
Informations de sécurité avancées : cours guidés aidant les développeurs à se préparer au NIST
Le secteur de la cybersécurité a récemment connu des évolutions très bienvenues. Il semble que le sentiment d'accorder la priorité à la sécurité dans les versions logicielles, le plus tôt possible, commence à s'améliorer dans de nombreuses organisations. Ceci, associé à des mesures officielles telles que Décret exécutif de Biden sur la cybersécurité, a clairement indiqué que chacun doit faire sa part pour garantir la sécurité des logiciels et des données. Ce qui est particulièrement intéressant, c'est que la discussion sur le rôle du développeur dans le maintien de normes de codage sécurisées continue d'évoluer, même au niveau gouvernemental.
Cependant, il manque quelque chose à la conversation. Le Décret exécutif suggère que les développeurs ont besoin de compétences de sécurité vérifiées, mais aucune certification officielle de ce type n'existe actuellement. De nombreuses entreprises restent guidées par NIST (qui a fourni des directives actualisées en réponse à l'EO) dans leur quête de conformité et de normes plus élevées en matière de sécurité logicielle, mais si nous pensons à des stratégies visant à réduire de manière significative les vulnérabilités, tout en incorporant les bons outils et en maintenant la vitesse de publication, la plupart sont tout simplement trop génériques pour obtenir le résultat souhaité. C'est là que de nombreuses entreprises se débloquent, persévèrent grâce à une formation limitée des développeurs ou ne s'appuient pas sur des bases générales pour leur permettre d'acquérir des compétences pratiques et pratiques.
Les développeurs soucieux de la sécurité ne grandissent pas dans les arbres, mais ils peuvent être encouragés et améliorés beaucoup plus rapidement avec les bons outils. À cette fin, nous sommes heureux d'annoncer notre propre propriété cours pour la conformité au NIST, conformément aux directives du décret exécutif du gouvernement américain.
Support significatif au niveau du code pour les développeurs
Utilisation des directives du NIST pour les logiciels critiques pour l'ordre exécutif (EO-Critical) ici, nous avons structuré le cours de manière à atteindre les cinq objectifs clés qui, à terme, amélioreront la sécurité des logiciels essentiels utilisés aux plus hauts niveaux du gouvernement et devraient idéalement servir de référence pour un développement de meilleure qualité à partir de zéro.
Pour vraiment réussir dans une cohorte de développement, toute amélioration des compétences doit aller au-delà de la théorie et être mise en œuvre de manière à ne pas entraîner un changement de contexte constant entre le travail et la formation pour trouver des réponses et rester agile. Les pratiques de sécurité méticuleuses (sans parler de l'équipe de sécurité) sont considérées comme des obstacles à la ponctualité des sprints de développement et entravent sérieusement le style de l'ingénieur spécialisé dans les fonctionnalités.
Des micro-formations courtes et faciles à préparer, adaptées aux besoins des développeurs, reçoivent un accueil beaucoup moins glacial et permettent de développer des compétences mémorables et pratiques.
Regardez comment nous l'avons structuré pour notre cours NIST :

Objectif 1 : protéger les logiciels critiques pour l'EO-Critique et les plateformes logicielles EO-critiques contre les accès et utilisations non autorisés.
Les attaquants s'appuient sur des erreurs de configuration de sécurité et des pratiques d'authentification inappropriées pour réussir à infiltrer les systèmes, à prendre le contrôle de comptes et à voler des données. Il s'agit d'un bogue courant qui peut entraîner d'énormes problèmes s'il est exploité avec succès.
Sur le Plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis basés sur des extraits de code réels qui reflètent avec précision la façon dont ces bogues apparaîtraient dans leur travail quotidien, et les amener à trouver une solution précise pour les sécuriser. Pour les ingénieurs DevOps, la sécurisation de l'infrastructure nécessite des configurations de contrôle d'accès méticuleuses, et les langages d'infrastructure en tant que code (IaC) tels que Terraform, CloudFormation et Ansible, ainsi que le code utilisé dans Docker et Kubernetes présentent des défis particuliers pour répondre à cette exigence.
Objectif 2 : Protéger la confidentialité, l'intégrité et la disponibilité des données utilisées par les logiciels EO-critiques et les plateformes logicielles EO-critiques.

