
チャンピオン対コーチ:すべての開発チームに両方が必要な理由
「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。
サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。
サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。
しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。
将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?
優れたチームはすべて、インスピレーションを与えるコーチを支えています。
リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。
開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。
開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。
AppSecチャンピオンは立ち上がってくれますか?
アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。
優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。
スーパーコーチを召喚します。
チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。
理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。
代わりに、次のような人を探すと、コーチが見つかる可能性があります。
- ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
- まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
- 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。
誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。
次のレベルのセキュリティチャンピオンプログラム。
最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。


サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。
マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。Matias はゲント大学で静的分析ソリューションを中心にアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手伝わずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesome の一員としてデスクにいないときは、RSA カンファレンス、BlackHat、DefCon などのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。

Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャ、開発者、CISO、またはセキュリティ関係者のいずれであっても、安全でないコードに関連するリスクを軽減するお手伝いをします。
デモを予約マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。Matias はゲント大学で静的分析ソリューションを中心にアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手伝わずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesome の一員としてデスクにいないときは、RSA カンファレンス、BlackHat、DefCon などのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。
Matiasは、15年以上のソフトウェアセキュリティの実務経験を持つ研究者および開発者です。フォーティファイ・ソフトウェアや自身の会社であるセンセイ・セキュリティなどの企業向けにソリューションを開発してきました。マティアスはキャリアを通じて、複数のアプリケーションセキュリティ研究プロジェクトを主導し、それが商用製品につながり、10件以上の特許を取得しています。デスクから離れているときには、マティアスは上級アプリケーション・セキュリティ・トレーニング・コースの講師を務め、RSA Conference、Black Hat、DefCon、BSIMM、OWASP AppSec、BruConなどのグローバルカンファレンスで定期的に講演を行っています。
マティアスはゲント大学でコンピューター工学の博士号を取得し、そこでアプリケーションの内部動作を隠すためのプログラムの難読化によるアプリケーションセキュリティを学びました。


「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。
サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。
サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。
しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。
将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?
優れたチームはすべて、インスピレーションを与えるコーチを支えています。
リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。
開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。
開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。
AppSecチャンピオンは立ち上がってくれますか?
アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。
優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。
スーパーコーチを召喚します。
チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。
理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。
代わりに、次のような人を探すと、コーチが見つかる可能性があります。
- ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
- まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
- 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。
誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。
次のレベルのセキュリティチャンピオンプログラム。
最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。

「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。
サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。
サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。
しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。
将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?
優れたチームはすべて、インスピレーションを与えるコーチを支えています。
リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。
開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。
開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。
AppSecチャンピオンは立ち上がってくれますか?
アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。
優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。
スーパーコーチを召喚します。
チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。
理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。
代わりに、次のような人を探すと、コーチが見つかる可能性があります。
- ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
- まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
- 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。
誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。
次のレベルのセキュリティチャンピオンプログラム。
最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。

以下のリンクをクリックして、このリソースのPDFをダウンロードしてください。
Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャ、開発者、CISO、またはセキュリティ関係者のいずれであっても、安全でないコードに関連するリスクを軽減するお手伝いをします。
レポートを表示デモを予約マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。Matias はゲント大学で静的分析ソリューションを中心にアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手伝わずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesome の一員としてデスクにいないときは、RSA カンファレンス、BlackHat、DefCon などのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。
Matiasは、15年以上のソフトウェアセキュリティの実務経験を持つ研究者および開発者です。フォーティファイ・ソフトウェアや自身の会社であるセンセイ・セキュリティなどの企業向けにソリューションを開発してきました。マティアスはキャリアを通じて、複数のアプリケーションセキュリティ研究プロジェクトを主導し、それが商用製品につながり、10件以上の特許を取得しています。デスクから離れているときには、マティアスは上級アプリケーション・セキュリティ・トレーニング・コースの講師を務め、RSA Conference、Black Hat、DefCon、BSIMM、OWASP AppSec、BruConなどのグローバルカンファレンスで定期的に講演を行っています。
マティアスはゲント大学でコンピューター工学の博士号を取得し、そこでアプリケーションの内部動作を隠すためのプログラムの難読化によるアプリケーションセキュリティを学びました。
「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。
サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。
サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。
しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。
将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?
優れたチームはすべて、インスピレーションを与えるコーチを支えています。
リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。
開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。
開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。
AppSecチャンピオンは立ち上がってくれますか?
アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。
優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。
スーパーコーチを召喚します。
チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。
理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。
代わりに、次のような人を探すと、コーチが見つかる可能性があります。
- ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
- まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
- 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。
誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。
次のレベルのセキュリティチャンピオンプログラム。
最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。
目次
マティアス・マドゥ博士は、セキュリティ専門家、研究者、CTO、セキュア・コード・ウォリアーの共同創設者です。Matias はゲント大学で静的分析ソリューションを中心にアプリケーションセキュリティの博士号を取得しました。その後、米国のFortifyに入社し、開発者が安全なコードを書くのを手伝わずに、コードの問題を検出するだけでは不十分であることに気づきました。これがきっかけで、開発者を支援し、セキュリティの負担を軽減し、顧客の期待を超える製品を開発するようになりました。Team Awesome の一員としてデスクにいないときは、RSA カンファレンス、BlackHat、DefCon などのカンファレンスでプレゼンテーションを行うステージでのプレゼンテーションを楽しんでいます。

Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャ、開発者、CISO、またはセキュリティ関係者のいずれであっても、安全でないコードに関連するリスクを軽減するお手伝いをします。
デモを予約[ダウンロード]始めるためのリソース
Threat Modeling with AI: Turning Every Developer into a Threat Modeler
Walk away better equipped to help developers combine threat modeling ideas and techniques with the AI tools they're already using to strengthen security, improve collaboration, and build more resilient software from the start.




%20(1).avif)
.avif)
