicht auf, sich weiterzuentwickeln, ebenso wenig wie Cybersicherheit. Für Unternehmen, die Software produzieren, sind sicherheitsgeschulte Entwickler die Grundlage.
Deshalb ist es genauso wichtig, nachzuweisen, dass sich das Training effektiv durchgesetzt hat, genauso wichtig wie das Training selbst. Trust Score bietet nicht nur Einblick in die Leistung der einzelnen Entwickler und des Unternehmens insgesamt, sondern ermöglicht es Unternehmen auch, Leistungsdaten detailliert zu analysieren, um sich auf bestimmte Sprachen, Entwicklerteams oder Softwarekategorien zu konzentrieren. Die Daten aus individuellen und aggregierten Leistungsergebnissen helfen auch dabei, Bereiche zu identifizieren, in denen das Training verbessert werden muss — zum Beispiel, wenn es nicht den gewünschten Effekt auf die tägliche Leistung der Entwickler hat.
Trust Score hat Unternehmen in die Lage versetzt, die Leistung von Entwicklern zu beurteilen und zu überprüfen, ob sie die erforderlichen Sicherheitskompetenzen erworben haben — und nutzen —, um sicherzustellen, dass sie ihre Lizenz zum Programmieren erworben haben. Es ermöglicht Unternehmen, qualifizierten Entwicklern vertrauensvoll Zugriff auf ihre sensibelsten Daten und kritischen Softwareprojekte zu gewähren und gleichzeitig denjenigen, die die Tools verwenden, diesen Zugriff zu verweigern, die noch nicht ganz bereit sind.
Nachweis einer sich wandelnden Sicherheitskultur
Cybersicherheit ist nicht mehr nur ein Sicherheitsproblem. Es ist ein Geschäftsproblem, das die Integrität des wertvollsten Kapitals vieler Unternehmen beeinträchtigt — ihrer Daten. Ein schwerwiegender Verstoß beeinträchtigt den Betrieb, den Ruf und möglicherweise die Rentabilität eines Unternehmens. Die Bedeutung der Cybersicherheit ist den Aufsichtsbehörden nicht entgangen. Sie haben immer strengere Vorschriften eingeführt und sich bereit gezeigt, Verfahren gegen CISOs und möglicherweise andere Mitglieder des oberen Managements weiterzuverfolgen, bis hin zur Einreichung von Strafanzeigen, wie in den Fällen von Uber und SolarWinds.
Die Einführung einer unternehmensweiten Sicherheitskultur ist in der heutigen Umgebung unerlässlich. Und weil ein Großteil des Werts eines Unternehmens in seinen Daten, Anwendungen und Diensten liegt, ist sichere Codierung ein Kernelement dieser Kultur. Gezielte Schulungen und Weiterqualifizierungen als Teil einer kulturellen Denkweise sowie der Nachweis, dass Schulungen zur Veränderung der Unternehmenskultur beigetragen haben, können Unternehmen auf den Weg zur Stärkung ihrer Sicherheitsvorkehrungen bringen.
Entwicklerorientierte Sicherheitsprogramme sind wertvoll. Der Beweis ist in der Vertrauenswert.


Unsere Untersuchungen haben gezeigt, dass sicheres Codetraining funktioniert. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndatenpunkten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert. Er zeigt, wie effektiv es ist, Sicherheitslücken zu schließen und zeigt, wie die Initiative noch effektiver gestaltet werden kann.
Matias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.

Secure Code Warrior ist für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Eine Demo buchenMatias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.
Matias is a researcher and developer with more than 15 years of hands-on software security experience. He has developed solutions for companies such as Fortify Software and his own company Sensei Security. Over his career, Matias has led multiple application security research projects which have led to commercial products and boasts over 10 patents under his belt. When he is away from his desk, Matias has served as an instructor for advanced application security training courses and regularly speaks at global conferences including RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec and BruCon.
Matias holds a Ph.D. in Computer Engineering from Ghent University, where he studied application security through program obfuscation to hide the inner workings of an application.


Eine sichere Möglichkeit, die Sicherheitslage Ihres Unternehmens zu verbessern, besteht darin, die Entwickler in bewährten Methoden für sicheres Programmieren weiterzubilden. Diese werden in einem Framework bereitgestellt, das Baselines und Benchmarks enthält, um Entwicklern die spezifischen Lernwege zu bieten, die sie benötigen. Sichere Codierung ist jedoch keine einmalige Lösung — sie muss zu einer Lebensweise werden, die in der DNA eines Unternehmens verankert ist. Entwickler müssen nicht nur nach links wechseln oder links beginnen, sondern auch links bleiben.