Pour atteindre cet objectif, toutes les routes mènent au contrôle d'accès. Un contrôle d'accès défaillant a récemment détrôné les failles d'injection en tant que première entrée du Top 10 de l'OWASP en 2021, et il s'agit d'un bogue sérieux qui nécessite les compétences de développeurs soucieux de la sécurité pour le détecter et le corriger le plus tôt possible.
Le cours aborde des concepts tels que le moindre privilège au niveau du code et contribue à inculquer l'approche consistant à limiter l'accès aux comptes utilisateurs aux seules zones nécessaires en tant que meilleure pratique.
Objectif 3 : Identifier et gérer les plateformes logicielles critiques pour l'EO-ainsi que les logiciels déployés sur ces plateformes afin de protéger les logiciels EO-critiques contre toute exploitation.
L'un des plus grands défis des grandes entreprises est de maintenir la supervision de la sécurité de tous les logiciels, systèmes et composants actuellement en jeu. En ce qui concerne la gestion des risques et l'application de correctifs, ces éléments doivent constituer une priorité dans tout programme de sécurité, les développeurs étant en alerte maximale pour effectuer la maintenance de la sécurité.
Sur la plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis qui les aideront à identifier et à corriger les composants vulnérables, ainsi que les erreurs de configuration de sécurité liées aux autorisations.
Objectif 4 : Détecter rapidement les menaces et les incidents impliquant des logiciels et des plateformes logicielles critiques pour l'EO-EO, et y répondre rapidement.
Il est regrettable (et c'est une perte de temps et d'argent) que de nombreuses organisations continuent de se concentrer sur la réponse aux incidents, plutôt que sur la prévention, lorsqu'elles traitent des problèmes de cybersécurité. C'est une culture que nous luttons pour changer, et les développeurs sont chargés de fournir une puissance de feu préventive lorsqu'ils sont correctement formés aux meilleures pratiques de sécurité.
L'objectif 4 impose aux développeurs, dans le contexte de leur rôle, de surveiller en permanence la sécurité de leurs environnements et de leurs terminaux, tant au niveau du logiciel que du réseau. Une journalisation et une surveillance insuffisantes constituent un autre bogue insidieux courant, et il est essentiel que les ingénieurs soient en mesure de gérer ce problème avec succès dans leurs tâches quotidiennes.
Sur la plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis pour perfectionner ces compétences, qu'ils travaillent avec des langages Web, des API ou du cloud.
Sensibilisation à la sécurité associée à la durabilité.
Objectif 5 : Renforcer la compréhension et la performance des actions humaines qui favorisent la sécurité des logiciels critiques pour l'OE et des plateformes logicielles critiques pour l'OE.
Celui-ci est assez général, mais c'est le plus important à atteindre... et vous ne pouvez pas le faire sans maîtriser les quatre premiers objectifs. Cette directive demande que des activités fréquentes de sensibilisation à la sécurité soient menées et que toutes les « actions humaines » sur les logiciels critiques pour l'exploitation soient effectuées par des personnes ayant reçu une formation adéquate dans le contexte de leurs rôles et responsabilités.
Les développeurs font partie de ceux qui maîtrisent le mieux le code, en plus des configurations de sécurité et du contrôle d'accès. Leurs compétences en matière de sécurité doivent être renforcées, et pour atteindre les normes élevées définies par le NIST, une structure de cours pratique pourrait bien être le moyen le plus efficace d'y remédier, en particulier pour les grandes cohortes de développement.

Commencez à ajouter aux points d'expérience et au QI en matière de sécurité de votre équipe de développement aujourd'hui.


Les développeurs font partie de ceux qui maîtrisent le mieux le code, en plus des configurations de sécurité et du contrôle d'accès. Leurs compétences en matière de sécurité doivent être renforcées, et pour atteindre les normes élevées définies par le NIST, une structure de cours pratique pourrait bien être le moyen le plus efficace d'y remédier, en particulier pour les grandes cohortes de développement.
Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Secure Code Warrior aquí para ayudar a su organización a proteger el código a lo largo de todo el ciclo de desarrollo de software y a crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de la seguridad de las aplicaciones, desarrollador, responsable de la seguridad informática o cualquier otra persona involucrada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código no seguro.
Reserve una demostraciónMatias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.
Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.
Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.


