Blog

Le retour sur investissement d'une plateforme d'apprentissage agile

July 24, 2023
Secure Code Warrior

L'apprentissage agile pour un code sécurisé dans le SDLC porte ses fruits

Ce blog est le troisième d'une série de trois articles sur les attributs et les avantages d'une plateforme d'apprentissage agile pour le code sécurisé. Dans partie 1 nous avons présenté le concept d'apprentissage agile et la manière dont la plateforme Secure Code Warrior illustre plusieurs principes agiles. Dans partie 2 nous avons exploré comment une plateforme d'apprentissage agile remplace la formation à la sécurité traditionnelle axée sur la conformité.

Une plateforme d'apprentissage agile offre une expérience d'apprentissage qui permet à l'apprenant d'intérioriser et d'utiliser ses nouvelles compétences de manière plus efficace, grâce à une combinaison de formations pratiques et contextuelles véritablement intégrées à leur travail quotidien, dans le cadre du travail. Cette approche de l'apprentissage, telle que SCW l'a appliquée aux développeurs qui acquièrent des compétences de codage sécurisées, distingue le SCW des modalités d'apprentissage traditionnelles et nous distingue. Dans ce troisième et dernier article de la série, nous vous expliquons le retour sur investissement que les organisations peuvent attendre d'une plateforme d'apprentissage agile pour le code sécurisé et comment modéliser les chiffres pour votre organisation.

Impact sur les entreprises

Les organisations qui adoptent une approche agile pour un apprentissage sécurisé du code constatent un impact commercial multiplié par deux à trois grâce à deux leviers : la capacité à Corrigez les vulnérabilités plus rapidement et évitement des coûts de retouche. 

Plus les vulnérabilités sont corrigées tôt dans le SDLC, moins elles peuvent causer de dommages et moins il est coûteux de les corriger. Selon l'expert en sécurité Jim Routh, qui a précédemment occupé les fonctions de directeur de la sécurité chez Aetna et de CISO chez MassMutual, le coût par défaut pendant les phases du SDLC s'élève à plus de 14 000 dollars s'il est effectué en mode maintenance après la mise en production du logiciel. Les coûts peuvent être réduits de moitié s'ils sont abordés pendant les tests et ils peuvent être 14 fois moins chers s'ils sont abordés pendant la phase de codage.

Plus les développeurs sont bien équipés pour corriger les vulnérabilités plus rapidement ou pour les éviter complètement, moins une organisation doit accepter de coûts et de risques dans ses produits logiciels et ses applications internes. Les organisations qui souhaitent investir dans la prévention des vulnérabilités et la qualité des logiciels fournissent aux développeurs une plateforme d'apprentissage agile qui propose des expériences flexibles et de multiples voies d'apprentissage, spécialement conçue pour un impact commercial immédiat.

Des recherches menées auprès de NIST indique que les heures nécessaires pour corriger une vulnérabilité varient, mais les estimations du tableau ci-dessous ont été identifiées dans des scénarios réels avec de grandes entreprises clientes.

Stage Defect Found

Hours to fix

Requirements/Design

1.2

Coding/Unit Testing

4.9

Integration Testing

9.5

Beta Testing

12.1

Post Production Release

15.3

Une fois que les équipes ont développé de nouvelles compétences en matière de codage sécurisé, les clients de SCW ont remarqué que leurs développeurs corrigeaient les vulnérabilités 50 à 60 % plus rapidement et produisaient 50 % moins de vulnérabilités à haut risque dans le code de production. L'expérience de chaque organisation varie, mais ces résultats ont été observés dans de grandes entreprises comptant plus de 5 000 développeurs. L'augmentation de la productivité des développeurs a eu un impact sur les résultats financiers.

Réduction des coûts opérationnels : corrigez les vulnérabilités plus rapidement

Pour comprendre l'impact financier d'un processus de développement logiciel plus sécurisé et comment un investissement dans une plateforme d'apprentissage agile aide les développeurs à corriger les vulnérabilités plus rapidement, utilisez le modèle ci-dessous et remplacez les variables en bleu par vos propres chiffres :

 Point de référence :

$125k

Average loaded annual salary

2,080

Developer work hours per year

$60

Developer cost per hour (salary/work hours)

9.5

MTTR (mean time to remediate, which can be calculated by stage, but for simplicity we use the integration testing phase here)

$570

Remediation cost per defect

25,000

Annual number of vulnerabilities to fix (integration testing phase)

$14,250,000

Remediation cost (annualized)

Bénéfice supposé de la plateforme d'apprentissage agile sur le MTTR (Mean Time To Remediate)

50%

Improvement in MTTR due to ongoing secure code education program

4.75

New MTTR

$285

Remediation cost per defect

25,000

Annual number of vulnerabilities to fix (integration testing phase)

$7,125,000

Remediation cost (annualized)

Valeur de prévention : réduction des coûts de retouche

Une plateforme d'apprentissage agile aide les développeurs à écrire du code sécurisé dès le départ. Le modèle permettant de déterminer cet impact financier est présenté ci-dessous.

