Blog

Warum sicheres Code-Training nicht funktioniert (und was Sie dagegen tun können)

April 8, 2021
Sicherer Codekrieger

Langweilig, langweilig, langweilig! Das ist eine der wichtigsten Antworten, die Sie von Entwicklern hören werden, wenn sicheres Code-Training erwähnt wird. Wir bei Secure Code Warrior glauben, dass es einen besseren Weg geben muss. Deshalb haben wir mit Evans Data Corp. zusammengearbeitet, um die Einstellung der Entwickler zu sicherem Programmieren, sicheren Codeverfahren und Sicherheitsvorgängen zu untersuchen (laden Sie Ihr Exemplar des Whitepapers herunter) hier).

In der bald erscheinenden Übergang von der Reaktion zur Prävention: Das sich wandelnde Gesicht der Anwendungssicherheit, wurden Entwickler nach ihren Hauptproblemen beim aktuellen Secure-Code-Training gefragt — und die Antwort war aufschlussreich.

Schulung, die Entwickler herunterzieht

Current secure code training, that companies provide does not stack up.
Aktuelle Sicherheitscode-Schulungen, die Unternehmen anbieten, werden als nicht praxisnah oder arbeitsrelevant angesehen.

40% der befragten Entwickler Ich war der Meinung, dass sicheres Programmieren im luftleeren Raum gelehrt wird. Weitere 40% waren der Meinung, dass die Schulung zu theoretisch sei, nichts mit ihrer Arbeit zu tun habe und nicht „praxisnah“ genug sei. 30% gaben an, dass es an Schulungen in der Sprache und dem Rahmen mangelt, in dem sie täglich arbeiten. Das ist gravierend, denn es zeigt uns, dass aktuelle Sicherheitscode-Schulungen kontextuell irrelevant sind und keinen sinnvollen Zusammenhang mit dem haben, was Entwickler täglich tun.

Für viele Entwickler besteht die größte Herausforderung darin, bei nervenaufreibenden Aktivitäten wach zu bleiben, die weder effektiv sind noch sie dazu inspirieren, die Sicherheit in den Vordergrund zu stellen.

Das Training im luftleeren Raum verhindert, dass Entwickler die kognitiven Verbindungen zwischen dem Labor und der realen Welt herstellen.

Drei Dinge, die Entwickler von einem sicheren Code-Training erwarten:

  1. Die überwältigende Mehrheit der Entwickler gibt an, dass sie Schulungen wünschen, die praxisorientierter und kontextrelevanter für ihren Arbeitsalltag sind.
  2. 65% der Entwickler geben an, dass mehr Schulungen erforderlich sind sprachspezifische Sicherheitslücken und die OWASP Top 10.
  3. 75% der befragten Entwickler bevorzugen eine strukturierte Ausbildung am Arbeitsplatz.

Schulungen, die Entwickler weiterbringen

Wenn es um die Ausbildung am Arbeitsplatz geht, bringen Entwickler ein gewisses Maß an Erfahrung und vorhandenes Wissen mit. Dies weist auf die Notwendigkeit eines „gerüsteten“ Lernens hin. Dabei handelt es sich um Schulungen, die strukturiert — oder auf einem Gerüst — aufgebaut sind, um auf dem aufzubauen, was der Entwickler bereits weiß. Die Ausbildung im Rahmen eines Gerüsts aktiviert und verbessert alle bisherigen Erfahrungen, während gleichzeitig kontinuierlich neue Fähigkeiten in kleinen Stücken aufgebaut werden. Dies macht sie zum perfekten Mittel für das Lernen am Arbeitsplatz.

Fähigkeiten vermitteln, die bleiben

Wenn es um Sicherheitsschulungen für Entwickler geht, wissen wir, dass Entwickler die Learn-by-Doing-Methode der Plackerei des theoriebasierten statischen Lernens vorziehen. In diesem Sinne ist das Erlernen des sicheren Programmierens in einer hyperrelevanten, kontextuellen Umgebung von entscheidender Bedeutung. Als Verfechter des Wandels im Bereich der sicheren Codierung bietet Secure Code Warrior kontextbezogene, praktische Schulungen in relevanten Programmiersprachen und Frameworks an, wobei die Herausforderungen, mit denen Entwickler in der realen Welt konfrontiert sind, nachahmen. Die Lerninhalte umfassen über 5.500 Herausforderungen und Missionen, die über 147 verschiedene Arten von Sicherheitslücken abdecken, darunter die wichtigsten OWASP Top 10, OWASP Mobile Top 10, OWASP API Security Top 10 und CWE/SANS Top 25.

Wenn Sie die potenziellen Auswirkungen auf Ihre Teams und deren Fähigkeit, sicheren Code schneller bereitzustellen, sehen möchten, eine Demo buchen jetzt.


Slogan

Govern AI-driven development before it ships

Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.

book a demo
Slogan

Explore more blogs

Lorem ipsum diam quis enim lobortis scelerisque fermentum dui faucibus in ornare quam viverra orci sagittis eu volutpat odio facilisis.

browse all
Case Study
Filter Label
This is some text inside of a div block.

Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Learn More
Case Study
Filter Label
This is some text inside of a div block.

Security as culture: How Blue Prism cultivates world-class secure developers

Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed

Learn More
Case Study
Filter Label
This is some text inside of a div block.

One Culture of Security: How Sage built their security champions program with agile secure code learning

Discover how Sage enhanced security with a flexible, relationship-focused approach, creating 200+ security champions and achieving measurable risk reduction.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Are you a CISO or Engineering Leader worried about the Security and Cost of LLM code generation?

Review the SCW AI Trust Index, our proprietary LLM benchmarking data, before going all-in on an AI model.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Enabler 6: Regular Reporting to Leadership

Executive buy-in doesn't sustain itself. Enabler 6 shows how regular reporting keeps leadership engaged, informed, and invested in program success.

Learn More
Blog
Filter Label
This is some text inside of a div block.

The Future of AI Software Governance Is Built on Strong Partnerships

Discover why Secure Code Warrior is becoming a channel-first company and how trusted partners help organizations adopt AI Software Governance securely and at scale.

Learn More

Secure AI-driven development before it ships

See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.

Book a demo