
一部のCISOは、セキュリティスキルの不足をチャンスに変えています
今週、RSAに出席するためにサンフランシスコに向かうので、CISOとたくさん話し合う準備をしています。驚くかもしれませんが、最近の多くのCISOとの会話は満足のいくものではありません。
彼らはセキュリティリスクが高まっていることを知っていますが、多くの企業はセキュリティ改善の機会を見出せず、代わりに組織がデータ侵害やサイバーセキュリティ攻撃の被害に遭う可能性がかつてないほど高まっていると考えています。
CISOとの定期的な会話で最もよく聞かれるテーマの1つは、サイバーセキュリティスキルの不足という問題に対する懸念です。
「当社のセキュリティチームは、エンジニアリングチームや会社の規模に対して十分な規模ではありません。」
「私たちのセキュリティチームは、並外れた給与パッケージを提供したり、他の大陸で働いて探検したりする機会を提供する海外の企業から常に攻撃を受けています。」
「当社のセキュリティ専門家は消火活動に忙しすぎて、スキル開発を続けることができません。」
このテーマは、2017年のPonemon Instituteの調査など、いくつかの調査レポートによって裏付けられています。この調査では、2018年に「有能な社内スタッフの不足」が他のすべての形態のCISOサイバーセキュリティ上の懸念を上回りました。
この重大なセキュリティスキルのギャップは、すぐには解消されないでしょう。特に、最も優秀な人材が海外に移住することが多く、移民法により外国のセキュリティ専門家を国内に呼び込むことがますます困難になっているオーストラリアなどの市場ではなおさらです。
オーストラリアのスキル不足の興味深い点の1つは、熟練した専門家を採用する能力が不足しているため、国家安全保障のスキル構築に積極的に焦点が当てられていることです。ベンジャミン・フランクリンが言うはずだったように、「逆境からはチャンスが生まれる」。オーストラリアの政府、教育機関、企業、新興企業は、さまざまなセキュリティスキルを現地で身に付けるためのプログラムに取り組んでいます。
セキュリティスキルの逆境が間違いなく機会をもたらした分野の1つは、社内および外部委託の開発チーム内での安全なコーディングスキルの開発です。世界の主要なセキュリティ侵害のほとんどはコーディングエラーによるものであり、平均的な侵害コストは360万米ドルであることを考えると、ソフトウェアセキュリティはセキュリティ課題の重要な部分を占めていることは間違いありません。アプリケーションセキュリティ予算の中で最大の (そして増加している) 支出の 1 つは、事後対応型のアプリケーションセキュリティの識別と修復であり、多くの場合、同じ古いバグが毎年発生しています。
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。
セキュリティの専門家を開発者に置き換えるという意味ではありませんが、セキュリティの問題に開発者を関与させ、セキュリティを日常の考え方の一部にし、楽しく、効果的、効率的な方法で安全にコーディングする方法を教えることを意味します。その結果、セキュリティの専門知識が不足している方が、同じ古い脆弱性に対処するよりも、本当に困難で複雑なバグの発見と修正に費やしたほうがよいということになります。
一部のCISOにとって、これはすべて本当であるには良すぎるように思えたり、実装するのが難しすぎたりするかもしれませんが、実際にはどちらでもありません。Secure Code Warriorでは、この機会を受け入れ、その過程でセキュリティチームと開発チームの両方の仕事の生活を変革するCISOが増えています。
ソフトウェア開発者の間で強力なセキュリティマインドセットとスキルを身に付けることを世界的に主導してきたCISOのグループの1つがオーストラリアの銀行です。オーストラリアの銀行は、2016 年から 2017 年にかけてこのアプローチを早期に採用しました。現在、オーストラリアで上位6行の銀行は、オンラインで、自分のペースで進められるゲーム化された学習環境を通じて、開発チームに安全なコーディングスキルの構築を積極的に奨励し、関与させています。また、銀行は開発者やチームの強みと弱みを検証するために、リアルタイムの指標やレポートを定期的に見直しています。
このアプローチからは、一般的な脆弱性の発生の減少、開発者のセキュリティ意識の向上、セキュリティチームと開発チーム間の関係の改善など、具体的かつ前向きな成果が得られています。開発者に安全なコーディングを教えることに投資する企業は、既存のセキュリティ人材へのプレッシャーを軽減できるだけでなく、ソフトウェア不安によるリスクを減らすことにもつながります。
CISO(または知り合い)で、組織内のセキュリティ状況について落ち込んでいる場合は、セキュリティ改善のポジティブで具体的なポイントを獲得するためのわかりやすい方法を考えることをお勧めします。開発者が、関連性が高く、前向きで、楽しい方法で安全にコーディングする方法を学べるよう支援しましょう。セキュリティチームや開発チームはこのことに感謝し、製品のイノベーションや開発に伴うコストや遅延をなくすこともできます。私の賭けは、セキュリティに関する多くの前向きな会話への道を開くことになると思います_...