Le secteur de la cybersécurité a récemment connu des évolutions très bienvenues. Il semble que le sentiment d'accorder la priorité à la sécurité dans les versions logicielles, le plus tôt possible, commence à s'améliorer dans de nombreuses organisations. Ceci, associé à des mesures officielles telles que Décret exécutif de Biden sur la cybersécurité, a clairement indiqué que chacun doit faire sa part pour garantir la sécurité des logiciels et des données. Ce qui est particulièrement intéressant, c'est que la discussion sur le rôle du développeur dans le maintien de normes de codage sécurisées continue d'évoluer, même au niveau gouvernemental.
Cependant, il manque quelque chose à la conversation. Le Décret exécutif suggère que les développeurs ont besoin de compétences de sécurité vérifiées, mais aucune certification officielle de ce type n'existe actuellement. De nombreuses entreprises restent guidées par NIST (qui a fourni des directives actualisées en réponse à l'EO) dans leur quête de conformité et de normes plus élevées en matière de sécurité logicielle, mais si nous pensons à des stratégies visant à réduire de manière significative les vulnérabilités, tout en incorporant les bons outils et en maintenant la vitesse de publication, la plupart sont tout simplement trop génériques pour obtenir le résultat souhaité. C'est là que de nombreuses entreprises se débloquent, persévèrent grâce à une formation limitée des développeurs ou ne s'appuient pas sur des bases générales pour leur permettre d'acquérir des compétences pratiques et pratiques.
Les développeurs soucieux de la sécurité ne grandissent pas dans les arbres, mais ils peuvent être encouragés et améliorés beaucoup plus rapidement avec les bons outils. À cette fin, nous sommes heureux d'annoncer notre propre propriété cours pour la conformité au NIST, conformément aux directives du décret exécutif du gouvernement américain.
Support significatif au niveau du code pour les développeurs
Utilisation des directives du NIST pour les logiciels critiques pour l'ordre exécutif (EO-Critical) ici, nous avons structuré le cours de manière à atteindre les cinq objectifs clés qui, à terme, amélioreront la sécurité des logiciels essentiels utilisés aux plus hauts niveaux du gouvernement et devraient idéalement servir de référence pour un développement de meilleure qualité à partir de zéro.
Pour vraiment réussir dans une cohorte de développement, toute amélioration des compétences doit aller au-delà de la théorie et être mise en œuvre de manière à ne pas entraîner un changement de contexte constant entre le travail et la formation pour trouver des réponses et rester agile. Les pratiques de sécurité méticuleuses (sans parler de l'équipe de sécurité) sont considérées comme des obstacles à la ponctualité des sprints de développement et entravent sérieusement le style de l'ingénieur spécialisé dans les fonctionnalités.
Des micro-formations courtes et faciles à préparer, adaptées aux besoins des développeurs, reçoivent un accueil beaucoup moins glacial et permettent de développer des compétences mémorables et pratiques.
Regardez comment nous l'avons structuré pour notre cours NIST :

Objectif 1 : protéger les logiciels critiques pour l'EO-Critique et les plateformes logicielles EO-critiques contre les accès et utilisations non autorisés.
Les attaquants s'appuient sur des erreurs de configuration de sécurité et des pratiques d'authentification inappropriées pour réussir à infiltrer les systèmes, à prendre le contrôle de comptes et à voler des données. Il s'agit d'un bogue courant qui peut entraîner d'énormes problèmes s'il est exploité avec succès.
Sur le Plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis basés sur des extraits de code réels qui reflètent avec précision la façon dont ces bogues apparaîtraient dans leur travail quotidien, et les amener à trouver une solution précise pour les sécuriser. Pour les ingénieurs DevOps, la sécurisation de l'infrastructure nécessite des configurations de contrôle d'accès méticuleuses, et les langages d'infrastructure en tant que code (IaC) tels que Terraform, CloudFormation et Ansible, ainsi que le code utilisé dans Docker et Kubernetes présentent des défis particuliers pour répondre à cette exigence.
Objectif 2 : Protéger la confidentialité, l'intégrité et la disponibilité des données utilisées par les logiciels EO-critiques et les plateformes logicielles EO-critiques.