Es reicht nicht aus, nur Schulungen anzubieten. Unternehmen müssen sicherstellen, dass die Entwickler ihre Schulung vollständig abgeschlossen haben und die Best Practices zu Beginn des Softwareentwicklungszyklus (SDLC) als Teil ihrer täglichen Routinen befolgen. Sie müssen die Leistung der Entwickler verfolgen und ihre Fortschritte sowohl anhand interner Standards als auch anhand von Branchenstandards messen. So können Sie effektiv den ROI messen, der sich aus Investitionen in Schulungen ergibt.
Code Warriors sichern Vertrauenswert bietet Einblick in die Leistung einzelner Entwickler und aggregiert die Daten, um eine Bewertung der Gesamtleistung Ihres Unternehmens zu ermöglichen. Es zeigt die Effektivität von Weiterbildungsprogrammen und identifiziert gleichzeitig Bereiche, in denen Verbesserungsbedarf besteht. Und es trägt dazu bei, die Einhaltung der zahlreichen behördlichen Anforderungen sicherzustellen, unabhängig davon, ob sie aus der Allgemeinen Datenschutzverordnung stammen (DSGVO), der Datensicherheitsstandard der Zahlungskartenbranche (PCI DSS), das kalifornische Verbraucherschutzgesetz (CCPA) oder andere.
Unsere Untersuchungen haben gezeigt, dass sicheres Codetraining funktioniert. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndatenpunkten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert. Er zeigt, wie effektiv es ist, Sicherheitslücken zu schließen und zeigt, wie die Initiative noch effektiver gestaltet werden kann.
Schulungen verbessern die Sicherheit — wenn Entwickler sie bekommen
Jahrelang schien es in der Softwarebranche vor allem erstrebenswert zu sein, bewährte Sicherheitsmethoden zu Beginn des SDLC zu verwenden. Es wäre toll, sie eines Tages zu haben, aber heute keine Priorität mehr. Doch die ständig steigende Geschwindigkeit der Softwareentwicklung und das immer schneller werdende Tempo ausgeklügelter und zerstörerischer Cyberbedrohungen, die oft auf der Bekämpfung von Softwareschwachstellen basieren, haben sichere Codierung unverzichtbar gemacht. Die Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) stellt den Sicherheitscode in den Mittelpunkt mit seinem Von der Konstruktion her sicher Initiative, die sich zu einer International Bewegung.
Unsere Untersuchungen haben das bewiesen — der Zusammenhang zwischen einem Secure-by-Design-Ansatz und der Reduzierung von Softwareschwachstellen ist klar. Wir analysierten Daten zur Reduzierung von Sicherheitslücken von 26% der SCW-Kunden und stellten fest, dass Entwicklerschulungen zu einer Verringerung der Anzahl von Softwareschwachstellen zwischen 22 und 84% führten. Diese Bandbreite ergab sich aus Variablen wie der Größe der beteiligten Unternehmen (kleinere Unternehmen mit relativ wenigen Entwicklern erzielten eine dramatischere Bandbreite an Ergebnissen) und der Frage, ob sich eine Lerngruppe auf ein bestimmtes Problem konzentrierte. In diesem Fall wurde ein höherer Prozentsatz der Fehler behoben.
Die Ergebnisse mit großen Unternehmen waren ziemlich konsistent. Unternehmen mit 7.000 oder mehr Entwicklern können damit rechnen, dass die Sicherheitslücken aufgrund der Weiterentwicklung der Entwickler im Bereich Sicherheit um 47 bis 53% reduziert werden. So verzeichnete beispielsweise ein statistisch durchschnittliches Unternehmen mit mehr als 10.000 Entwicklern — das weder auf der Plattform Spitzenreiter noch eines mit dem höchsten Benchmark ist — einen Rückgang der Sicherheitslücken um 53%.
Natürlich erfordert das effektivste Training keinen umfassenden, für alle passenden Ansatz. Es sollte auf die Arbeitsumgebung der Entwickler und die Art der Entwicklung, die sie durchführen, zugeschnitten sein.
Unternehmen sollten damit beginnen, die grundlegenden Fähigkeiten zu entwickeln, die Entwickler benötigen, um das Schreiben von sicherem Code für sie so selbstverständlich wie das einfache Schreiben von Code zu gestalten. Weiterbildungsprogramme sollten aus praxisnahen, agilen Schulungen in realen Szenarien bestehen, die der Art ihrer Arbeit und den von ihnen verwendeten Sprachen entsprechen. Und es sollte flexibel genug sein, um die Schulungen in ihren Arbeitsplan zu integrieren.