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。

開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、迅速、簡単、かつ測定可能な改善の機会でもあります。
Chief Executive Officer, Chairman, and Co-Founder

Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャ、開発者、CISO、またはセキュリティ関係者のいずれであっても、安全でないコードに関連するリスクを軽減するお手伝いをします。
デモを予約Chief Executive Officer, Chairman, and Co-Founder
Pieter Danhieux is a globally recognized security expert, with over 12 years experience as a security consultant and 8 years as a Principal Instructor for SANS teaching offensive techniques on how to target and assess organizations, systems and individuals for security weaknesses. In 2016, he was recognized as one of the Coolest Tech people in Australia (Business Insider), awarded Cyber Security Professional of the Year (AISA - Australian Information Security Association) and holds GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA certifications.

今週、RSAに出席するためにサンフランシスコに向かうので、CISOとたくさん話し合う準備をしています。驚くかもしれませんが、最近の多くのCISOとの会話は満足のいくものではありません。
彼らはセキュリティリスクが高まっていることを知っていますが、多くの企業はセキュリティ改善の機会を見出せず、代わりに組織がデータ侵害やサイバーセキュリティ攻撃の被害に遭う可能性がかつてないほど高まっていると考えています。
CISOとの定期的な会話で最もよく聞かれるテーマの1つは、サイバーセキュリティスキルの不足という問題に対する懸念です。
「当社のセキュリティチームは、エンジニアリングチームや会社の規模に対して十分な規模ではありません。」
「私たちのセキュリティチームは、並外れた給与パッケージを提供したり、他の大陸で働いて探検したりする機会を提供する海外の企業から常に攻撃を受けています。」
「当社のセキュリティ専門家は消火活動に忙しすぎて、スキル開発を続けることができません。」
このテーマは、2017年のPonemon Instituteの調査など、いくつかの調査レポートによって裏付けられています。この調査では、2018年に「有能な社内スタッフの不足」が他のすべての形態のCISOサイバーセキュリティ上の懸念を上回りました。
この重大なセキュリティスキルのギャップは、すぐには解消されないでしょう。特に、最も優秀な人材が海外に移住することが多く、移民法により外国のセキュリティ専門家を国内に呼び込むことがますます困難になっているオーストラリアなどの市場ではなおさらです。
オーストラリアのスキル不足の興味深い点の1つは、熟練した専門家を採用する能力が不足しているため、国家安全保障のスキル構築に積極的に焦点が当てられていることです。ベンジャミン・フランクリンが言うはずだったように、「逆境からはチャンスが生まれる」。オーストラリアの政府、教育機関、企業、新興企業は、さまざまなセキュリティスキルを現地で身に付けるためのプログラムに取り組んでいます。
セキュリティスキルの逆境が間違いなく機会をもたらした分野の1つは、社内および外部委託の開発チーム内での安全なコーディングスキルの開発です。世界の主要なセキュリティ侵害のほとんどはコーディングエラーによるものであり、平均的な侵害コストは360万米ドルであることを考えると、ソフトウェアセキュリティはセキュリティ課題の重要な部分を占めていることは間違いありません。アプリケーションセキュリティ予算の中で最大の (そして増加している) 支出の 1 つは、事後対応型のアプリケーションセキュリティの識別と修復であり、多くの場合、同じ古いバグが毎年発生しています。
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。