Pour atteindre cet objectif, toutes les routes mènent au contrôle d'accès. Un contrôle d'accès défaillant a récemment détrôné les failles d'injection en tant que première entrée du Top 10 de l'OWASP en 2021, et il s'agit d'un bogue sérieux qui nécessite les compétences de développeurs soucieux de la sécurité pour le détecter et le corriger le plus tôt possible.
Le cours aborde des concepts tels que le moindre privilège au niveau du code et contribue à inculquer l'approche consistant à limiter l'accès aux comptes utilisateurs aux seules zones nécessaires en tant que meilleure pratique.
Objectif 3 : Identifier et gérer les plateformes logicielles critiques pour l'EO-ainsi que les logiciels déployés sur ces plateformes afin de protéger les logiciels EO-critiques contre toute exploitation.
L'un des plus grands défis des grandes entreprises est de maintenir la supervision de la sécurité de tous les logiciels, systèmes et composants actuellement en jeu. En ce qui concerne la gestion des risques et l'application de correctifs, ces éléments doivent constituer une priorité dans tout programme de sécurité, les développeurs étant en alerte maximale pour effectuer la maintenance de la sécurité.
Sur la plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis qui les aideront à identifier et à corriger les composants vulnérables, ainsi que les erreurs de configuration de sécurité liées aux autorisations.
Objectif 4 : Détecter rapidement les menaces et les incidents impliquant des logiciels et des plateformes logicielles critiques pour l'EO-EO, et y répondre rapidement.
Il est regrettable (et c'est une perte de temps et d'argent) que de nombreuses organisations continuent de se concentrer sur la réponse aux incidents, plutôt que sur la prévention, lorsqu'elles traitent des problèmes de cybersécurité. C'est une culture que nous luttons pour changer, et les développeurs sont chargés de fournir une puissance de feu préventive lorsqu'ils sont correctement formés aux meilleures pratiques de sécurité.
L'objectif 4 impose aux développeurs, dans le contexte de leur rôle, de surveiller en permanence la sécurité de leurs environnements et de leurs terminaux, tant au niveau du logiciel que du réseau. Une journalisation et une surveillance insuffisantes constituent un autre bogue insidieux courant, et il est essentiel que les ingénieurs soient en mesure de gérer ce problème avec succès dans leurs tâches quotidiennes.
Sur la plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis pour perfectionner ces compétences, qu'ils travaillent avec des langages Web, des API ou du cloud.
Sensibilisation à la sécurité associée à la durabilité.
Objectif 5 : Renforcer la compréhension et la performance des actions humaines qui favorisent la sécurité des logiciels critiques pour l'OE et des plateformes logicielles critiques pour l'OE.
Celui-ci est assez général, mais c'est le plus important à atteindre... et vous ne pouvez pas le faire sans maîtriser les quatre premiers objectifs. Cette directive demande que des activités fréquentes de sensibilisation à la sécurité soient menées et que toutes les « actions humaines » sur les logiciels critiques pour l'exploitation soient effectuées par des personnes ayant reçu une formation adéquate dans le contexte de leurs rôles et responsabilités.
Les développeurs font partie de ceux qui maîtrisent le mieux le code, en plus des configurations de sécurité et du contrôle d'accès. Leurs compétences en matière de sécurité doivent être renforcées, et pour atteindre les normes élevées définies par le NIST, une structure de cours pratique pourrait bien être le moyen le plus efficace d'y remédier, en particulier pour les grandes cohortes de développement.

Commencez à ajouter aux points d'expérience et au QI en matière de sécurité de votre équipe de développement aujourd'hui.