Für Entwickler umfassen die Fähigkeiten mehr als das Schreiben von Code. Sie müssen in der Lage sein, Software zu überprüfen, die von Assistenten für künstliche Intelligenz und Dritten erstellt wurde, z. B. Open-Source-Repositorys. Entwickler haben gemacht eifriger Gebrauch von generativen KI-Modellen, und sie haben im Allgemeinen ihre Vorteile gelobt, da sie ihnen helfen, schneller mehr Code zu erstellen. Obwohl 76% der Befragten eine Umfrage von Snyk gaben an, dass KI-generierter Code sicherer ist als von Menschen erstellter Code. 56,4% gaben immer noch an, dass KI manchmal oder häufig Fehler verursacht. Und dieselbe Umfrage ergab, dass 80% der Entwickler die Anwendung von KI-Code-Sicherheitsrichtlinien überspringen, was darauf hindeutet, dass Codeprobleme im KI-Code nicht behoben werden.
Bei einem Secure-by-Design-Ansatz werden Entwickler — in Zusammenarbeit mit den Sicherheitsteams und nicht getrennt von ihnen — diese Probleme früh im SDLC angehen und Fehler identifizieren und beheben, bevor der Code in Produktion geht.
Der Trust Score misst die Leistung von Einzelpersonen und Unternehmen
Es ist auch wichtig, dass das Training fortlaufend ist. Unternehmen müssen eine Kultur einführen, bei der Sicherheit an erster Stelle steht, die überall gilt, von den obersten Unternehmensebenen bis hin zu den Unternehmensrängen. Sie sollte sich auf kontinuierliche Verbesserungen und die Anwendung der besten Sicherheitspraktiken im gesamten SDLC konzentrieren. Technologie und Cyberkriminelle hören nicht auf, sich weiterzuentwickeln, ebenso wenig wie Cybersicherheit. Für Unternehmen, die Software produzieren, sind sicherheitsgeschulte Entwickler die Grundlage.
Deshalb ist es genauso wichtig, nachzuweisen, dass sich das Training effektiv durchgesetzt hat, genauso wichtig wie das Training selbst. Trust Score bietet nicht nur Einblick in die Leistung der einzelnen Entwickler und des Unternehmens insgesamt, sondern ermöglicht es Unternehmen auch, Leistungsdaten detailliert zu analysieren, um sich auf bestimmte Sprachen, Entwicklerteams oder Softwarekategorien zu konzentrieren. Die Daten aus individuellen und aggregierten Leistungsergebnissen helfen auch dabei, Bereiche zu identifizieren, in denen das Training verbessert werden muss — zum Beispiel, wenn es nicht den gewünschten Effekt auf die tägliche Leistung der Entwickler hat.
Trust Score hat Unternehmen in die Lage versetzt, die Leistung von Entwicklern zu beurteilen und zu überprüfen, ob sie die erforderlichen Sicherheitskompetenzen erworben haben — und nutzen —, um sicherzustellen, dass sie ihre Lizenz zum Programmieren erworben haben. Es ermöglicht Unternehmen, qualifizierten Entwicklern vertrauensvoll Zugriff auf ihre sensibelsten Daten und kritischen Softwareprojekte zu gewähren und gleichzeitig denjenigen, die die Tools verwenden, diesen Zugriff zu verweigern, die noch nicht ganz bereit sind.
Nachweis einer sich wandelnden Sicherheitskultur
Cybersicherheit ist nicht mehr nur ein Sicherheitsproblem. Es ist ein Geschäftsproblem, das die Integrität des wertvollsten Kapitals vieler Unternehmen beeinträchtigt — ihrer Daten. Ein schwerwiegender Verstoß beeinträchtigt den Betrieb, den Ruf und möglicherweise die Rentabilität eines Unternehmens. Die Bedeutung der Cybersicherheit ist den Aufsichtsbehörden nicht entgangen. Sie haben immer strengere Vorschriften eingeführt und sich bereit gezeigt, Verfahren gegen CISOs und möglicherweise andere Mitglieder des oberen Managements weiterzuverfolgen, bis hin zur Einreichung von Strafanzeigen, wie in den Fällen von Uber und SolarWinds.
Die Einführung einer unternehmensweiten Sicherheitskultur ist in der heutigen Umgebung unerlässlich. Und weil ein Großteil des Werts eines Unternehmens in seinen Daten, Anwendungen und Diensten liegt, ist sichere Codierung ein Kernelement dieser Kultur. Gezielte Schulungen und Weiterqualifizierungen als Teil einer kulturellen Denkweise sowie der Nachweis, dass Schulungen zur Veränderung der Unternehmenskultur beigetragen haben, können Unternehmen auf den Weg zur Stärkung ihrer Sicherheitsvorkehrungen bringen.
Entwicklerorientierte Sicherheitsprogramme sind wertvoll. Der Beweis ist in der Vertrauenswert.