セキュリティの専門家を開発者に置き換えるという意味ではありませんが、セキュリティの問題に開発者を関与させ、セキュリティを日常の考え方の一部にし、楽しく、効果的、効率的な方法で安全にコーディングする方法を教えることを意味します。その結果、セキュリティの専門知識が不足している方が、同じ古い脆弱性に対処するよりも、本当に困難で複雑なバグの発見と修正に費やしたほうがよいということになります。
一部のCISOにとって、これはすべて本当であるには良すぎるように思えたり、実装するのが難しすぎたりするかもしれませんが、実際にはどちらでもありません。Secure Code Warriorでは、この機会を受け入れ、その過程でセキュリティチームと開発チームの両方の仕事の生活を変革するCISOが増えています。
ソフトウェア開発者の間で強力なセキュリティマインドセットとスキルを身に付けることを世界的に主導してきたCISOのグループの1つがオーストラリアの銀行です。オーストラリアの銀行は、2016 年から 2017 年にかけてこのアプローチを早期に採用しました。現在、オーストラリアで上位6行の銀行は、オンラインで、自分のペースで進められるゲーム化された学習環境を通じて、開発チームに安全なコーディングスキルの構築を積極的に奨励し、関与させています。また、銀行は開発者やチームの強みと弱みを検証するために、リアルタイムの指標やレポートを定期的に見直しています。
このアプローチからは、一般的な脆弱性の発生の減少、開発者のセキュリティ意識の向上、セキュリティチームと開発チーム間の関係の改善など、具体的かつ前向きな成果が得られています。開発者に安全なコーディングを教えることに投資する企業は、既存のセキュリティ人材へのプレッシャーを軽減できるだけでなく、ソフトウェア不安によるリスクを減らすことにもつながります。
CISO(または知り合い)で、組織内のセキュリティ状況について落ち込んでいる場合は、セキュリティ改善のポジティブで具体的なポイントを獲得するためのわかりやすい方法を考えることをお勧めします。開発者が、関連性が高く、前向きで、楽しい方法で安全にコーディングする方法を学べるよう支援しましょう。セキュリティチームや開発チームはこのことに感謝し、製品のイノベーションや開発に伴うコストや遅延をなくすこともできます。私の賭けは、セキュリティに関する多くの前向きな会話への道を開くことになると思います_...
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。

今週、RSAに出席するためにサンフランシスコに向かうので、CISOとたくさん話し合う準備をしています。驚くかもしれませんが、最近の多くのCISOとの会話は満足のいくものではありません。
彼らはセキュリティリスクが高まっていることを知っていますが、多くの企業はセキュリティ改善の機会を見出せず、代わりに組織がデータ侵害やサイバーセキュリティ攻撃の被害に遭う可能性がかつてないほど高まっていると考えています。
CISOとの定期的な会話で最もよく聞かれるテーマの1つは、サイバーセキュリティスキルの不足という問題に対する懸念です。
「当社のセキュリティチームは、エンジニアリングチームや会社の規模に対して十分な規模ではありません。」
「私たちのセキュリティチームは、並外れた給与パッケージを提供したり、他の大陸で働いて探検したりする機会を提供する海外の企業から常に攻撃を受けています。」
「当社のセキュリティ専門家は消火活動に忙しすぎて、スキル開発を続けることができません。」
このテーマは、2017年のPonemon Instituteの調査など、いくつかの調査レポートによって裏付けられています。この調査では、2018年に「有能な社内スタッフの不足」が他のすべての形態のCISOサイバーセキュリティ上の懸念を上回りました。
この重大なセキュリティスキルのギャップは、すぐには解消されないでしょう。特に、最も優秀な人材が海外に移住することが多く、移民法により外国のセキュリティ専門家を国内に呼び込むことがますます困難になっているオーストラリアなどの市場ではなおさらです。
オーストラリアのスキル不足の興味深い点の1つは、熟練した専門家を採用する能力が不足しているため、国家安全保障のスキル構築に積極的に焦点が当てられていることです。ベンジャミン・フランクリンが言うはずだったように、「逆境からはチャンスが生まれる」。オーストラリアの政府、教育機関、企業、新興企業は、さまざまなセキュリティスキルを現地で身に付けるためのプログラムに取り組んでいます。
セキュリティスキルの逆境が間違いなく機会をもたらした分野の1つは、社内および外部委託の開発チーム内での安全なコーディングスキルの開発です。世界の主要なセキュリティ侵害のほとんどはコーディングエラーによるものであり、平均的な侵害コストは360万米ドルであることを考えると、ソフトウェアセキュリティはセキュリティ課題の重要な部分を占めていることは間違いありません。アプリケーションセキュリティ予算の中で最大の (そして増加している) 支出の 1 つは、事後対応型のアプリケーションセキュリティの識別と修復であり、多くの場合、同じ古いバグが毎年発生しています。
