¿Qué prácticas de seguridad realizan realmente 300.000 desarrolladores?

Publicado el 09 de octubre de 2017
por el doctor Matias Madou
ESTUDIO DE CASO

¿Qué prácticas de seguridad realizan realmente 300.000 desarrolladores?

Publicado el 09 de octubre de 2017
por el doctor Matias Madou
Ver recurso
Ver recurso

BSIMM 8 ha salido! Fantástico. El único estudio a gran escala sobre las prácticas de seguridad que aplican las grandes organizaciones para producir software seguro.

El estudio lo llevan a cabo profesionales de la seguridad de las aplicaciones bajo la supervisión de Gary McGraw, asegurándose de que los datos recogidos son coherentes, precisos y dan una idea de lo que hacen 300.000 desarrolladores en su día a día.En mi última presentación, hago referencia a las cifras de la BSIMM donde menciono que, de media, hay 2 profesionales de la seguridad de las aplicaciones por cada 100 desarrolladores.

Sin embargo, este no ha sido el caso desde BSIMM4. El BSIMM8 informa de que esta cifra es aún menor, ahora de 1,6 por cada 100 desarrolladores. Contratar a más profesionales de la seguridad de las aplicaciones simplemente no funcionará, ya que hay escasez de talento. Más que nunca, tenemos que dar a los desarrolladores las herramientas y la formación para escribir código seguro que sea práctico, fácilmente disponible y escalable para las organizaciones.

El informe también muestra que la actividad más común en la práctica de la formación es proporcionar una formación de concienciación a todos los empleados, con un 67%. Empecé a trazar un mapa de lo que hacemos en Secure Code Warrior (SCW) en la práctica de la formación y me di cuenta de que nuestra solución puede marcar las 12 actividades de la práctica de la formación que van desde el nivel 1 (la mayoría de las empresas lo hacen) hasta el nivel 3 (muy pocas empresas lo hacen).

De las 12 prácticas de formación, las más interesantes para la solución Secure Code Warrior son:

  • Nivel 1: Impartir formación de sensibilización
  • Nivel 1: Impartir formación individual a la carta
  • Nivel 2: Mejorar el satélite a través de la formación (métrica SCW)
  • Nivel 3: Recompensar la progresión a través del plan de estudios (insignias SCW)
  • Nivel 3: Impartir formación a los proveedores o a los trabajadores subcontratados (evaluaciones del SCW)
  • Nivel 3: Eventos de seguridad del software externo del host (modo SCW Tournament )
  • Nivel 3: Identificar el satélite a través de la formación (métrica SCW)

¿Está seguro de que su solución actual aborda estas prácticas?

Ver recurso
Ver recurso

Autor

Doctor Matias Madou

Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.

Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.

¿Quieres más?

Sumérjase en nuestras últimas ideas sobre codificación segura en el blog.

Nuestra amplia biblioteca de recursos tiene como objetivo potenciar el enfoque humano de la mejora de la codificación segura.

Ver blog
¿Quieres más?

Obtenga las últimas investigaciones sobre la seguridad impulsada por los desarrolladores

Nuestra amplia biblioteca de recursos está repleta de recursos útiles, desde libros blancos hasta seminarios web, que le ayudarán a iniciarse en la codificación segura orientada a los desarrolladores. Explórela ahora.

Centro de recursos

¿Qué prácticas de seguridad realizan realmente 300.000 desarrolladores?

Publicado el 22 de enero de 2024
Por el doctor Matias Madou

BSIMM 8 ha salido! Fantástico. El único estudio a gran escala sobre las prácticas de seguridad que aplican las grandes organizaciones para producir software seguro.

El estudio lo llevan a cabo profesionales de la seguridad de las aplicaciones bajo la supervisión de Gary McGraw, asegurándose de que los datos recogidos son coherentes, precisos y dan una idea de lo que hacen 300.000 desarrolladores en su día a día.En mi última presentación, hago referencia a las cifras de la BSIMM donde menciono que, de media, hay 2 profesionales de la seguridad de las aplicaciones por cada 100 desarrolladores.

Sin embargo, este no ha sido el caso desde BSIMM4. El BSIMM8 informa de que esta cifra es aún menor, ahora de 1,6 por cada 100 desarrolladores. Contratar a más profesionales de la seguridad de las aplicaciones simplemente no funcionará, ya que hay escasez de talento. Más que nunca, tenemos que dar a los desarrolladores las herramientas y la formación para escribir código seguro que sea práctico, fácilmente disponible y escalable para las organizaciones.

El informe también muestra que la actividad más común en la práctica de la formación es proporcionar una formación de concienciación a todos los empleados, con un 67%. Empecé a trazar un mapa de lo que hacemos en Secure Code Warrior (SCW) en la práctica de la formación y me di cuenta de que nuestra solución puede marcar las 12 actividades de la práctica de la formación que van desde el nivel 1 (la mayoría de las empresas lo hacen) hasta el nivel 3 (muy pocas empresas lo hacen).

De las 12 prácticas de formación, las más interesantes para la solución Secure Code Warrior son:

  • Nivel 1: Impartir formación de sensibilización
  • Nivel 1: Impartir formación individual a la carta
  • Nivel 2: Mejorar el satélite a través de la formación (métrica SCW)
  • Nivel 3: Recompensar la progresión a través del plan de estudios (insignias SCW)
  • Nivel 3: Impartir formación a los proveedores o a los trabajadores subcontratados (evaluaciones del SCW)
  • Nivel 3: Eventos de seguridad del software externo del host (modo SCW Tournament )
  • Nivel 3: Identificar el satélite a través de la formación (métrica SCW)

¿Está seguro de que su solución actual aborda estas prácticas?

Nos gustaría contar con su permiso para enviarle información sobre nuestros productos y/o temas relacionados con la codificación segura. Siempre trataremos sus datos personales con el máximo cuidado y nunca los venderemos a otras empresas con fines de marketing.

Para enviar el formulario, habilite las cookies "Analytics". Siéntase libre de desactivarlas de nuevo una vez que haya terminado.