Eine sichere Möglichkeit, die Sicherheitslage Ihres Unternehmens zu verbessern, besteht darin, die Entwickler in bewährten Methoden für sicheres Programmieren weiterzubilden. Diese werden in einem Framework bereitgestellt, das Baselines und Benchmarks enthält, um Entwicklern die spezifischen Lernwege zu bieten, die sie benötigen. Sichere Codierung ist jedoch keine einmalige Lösung — sie muss zu einer Lebensweise werden, die in der DNA eines Unternehmens verankert ist. Entwickler müssen nicht nur nach links wechseln oder links beginnen, sondern auch links bleiben.
Es reicht nicht aus, nur Schulungen anzubieten. Unternehmen müssen sicherstellen, dass die Entwickler ihre Schulung vollständig abgeschlossen haben und die Best Practices zu Beginn des Softwareentwicklungszyklus (SDLC) als Teil ihrer täglichen Routinen befolgen. Sie müssen die Leistung der Entwickler verfolgen und ihre Fortschritte sowohl anhand interner Standards als auch anhand von Branchenstandards messen. So können Sie effektiv den ROI messen, der sich aus Investitionen in Schulungen ergibt.
Code Warriors sichern Vertrauenswert bietet Einblick in die Leistung einzelner Entwickler und aggregiert die Daten, um eine Bewertung der Gesamtleistung Ihres Unternehmens zu ermöglichen. Es zeigt die Effektivität von Weiterbildungsprogrammen und identifiziert gleichzeitig Bereiche, in denen Verbesserungsbedarf besteht. Und es trägt dazu bei, die Einhaltung der zahlreichen behördlichen Anforderungen sicherzustellen, unabhängig davon, ob sie aus der Allgemeinen Datenschutzverordnung stammen (DSGVO), der Datensicherheitsstandard der Zahlungskartenbranche (PCI DSS), das kalifornische Verbraucherschutzgesetz (CCPA) oder andere.
Unsere Untersuchungen haben gezeigt, dass sicheres Codetraining funktioniert. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndatenpunkten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert. Er zeigt, wie effektiv es ist, Sicherheitslücken zu schließen und zeigt, wie die Initiative noch effektiver gestaltet werden kann.
Schulungen verbessern die Sicherheit — wenn Entwickler sie bekommen
Jahrelang schien es in der Softwarebranche vor allem erstrebenswert zu sein, bewährte Sicherheitsmethoden zu Beginn des SDLC zu verwenden. Es wäre toll, sie eines Tages zu haben, aber heute keine Priorität mehr. Doch die ständig steigende Geschwindigkeit der Softwareentwicklung und das immer schneller werdende Tempo ausgeklügelter und zerstörerischer Cyberbedrohungen, die oft auf der Bekämpfung von Softwareschwachstellen basieren, haben sichere Codierung unverzichtbar gemacht. Die Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) stellt den Sicherheitscode in den Mittelpunkt mit seinem Von der Konstruktion her sicher Initiative, die sich zu einer International Bewegung.
Unsere Untersuchungen haben das bewiesen — der Zusammenhang zwischen einem Secure-by-Design-Ansatz und der Reduzierung von Softwareschwachstellen ist klar. Wir analysierten Daten zur Reduzierung von Sicherheitslücken von 26% der SCW-Kunden und stellten fest, dass Entwicklerschulungen zu einer Verringerung der Anzahl von Softwareschwachstellen zwischen 22 und 84% führten. Diese Bandbreite ergab sich aus Variablen wie der Größe der beteiligten Unternehmen (kleinere Unternehmen mit relativ wenigen Entwicklern erzielten eine dramatischere Bandbreite an Ergebnissen) und der Frage, ob sich eine Lerngruppe auf ein bestimmtes Problem konzentrierte. In diesem Fall wurde ein höherer Prozentsatz der Fehler behoben.
Die Ergebnisse mit großen Unternehmen waren ziemlich konsistent. Unternehmen mit 7.000 oder mehr Entwicklern können damit rechnen, dass die Sicherheitslücken aufgrund der Weiterentwicklung der Entwickler im Bereich Sicherheit um 47 bis 53% reduziert werden. So verzeichnete beispielsweise ein statistisch durchschnittliches Unternehmen mit mehr als 10.000 Entwicklern — das weder auf der Plattform Spitzenreiter noch eines mit dem höchsten Benchmark ist — einen Rückgang der Sicherheitslücken um 53%.
Natürlich erfordert das effektivste Training keinen umfassenden, für alle passenden Ansatz. Es sollte auf die Arbeitsumgebung der Entwickler und die Art der Entwicklung, die sie durchführen, zugeschnitten sein.