Le secteur de la cybersécurité a récemment connu des évolutions très bienvenues. Il semble que le sentiment d'accorder la priorité à la sécurité dans les versions logicielles, le plus tôt possible, commence à s'améliorer dans de nombreuses organisations. Ceci, associé à des mesures officielles telles que Décret exécutif de Biden sur la cybersécurité, a clairement indiqué que chacun doit faire sa part pour garantir la sécurité des logiciels et des données. Ce qui est particulièrement intéressant, c'est que la discussion sur le rôle du développeur dans le maintien de normes de codage sécurisées continue d'évoluer, même au niveau gouvernemental.
Cependant, il manque quelque chose à la conversation. Le Décret exécutif suggère que les développeurs ont besoin de compétences de sécurité vérifiées, mais aucune certification officielle de ce type n'existe actuellement. De nombreuses entreprises restent guidées par NIST (qui a fourni des directives actualisées en réponse à l'EO) dans leur quête de conformité et de normes plus élevées en matière de sécurité logicielle, mais si nous pensons à des stratégies visant à réduire de manière significative les vulnérabilités, tout en incorporant les bons outils et en maintenant la vitesse de publication, la plupart sont tout simplement trop génériques pour obtenir le résultat souhaité. C'est là que de nombreuses entreprises se débloquent, persévèrent grâce à une formation limitée des développeurs ou ne s'appuient pas sur des bases générales pour leur permettre d'acquérir des compétences pratiques et pratiques.
Les développeurs soucieux de la sécurité ne grandissent pas dans les arbres, mais ils peuvent être encouragés et améliorés beaucoup plus rapidement avec les bons outils. À cette fin, nous sommes heureux d'annoncer notre propre propriété cours pour la conformité au NIST, conformément aux directives du décret exécutif du gouvernement américain.
Support significatif au niveau du code pour les développeurs
Utilisation des directives du NIST pour les logiciels critiques pour l'ordre exécutif (EO-Critical) ici, nous avons structuré le cours de manière à atteindre les cinq objectifs clés qui, à terme, amélioreront la sécurité des logiciels essentiels utilisés aux plus hauts niveaux du gouvernement et devraient idéalement servir de référence pour un développement de meilleure qualité à partir de zéro.
Pour vraiment réussir dans une cohorte de développement, toute amélioration des compétences doit aller au-delà de la théorie et être mise en œuvre de manière à ne pas entraîner un changement de contexte constant entre le travail et la formation pour trouver des réponses et rester agile. Les pratiques de sécurité méticuleuses (sans parler de l'équipe de sécurité) sont considérées comme des obstacles à la ponctualité des sprints de développement et entravent sérieusement le style de l'ingénieur spécialisé dans les fonctionnalités.
Des micro-formations courtes et faciles à préparer, adaptées aux besoins des développeurs, reçoivent un accueil beaucoup moins glacial et permettent de développer des compétences mémorables et pratiques.
Regardez comment nous l'avons structuré pour notre cours NIST :

Objectif 1 : protéger les logiciels critiques pour l'EO-Critique et les plateformes logicielles EO-critiques contre les accès et utilisations non autorisés.
Les attaquants s'appuient sur des erreurs de configuration de sécurité et des pratiques d'authentification inappropriées pour réussir à infiltrer les systèmes, à prendre le contrôle de comptes et à voler des données. Il s'agit d'un bogue courant qui peut entraîner d'énormes problèmes s'il est exploité avec succès.
Sur le Plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis basés sur des extraits de code réels qui reflètent avec précision la façon dont ces bogues apparaîtraient dans leur travail quotidien, et les amener à trouver une solution précise pour les sécuriser. Pour les ingénieurs DevOps, la sécurisation de l'infrastructure nécessite des configurations de contrôle d'accès méticuleuses, et les langages d'infrastructure en tant que code (IaC) tels que Terraform, CloudFormation et Ansible, ainsi que le code utilisé dans Docker et Kubernetes présentent des défis particuliers pour répondre à cette exigence.
Objectif 2 : Protéger la confidentialité, l'intégrité et la disponibilité des données utilisées par les logiciels EO-critiques et les plateformes logicielles EO-critiques.