$125,000

Average loaded annual salary

.3%

Percent of new code with high-risk vulnerabilities (integration testing phase)

50%

Reduction in high-risk vulnerabilities created after an ongoing secure code education program

$60

Average cost of developer hour

4.25

MTTR (after secure code education program)

Monthly

Annualized

Lines of code

500

6,000

New lines of code per developer

500,000

6,000,000

New lines of code total

1,500

18,000

Number of high-risk vulnerabilities created

$382,500

$4,590,000

Cost of remediation for high-risk vulnerabilities

750

9,000

Number of high-risk vulnerabilities prevented after an ongoing secure code education program

$191,250

$2,295,000

Cost savings from rework avoidance

18.36

FTE capacity created


L'approche d'apprentissage agile fait la différence

La plateforme d'apprentissage agile SCW pour le code sécurisé est supérieure aux approches alternatives de formation à la sécurité des développeurs. Les clients de SCW ont obtenu des résultats exceptionnels, qui varient bien entendu en fonction des coûts individuels et des indicateurs de vulnérabilité propres à leur situation particulière. Un grande société de services financiers, Envestnet, a constaté que les développeurs formés au SCW corrigeaient 2,7 fois plus de vulnérabilités que leurs pairs. En outre, un groupe de 1 200 développeurs formés au SCW a augmenté les taux de correction dans leur file d'attente de 120 %.

Comme pour tout investissement dans une solution d'entreprise, il est important d'évaluer votre situation particulière. Notre équipe peut collaborer avec vous pour évaluer votre situation actuelle et élaborer une analyse de rentabilisation personnalisée. Si vous souhaitez évaluer vous-même l'impact, utilisez les modèles décrits dans ce blog et jetez un œil à un récent webinaire destiné aux clients avec Sage, la société de logiciels de comptabilité et ERP basée au Royaume-Uni, d'une valeur de 2 milliards de dollars, qui évoque une réduction de 82 % du MTTR dû aux vulnérabilités dans le cadre d'un programme robuste visant à créer une culture de sécurité.


À propos de Secure Code Warrior

Secure Code Warrior donne à vos développeurs les compétences nécessaires pour écrire du code sécurisé. Notre plateforme d'apprentissage est la solution de codage sécurisée la plus efficace car elle utilise des méthodes d'apprentissage agiles permettant aux développeurs d'apprendre, d'appliquer et de conserver les principes de sécurité logicielle. Plus de 600 entreprises font confiance à Secure Code Warrior pour mettre en œuvre des programmes de sécurité d'apprentissage agiles, fournir rapidement des logiciels sécurisés et créer une culture de sécurité axée sur les développeurs. Prêt à en savoir plus ? Demandez une démonstration.

Slogan

Govern AI-driven development before it ships

Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.

book a demo
Slogan

Explore more blogs

Lorem ipsum diam quis enim lobortis scelerisque fermentum dui faucibus in ornare quam viverra orci sagittis eu volutpat odio facilisis.

browse all
Case Study
Filter Label
This is some text inside of a div block.

Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Learn More
Case Study
Filter Label
This is some text inside of a div block.

Security as culture: How Blue Prism cultivates world-class secure developers

Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed

Learn More
Case Study
Filter Label
This is some text inside of a div block.

One Culture of Security: How Sage built their security champions program with agile secure code learning

Discover how Sage enhanced security with a flexible, relationship-focused approach, creating 200+ security champions and achieving measurable risk reduction.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Enabler 7: Developer Recognition

Recognition fuels participation. Enabler 7 celebrates developer achievement loudly, with rewards and exclusive swag that mark real, earned secure coding wins.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Named in the Gartner® Hype Cycle™ for Application Security 2026

Secure Code Warrior is named in the Gartner® Hype Cycle™ for Application Security, 2026 for Agentic Coding Security and Secure Coding Training. Here's why.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Are you a CISO or Engineering Leader worried about the Security and Cost of LLM code generation?

Review the SCW AI Trust Index, our proprietary LLM benchmarking data, before going all-in on an AI model.

Learn More

Secure AI-driven development before it ships

See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.

Réserver une démo
trust score
No items found.