Unternehmen sollten damit beginnen, die grundlegenden Fähigkeiten zu entwickeln, die Entwickler benötigen, um das Schreiben von sicherem Code für sie so selbstverständlich wie das einfache Schreiben von Code zu gestalten. Weiterbildungsprogramme sollten aus praxisnahen, agilen Schulungen in realen Szenarien bestehen, die der Art ihrer Arbeit und den von ihnen verwendeten Sprachen entsprechen. Und es sollte flexibel genug sein, um die Schulungen in ihren Arbeitsplan zu integrieren.
Für Entwickler umfassen die Fähigkeiten mehr als das Schreiben von Code. Sie müssen in der Lage sein, Software zu überprüfen, die von Assistenten für künstliche Intelligenz und Dritten erstellt wurde, z. B. Open-Source-Repositorys. Entwickler haben gemacht eifriger Gebrauch von generativen KI-Modellen, und sie haben im Allgemeinen ihre Vorteile gelobt, da sie ihnen helfen, schneller mehr Code zu erstellen. Obwohl 76% der Befragten eine Umfrage von Snyk gaben an, dass KI-generierter Code sicherer ist als von Menschen erstellter Code. 56,4% gaben immer noch an, dass KI manchmal oder häufig Fehler verursacht. Und dieselbe Umfrage ergab, dass 80% der Entwickler die Anwendung von KI-Code-Sicherheitsrichtlinien überspringen, was darauf hindeutet, dass Codeprobleme im KI-Code nicht behoben werden.
Bei einem Secure-by-Design-Ansatz werden Entwickler — in Zusammenarbeit mit den Sicherheitsteams und nicht getrennt von ihnen — diese Probleme früh im SDLC angehen und Fehler identifizieren und beheben, bevor der Code in Produktion geht.
Der Trust Score misst die Leistung von Einzelpersonen und Unternehmen
Es ist auch wichtig, dass das Training fortlaufend ist. Unternehmen müssen eine Kultur einführen, bei der Sicherheit an erster Stelle steht, die überall gilt, von den obersten Unternehmensebenen bis hin zu den Unternehmensrängen. Sie sollte sich auf kontinuierliche Verbesserungen und die Anwendung der besten Sicherheitspraktiken im gesamten SDLC konzentrieren. Technologie und Cyberkriminelle hören nicht auf, sich weiterzuentwickeln, ebenso wenig wie Cybersicherheit. Für Unternehmen, die Software produzieren, sind sicherheitsgeschulte Entwickler die Grundlage.
Deshalb ist es genauso wichtig, nachzuweisen, dass sich das Training effektiv durchgesetzt hat, genauso wichtig wie das Training selbst. Trust Score bietet nicht nur Einblick in die Leistung der einzelnen Entwickler und des Unternehmens insgesamt, sondern ermöglicht es Unternehmen auch, Leistungsdaten detailliert zu analysieren, um sich auf bestimmte Sprachen, Entwicklerteams oder Softwarekategorien zu konzentrieren. Die Daten aus individuellen und aggregierten Leistungsergebnissen helfen auch dabei, Bereiche zu identifizieren, in denen das Training verbessert werden muss — zum Beispiel, wenn es nicht den gewünschten Effekt auf die tägliche Leistung der Entwickler hat.
Trust Score hat Unternehmen in die Lage versetzt, die Leistung von Entwicklern zu beurteilen und zu überprüfen, ob sie die erforderlichen Sicherheitskompetenzen erworben haben — und nutzen —, um sicherzustellen, dass sie ihre Lizenz zum Programmieren erworben haben. Es ermöglicht Unternehmen, qualifizierten Entwicklern vertrauensvoll Zugriff auf ihre sensibelsten Daten und kritischen Softwareprojekte zu gewähren und gleichzeitig denjenigen, die die Tools verwenden, diesen Zugriff zu verweigern, die noch nicht ganz bereit sind.
Nachweis einer sich wandelnden Sicherheitskultur
Cybersicherheit ist nicht mehr nur ein Sicherheitsproblem. Es ist ein Geschäftsproblem, das die Integrität des wertvollsten Kapitals vieler Unternehmen beeinträchtigt — ihrer Daten. Ein schwerwiegender Verstoß beeinträchtigt den Betrieb, den Ruf und möglicherweise die Rentabilität eines Unternehmens. Die Bedeutung der Cybersicherheit ist den Aufsichtsbehörden nicht entgangen. Sie haben immer strengere Vorschriften eingeführt und sich bereit gezeigt, Verfahren gegen CISOs und möglicherweise andere Mitglieder des oberen Managements weiterzuverfolgen, bis hin zur Einreichung von Strafanzeigen, wie in den Fällen von Uber und SolarWinds.