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。
セキュリティの専門家を開発者に置き換えるという意味ではありませんが、セキュリティの問題に開発者を関与させ、セキュリティを日常の考え方の一部にし、楽しく、効果的、効率的な方法で安全にコーディングする方法を教えることを意味します。その結果、セキュリティの専門知識が不足している方が、同じ古い脆弱性に対処するよりも、本当に困難で複雑なバグの発見と修正に費やしたほうがよいということになります。
一部のCISOにとって、これはすべて本当であるには良すぎるように思えたり、実装するのが難しすぎたりするかもしれませんが、実際にはどちらでもありません。Secure Code Warriorでは、この機会を受け入れ、その過程でセキュリティチームと開発チームの両方の仕事の生活を変革するCISOが増えています。
ソフトウェア開発者の間で強力なセキュリティマインドセットとスキルを身に付けることを世界的に主導してきたCISOのグループの1つがオーストラリアの銀行です。オーストラリアの銀行は、2016 年から 2017 年にかけてこのアプローチを早期に採用しました。現在、オーストラリアで上位6行の銀行は、オンラインで、自分のペースで進められるゲーム化された学習環境を通じて、開発チームに安全なコーディングスキルの構築を積極的に奨励し、関与させています。また、銀行は開発者やチームの強みと弱みを検証するために、リアルタイムの指標やレポートを定期的に見直しています。
このアプローチからは、一般的な脆弱性の発生の減少、開発者のセキュリティ意識の向上、セキュリティチームと開発チーム間の関係の改善など、具体的かつ前向きな成果が得られています。開発者に安全なコーディングを教えることに投資する企業は、既存のセキュリティ人材へのプレッシャーを軽減できるだけでなく、ソフトウェア不安によるリスクを減らすことにもつながります。
CISO(または知り合い)で、組織内のセキュリティ状況について落ち込んでいる場合は、セキュリティ改善のポジティブで具体的なポイントを獲得するためのわかりやすい方法を考えることをお勧めします。開発者が、関連性が高く、前向きで、楽しい方法で安全にコーディングする方法を学べるよう支援しましょう。セキュリティチームや開発チームはこのことに感謝し、製品のイノベーションや開発に伴うコストや遅延をなくすこともできます。私の賭けは、セキュリティに関する多くの前向きな会話への道を開くことになると思います_...
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。

以下のリンクをクリックして、このリソースのPDFをダウンロードしてください。
Secure Code Warriorは、ソフトウェア開発ライフサイクル全体にわたってコードを保護し、サイバーセキュリティを最優先とする文化を築くお手伝いをします。アプリケーションセキュリティマネージャ、開発者、CISO、またはセキュリティ関係者のいずれであっても、安全でないコードに関連するリスクを軽減するお手伝いをします。
レポートを表示デモを予約Chief Executive Officer, Chairman, and Co-Founder
Pieter Danhieux is a globally recognized security expert, with over 12 years experience as a security consultant and 8 years as a Principal Instructor for SANS teaching offensive techniques on how to target and assess organizations, systems and individuals for security weaknesses. In 2016, he was recognized as one of the Coolest Tech people in Australia (Business Insider), awarded Cyber Security Professional of the Year (AISA - Australian Information Security Association) and holds GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA certifications.
