Welche Sicherheitspraktiken wenden 300.000 Entwickler wirklich an?

BSIMM 8 ist da! Fantastisch. Die einzige groß angelegte Studie darüber, welche Sicherheitspraktiken große Unternehmen anwenden, um sichere Software zu entwickeln.
Die Studie wird von Experten für Anwendungssicherheit unter der Leitung von Gary McGraw durchgeführt, um sicherzustellen, dass die gesammelten Daten konsistent und korrekt sind und einen Einblick in die täglichen Aktivitäten von 300.000 Entwicklern geben. In meiner letzten Präsentation beziehe ich mich auf BSIMM-Zahlen, in denen ich erwähne, dass im Durchschnitt 2 Experten für Anwendungssicherheit auf 100 Entwickler kommen.
Dies war jedoch seit BSIMM4 nicht mehr der Fall. BSIMM8 berichtet, dass diese Zahl noch geringer ist und jetzt bei 1,6 pro 100 Entwickler liegt. Es wird einfach nicht funktionieren, mehr Experten für Anwendungssicherheit einzustellen, da es an Talenten mangelt. Mehr denn je müssen wir den Entwicklern die Tools und das Training an die Hand geben, um sicheren Code zu schreiben, der praxisnah, leicht verfügbar und für Unternehmen skalierbar ist.
Der Bericht zeigt auch, dass die häufigste Aktivität in der Schulungspraxis zu 67% darin besteht, allen Mitarbeitern eine Sensibilisierungsschulung anzubieten. Ich begann, zu kartografieren, was wir bei Secure Code Warrior (SCW) in der Schulungspraxis tun, und stellte fest, dass unsere Lösung alle 12 Aktivitäten in der Schulungspraxis abdeckt, angefangen von Stufe 1 (die meisten Unternehmen machen das) bis Stufe 3 (nur sehr wenige Unternehmen machen das).
Eine einzige Lösung, die für eine gesamte Praxis verwendet werden kann! Von den 12 Schulungspraktiken sind die interessantesten Praktiken für die Secure Code Warrior-Lösung:
- Stufe 1: Sensibilisierungstraining anbieten
- Stufe 1: Bieten Sie individuelle Schulungen auf Abruf an
- Stufe 2: Satelliten durch Training verbessern (SCW-Metriken)
- Stufe 3: Belohnung der Fortschritte im Rahmen des Lehrplans (SCW-Badges)
- Stufe 3: Bereitstellung von Schulungen für Lieferanten oder ausgelagerte Mitarbeiter (SCW-Assessments)
- Stufe 3: Veranstalten Sie externe Softwaresicherheitsveranstaltungen (SCW-Turniermodus)
- Stufe 3: Identifizieren Sie den Satelliten durch Training (SCW-Metriken)
Sind Sie sicher, dass Ihre aktuelle Lösung diese Praktiken berücksichtigt?
Govern AI-driven development before it ships
Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.
Explore more blogs
Lorem ipsum diam quis enim lobortis scelerisque fermentum dui faucibus in ornare quam viverra orci sagittis eu volutpat odio facilisis.
%252520%252520(3).avif)
Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Security as culture: How Blue Prism cultivates world-class secure developers
Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed

One Culture of Security: How Sage built their security champions program with agile secure code learning
Discover how Sage enhanced security with a flexible, relationship-focused approach, creating 200+ security champions and achieving measurable risk reduction.
Secure AI-driven development before it ships
See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.