Die Einführung einer unternehmensweiten Sicherheitskultur ist in der heutigen Umgebung unerlässlich. Und weil ein Großteil des Werts eines Unternehmens in seinen Daten, Anwendungen und Diensten liegt, ist sichere Codierung ein Kernelement dieser Kultur. Gezielte Schulungen und Weiterqualifizierungen als Teil einer kulturellen Denkweise sowie der Nachweis, dass Schulungen zur Veränderung der Unternehmenskultur beigetragen haben, können Unternehmen auf den Weg zur Stärkung ihrer Sicherheitsvorkehrungen bringen.
Entwicklerorientierte Sicherheitsprogramme sind wertvoll. Der Beweis ist in der Vertrauenswert.

Klicken Sie auf den Link unten und laden Sie das PDF dieser Ressource herunter.
Secure Code Warrior ist für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Bericht ansehenEine Demo buchenMatias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.
Matias is a researcher and developer with more than 15 years of hands-on software security experience. He has developed solutions for companies such as Fortify Software and his own company Sensei Security. Over his career, Matias has led multiple application security research projects which have led to commercial products and boasts over 10 patents under his belt. When he is away from his desk, Matias has served as an instructor for advanced application security training courses and regularly speaks at global conferences including RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec and BruCon.
Matias holds a Ph.D. in Computer Engineering from Ghent University, where he studied application security through program obfuscation to hide the inner workings of an application.
Eine sichere Möglichkeit, die Sicherheitslage Ihres Unternehmens zu verbessern, besteht darin, die Entwickler in bewährten Methoden für sicheres Programmieren weiterzubilden. Diese werden in einem Framework bereitgestellt, das Baselines und Benchmarks enthält, um Entwicklern die spezifischen Lernwege zu bieten, die sie benötigen. Sichere Codierung ist jedoch keine einmalige Lösung — sie muss zu einer Lebensweise werden, die in der DNA eines Unternehmens verankert ist. Entwickler müssen nicht nur nach links wechseln oder links beginnen, sondern auch links bleiben.
Es reicht nicht aus, nur Schulungen anzubieten. Unternehmen müssen sicherstellen, dass die Entwickler ihre Schulung vollständig abgeschlossen haben und die Best Practices zu Beginn des Softwareentwicklungszyklus (SDLC) als Teil ihrer täglichen Routinen befolgen. Sie müssen die Leistung der Entwickler verfolgen und ihre Fortschritte sowohl anhand interner Standards als auch anhand von Branchenstandards messen. So können Sie effektiv den ROI messen, der sich aus Investitionen in Schulungen ergibt.
Code Warriors sichern Vertrauenswert bietet Einblick in die Leistung einzelner Entwickler und aggregiert die Daten, um eine Bewertung der Gesamtleistung Ihres Unternehmens zu ermöglichen. Es zeigt die Effektivität von Weiterbildungsprogrammen und identifiziert gleichzeitig Bereiche, in denen Verbesserungsbedarf besteht. Und es trägt dazu bei, die Einhaltung der zahlreichen behördlichen Anforderungen sicherzustellen, unabhängig davon, ob sie aus der Allgemeinen Datenschutzverordnung stammen (DSGVO), der Datensicherheitsstandard der Zahlungskartenbranche (PCI DSS), das kalifornische Verbraucherschutzgesetz (CCPA) oder andere.
Unsere Untersuchungen haben gezeigt, dass sicheres Codetraining funktioniert. Trust Score verwendet einen Algorithmus, der auf mehr als 20 Millionen Lerndatenpunkten aus der Arbeit von mehr als 250.000 Lernenden in über 600 Organisationen basiert. Er zeigt, wie effektiv es ist, Sicherheitslücken zu schließen und zeigt, wie die Initiative noch effektiver gestaltet werden kann.
Schulungen verbessern die Sicherheit — wenn Entwickler sie bekommen
Jahrelang schien es in der Softwarebranche vor allem erstrebenswert zu sein, bewährte Sicherheitsmethoden zu Beginn des SDLC zu verwenden. Es wäre toll, sie eines Tages zu haben, aber heute keine Priorität mehr. Doch die ständig steigende Geschwindigkeit der Softwareentwicklung und das immer schneller werdende Tempo ausgeklügelter und zerstörerischer Cyberbedrohungen, die oft auf der Bekämpfung von Softwareschwachstellen basieren, haben sichere Codierung unverzichtbar gemacht. Die Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) stellt den Sicherheitscode in den Mittelpunkt mit seinem Von der Konstruktion her sicher Initiative, die sich zu einer International Bewegung.