今週、RSAに出席するためにサンフランシスコに向かうので、CISOとたくさん話し合う準備をしています。驚くかもしれませんが、最近の多くのCISOとの会話は満足のいくものではありません。
彼らはセキュリティリスクが高まっていることを知っていますが、多くの企業はセキュリティ改善の機会を見出せず、代わりに組織がデータ侵害やサイバーセキュリティ攻撃の被害に遭う可能性がかつてないほど高まっていると考えています。
CISOとの定期的な会話で最もよく聞かれるテーマの1つは、サイバーセキュリティスキルの不足という問題に対する懸念です。
「当社のセキュリティチームは、エンジニアリングチームや会社の規模に対して十分な規模ではありません。」
「私たちのセキュリティチームは、並外れた給与パッケージを提供したり、他の大陸で働いて探検したりする機会を提供する海外の企業から常に攻撃を受けています。」
「当社のセキュリティ専門家は消火活動に忙しすぎて、スキル開発を続けることができません。」
このテーマは、2017年のPonemon Instituteの調査など、いくつかの調査レポートによって裏付けられています。この調査では、2018年に「有能な社内スタッフの不足」が他のすべての形態のCISOサイバーセキュリティ上の懸念を上回りました。
この重大なセキュリティスキルのギャップは、すぐには解消されないでしょう。特に、最も優秀な人材が海外に移住することが多く、移民法により外国のセキュリティ専門家を国内に呼び込むことがますます困難になっているオーストラリアなどの市場ではなおさらです。
オーストラリアのスキル不足の興味深い点の1つは、熟練した専門家を採用する能力が不足しているため、国家安全保障のスキル構築に積極的に焦点が当てられていることです。ベンジャミン・フランクリンが言うはずだったように、「逆境からはチャンスが生まれる」。オーストラリアの政府、教育機関、企業、新興企業は、さまざまなセキュリティスキルを現地で身に付けるためのプログラムに取り組んでいます。
セキュリティスキルの逆境が間違いなく機会をもたらした分野の1つは、社内および外部委託の開発チーム内での安全なコーディングスキルの開発です。世界の主要なセキュリティ侵害のほとんどはコーディングエラーによるものであり、平均的な侵害コストは360万米ドルであることを考えると、ソフトウェアセキュリティはセキュリティ課題の重要な部分を占めていることは間違いありません。アプリケーションセキュリティ予算の中で最大の (そして増加している) 支出の 1 つは、事後対応型のアプリケーションセキュリティの識別と修復であり、多くの場合、同じ古いバグが毎年発生しています。
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。
セキュリティの専門家を開発者に置き換えるという意味ではありませんが、セキュリティの問題に開発者を関与させ、セキュリティを日常の考え方の一部にし、楽しく、効果的、効率的な方法で安全にコーディングする方法を教えることを意味します。その結果、セキュリティの専門知識が不足している方が、同じ古い脆弱性に対処するよりも、本当に困難で複雑なバグの発見と修正に費やしたほうがよいということになります。
一部のCISOにとって、これはすべて本当であるには良すぎるように思えたり、実装するのが難しすぎたりするかもしれませんが、実際にはどちらでもありません。Secure Code Warriorでは、この機会を受け入れ、その過程でセキュリティチームと開発チームの両方の仕事の生活を変革するCISOが増えています。
ソフトウェア開発者の間で強力なセキュリティマインドセットとスキルを身に付けることを世界的に主導してきたCISOのグループの1つがオーストラリアの銀行です。オーストラリアの銀行は、2016 年から 2017 年にかけてこのアプローチを早期に採用しました。現在、オーストラリアで上位6行の銀行は、オンラインで、自分のペースで進められるゲーム化された学習環境を通じて、開発チームに安全なコーディングスキルの構築を積極的に奨励し、関与させています。また、銀行は開発者やチームの強みと弱みを検証するために、リアルタイムの指標やレポートを定期的に見直しています。
このアプローチからは、一般的な脆弱性の発生の減少、開発者のセキュリティ意識の向上、セキュリティチームと開発チーム間の関係の改善など、具体的かつ前向きな成果が得られています。開発者に安全なコーディングを教えることに投資する企業は、既存のセキュリティ人材へのプレッシャーを軽減できるだけでなく、ソフトウェア不安によるリスクを減らすことにもつながります。
CISO(または知り合い)で、組織内のセキュリティ状況について落ち込んでいる場合は、セキュリティ改善のポジティブで具体的なポイントを獲得するためのわかりやすい方法を考えることをお勧めします。開発者が、関連性が高く、前向きで、楽しい方法で安全にコーディングする方法を学べるよう支援しましょう。セキュリティチームや開発チームはこのことに感謝し、製品のイノベーションや開発に伴うコストや遅延をなくすこともできます。私の賭けは、セキュリティに関する多くの前向きな会話への道を開くことになると思います_...
開発者が最初から安全なコードを書けるようにすることは、CISOにとってセキュリティの苦境からある程度プロアクティブなコントロールをつかむ機会であり、セキュリティチームと開発チームの両方にとって、「迅速、簡単、かつ測定可能な改善の可能性」があります。
始めるためのリソース
Threat Modeling with AI: Turning Every Developer into a Threat Modeler
Walk away better equipped to help developers combine threat modeling ideas and techniques with the AI tools they're already using to strengthen security, improve collaboration, and build more resilient software from the start.




%20(1).avif)
.avif)