Unsere Untersuchungen haben das bewiesen — der Zusammenhang zwischen einem Secure-by-Design-Ansatz und der Reduzierung von Softwareschwachstellen ist klar. Wir analysierten Daten zur Reduzierung von Sicherheitslücken von 26% der SCW-Kunden und stellten fest, dass Entwicklerschulungen zu einer Verringerung der Anzahl von Softwareschwachstellen zwischen 22 und 84% führten. Diese Bandbreite ergab sich aus Variablen wie der Größe der beteiligten Unternehmen (kleinere Unternehmen mit relativ wenigen Entwicklern erzielten eine dramatischere Bandbreite an Ergebnissen) und der Frage, ob sich eine Lerngruppe auf ein bestimmtes Problem konzentrierte. In diesem Fall wurde ein höherer Prozentsatz der Fehler behoben.
Die Ergebnisse mit großen Unternehmen waren ziemlich konsistent. Unternehmen mit 7.000 oder mehr Entwicklern können damit rechnen, dass die Sicherheitslücken aufgrund der Weiterentwicklung der Entwickler im Bereich Sicherheit um 47 bis 53% reduziert werden. So verzeichnete beispielsweise ein statistisch durchschnittliches Unternehmen mit mehr als 10.000 Entwicklern — das weder auf der Plattform Spitzenreiter noch eines mit dem höchsten Benchmark ist — einen Rückgang der Sicherheitslücken um 53%.
Natürlich erfordert das effektivste Training keinen umfassenden, für alle passenden Ansatz. Es sollte auf die Arbeitsumgebung der Entwickler und die Art der Entwicklung, die sie durchführen, zugeschnitten sein.
Unternehmen sollten damit beginnen, die grundlegenden Fähigkeiten zu entwickeln, die Entwickler benötigen, um das Schreiben von sicherem Code für sie so selbstverständlich wie das einfache Schreiben von Code zu gestalten. Weiterbildungsprogramme sollten aus praxisnahen, agilen Schulungen in realen Szenarien bestehen, die der Art ihrer Arbeit und den von ihnen verwendeten Sprachen entsprechen. Und es sollte flexibel genug sein, um die Schulungen in ihren Arbeitsplan zu integrieren.
Für Entwickler umfassen die Fähigkeiten mehr als das Schreiben von Code. Sie müssen in der Lage sein, Software zu überprüfen, die von Assistenten für künstliche Intelligenz und Dritten erstellt wurde, z. B. Open-Source-Repositorys. Entwickler haben gemacht eifriger Gebrauch von generativen KI-Modellen, und sie haben im Allgemeinen ihre Vorteile gelobt, da sie ihnen helfen, schneller mehr Code zu erstellen. Obwohl 76% der Befragten eine Umfrage von Snyk gaben an, dass KI-generierter Code sicherer ist als von Menschen erstellter Code. 56,4% gaben immer noch an, dass KI manchmal oder häufig Fehler verursacht. Und dieselbe Umfrage ergab, dass 80% der Entwickler die Anwendung von KI-Code-Sicherheitsrichtlinien überspringen, was darauf hindeutet, dass Codeprobleme im KI-Code nicht behoben werden.
Bei einem Secure-by-Design-Ansatz werden Entwickler — in Zusammenarbeit mit den Sicherheitsteams und nicht getrennt von ihnen — diese Probleme früh im SDLC angehen und Fehler identifizieren und beheben, bevor der Code in Produktion geht.
Der Trust Score misst die Leistung von Einzelpersonen und Unternehmen
Es ist auch wichtig, dass das Training fortlaufend ist. Unternehmen müssen eine Kultur einführen, bei der Sicherheit an erster Stelle steht, die überall gilt, von den obersten Unternehmensebenen bis hin zu den Unternehmensrängen. Sie sollte sich auf kontinuierliche Verbesserungen und die Anwendung der besten Sicherheitspraktiken im gesamten SDLC konzentrieren. Technologie und Cyberkriminelle hören nicht auf, sich weiterzuentwickeln, ebenso wenig wie Cybersicherheit. Für Unternehmen, die Software produzieren, sind sicherheitsgeschulte Entwickler die Grundlage.
Deshalb ist es genauso wichtig, nachzuweisen, dass sich das Training effektiv durchgesetzt hat, genauso wichtig wie das Training selbst. Trust Score bietet nicht nur Einblick in die Leistung der einzelnen Entwickler und des Unternehmens insgesamt, sondern ermöglicht es Unternehmen auch, Leistungsdaten detailliert zu analysieren, um sich auf bestimmte Sprachen, Entwicklerteams oder Softwarekategorien zu konzentrieren. Die Daten aus individuellen und aggregierten Leistungsergebnissen helfen auch dabei, Bereiche zu identifizieren, in denen das Training verbessert werden muss — zum Beispiel, wenn es nicht den gewünschten Effekt auf die tägliche Leistung der Entwickler hat.
Trust Score hat Unternehmen in die Lage versetzt, die Leistung von Entwicklern zu beurteilen und zu überprüfen, ob sie die erforderlichen Sicherheitskompetenzen erworben haben — und nutzen —, um sicherzustellen, dass sie ihre Lizenz zum Programmieren erworben haben. Es ermöglicht Unternehmen, qualifizierten Entwicklern vertrauensvoll Zugriff auf ihre sensibelsten Daten und kritischen Softwareprojekte zu gewähren und gleichzeitig denjenigen, die die Tools verwenden, diesen Zugriff zu verweigern, die noch nicht ganz bereit sind.
Nachweis einer sich wandelnden Sicherheitskultur
Cybersicherheit ist nicht mehr nur ein Sicherheitsproblem. Es ist ein Geschäftsproblem, das die Integrität des wertvollsten Kapitals vieler Unternehmen beeinträchtigt — ihrer Daten. Ein schwerwiegender Verstoß beeinträchtigt den Betrieb, den Ruf und möglicherweise die Rentabilität eines Unternehmens. Die Bedeutung der Cybersicherheit ist den Aufsichtsbehörden nicht entgangen. Sie haben immer strengere Vorschriften eingeführt und sich bereit gezeigt, Verfahren gegen CISOs und möglicherweise andere Mitglieder des oberen Managements weiterzuverfolgen, bis hin zur Einreichung von Strafanzeigen, wie in den Fällen von Uber und SolarWinds.
Die Einführung einer unternehmensweiten Sicherheitskultur ist in der heutigen Umgebung unerlässlich. Und weil ein Großteil des Werts eines Unternehmens in seinen Daten, Anwendungen und Diensten liegt, ist sichere Codierung ein Kernelement dieser Kultur. Gezielte Schulungen und Weiterqualifizierungen als Teil einer kulturellen Denkweise sowie der Nachweis, dass Schulungen zur Veränderung der Unternehmenskultur beigetragen haben, können Unternehmen auf den Weg zur Stärkung ihrer Sicherheitsvorkehrungen bringen.
Entwicklerorientierte Sicherheitsprogramme sind wertvoll. Der Beweis ist in der Vertrauenswert.
Inhaltsverzeichniss
Matias Madou, Ph.D. is a security expert, researcher, and CTO and co-founder of Secure Code Warrior. Matias obtained his Ph.D. in Application Security from Ghent University, focusing on static analysis solutions. He later joined Fortify in the US, where he realized that it was insufficient to solely detect code problems without aiding developers in writing secure code. This inspired him to develop products that assist developers, alleviate the burden of security, and exceed customers' expectations. When he is not at his desk as part of Team Awesome, he enjoys being on stage presenting at conferences including RSA Conference, BlackHat and DefCon.

Secure Code Warrior ist für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Eine Demo buchenHerunterladenRessourcen für den Einstieg
Themen und Inhalte der Securecode-Schulung
Unsere branchenführenden Inhalte werden ständig weiterentwickelt, um der sich ständig ändernden Softwareentwicklungslandschaft unter Berücksichtigung Ihrer Rolle gerecht zu werden. Themen, die alles von KI bis XQuery Injection abdecken und für eine Vielzahl von Rollen angeboten werden, von Architekten und Ingenieuren bis hin zu Produktmanagern und QA. Verschaffen Sie sich einen kleinen Einblick in das Angebot unseres Inhaltskatalogs nach Themen und Rollen.
Threat Modeling with AI: Turning Every Developer into a Threat Modeler
Walk away better equipped to help developers combine threat modeling ideas and techniques with the AI tools they're already using to strengthen security, improve collaboration, and build more resilient software from the start.
Ressourcen für den Einstieg
Cybermon is back: Beat the Boss KI-Missionen jetzt auf Abruf verfügbar
Cybermon 2025 Beat the Boss ist jetzt das ganze Jahr über in SCW verfügbar. Setzt fortschrittliche KI/LLM-Sicherheitsanforderungen ein, um die sichere KI-Entwicklung in einem großen Maßstab zu stärken.
Cyber-Resilienz-Gesetz erklärt: Was das für die Entwicklung von Secure by Design-Software bedeutet
Erfahren Sie, was der EU Cyber Resilience Act (CRA) verlangt, für wen er gilt und wie sich Entwicklungsteams mit sicheren Methoden, der Vorbeugung von Sicherheitslücken und dem Aufbau von Fähigkeiten für Entwickler darauf vorbereiten können.




%20(1).avif)
.avif)