Pour atteindre cet objectif, toutes les routes mènent au contrôle d'accès. Un contrôle d'accès défaillant a récemment détrôné les failles d'injection en tant que première entrée du Top 10 de l'OWASP en 2021, et il s'agit d'un bogue sérieux qui nécessite les compétences de développeurs soucieux de la sécurité pour le détecter et le corriger le plus tôt possible.
Le cours aborde des concepts tels que le moindre privilège au niveau du code et contribue à inculquer l'approche consistant à limiter l'accès aux comptes utilisateurs aux seules zones nécessaires en tant que meilleure pratique.
Objectif 3 : Identifier et gérer les plateformes logicielles critiques pour l'EO-ainsi que les logiciels déployés sur ces plateformes afin de protéger les logiciels EO-critiques contre toute exploitation.
L'un des plus grands défis des grandes entreprises est de maintenir la supervision de la sécurité de tous les logiciels, systèmes et composants actuellement en jeu. En ce qui concerne la gestion des risques et l'application de correctifs, ces éléments doivent constituer une priorité dans tout programme de sécurité, les développeurs étant en alerte maximale pour effectuer la maintenance de la sécurité.
Sur la plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis qui les aideront à identifier et à corriger les composants vulnérables, ainsi que les erreurs de configuration de sécurité liées aux autorisations.
Objectif 4 : Détecter rapidement les menaces et les incidents impliquant des logiciels et des plateformes logicielles critiques pour l'EO-EO, et y répondre rapidement.
Il est regrettable (et c'est une perte de temps et d'argent) que de nombreuses organisations continuent de se concentrer sur la réponse aux incidents, plutôt que sur la prévention, lorsqu'elles traitent des problèmes de cybersécurité. C'est une culture que nous luttons pour changer, et les développeurs sont chargés de fournir une puissance de feu préventive lorsqu'ils sont correctement formés aux meilleures pratiques de sécurité.
L'objectif 4 impose aux développeurs, dans le contexte de leur rôle, de surveiller en permanence la sécurité de leurs environnements et de leurs terminaux, tant au niveau du logiciel que du réseau. Une journalisation et une surveillance insuffisantes constituent un autre bogue insidieux courant, et il est essentiel que les ingénieurs soient en mesure de gérer ce problème avec succès dans leurs tâches quotidiennes.
Sur la plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis pour perfectionner ces compétences, qu'ils travaillent avec des langages Web, des API ou du cloud.
Sensibilisation à la sécurité associée à la durabilité.
Objectif 5 : Renforcer la compréhension et la performance des actions humaines qui favorisent la sécurité des logiciels critiques pour l'OE et des plateformes logicielles critiques pour l'OE.
Celui-ci est assez général, mais c'est le plus important à atteindre... et vous ne pouvez pas le faire sans maîtriser les quatre premiers objectifs. Cette directive demande que des activités fréquentes de sensibilisation à la sécurité soient menées et que toutes les « actions humaines » sur les logiciels critiques pour l'exploitation soient effectuées par des personnes ayant reçu une formation adéquate dans le contexte de leurs rôles et responsabilités.
Les développeurs font partie de ceux qui maîtrisent le mieux le code, en plus des configurations de sécurité et du contrôle d'accès. Leurs compétences en matière de sécurité doivent être renforcées, et pour atteindre les normes élevées définies par le NIST, une structure de cours pratique pourrait bien être le moyen le plus efficace d'y remédier, en particulier pour les grandes cohortes de développement.

Commencez à ajouter aux points d'expérience et au QI en matière de sécurité de votre équipe de développement aujourd'hui.

Haga clic en el enlace siguiente y descargue el PDF de este recurso.
Secure Code Warrior aquí para ayudar a su organización a proteger el código a lo largo de todo el ciclo de desarrollo de software y a crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de la seguridad de las aplicaciones, desarrollador, responsable de la seguridad informática o cualquier otra persona involucrada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código no seguro.
Mostrar el informeReserve una demostraciónMatias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.
Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.
Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.
Le secteur de la cybersécurité a récemment connu des évolutions très bienvenues. Il semble que le sentiment d'accorder la priorité à la sécurité dans les versions logicielles, le plus tôt possible, commence à s'améliorer dans de nombreuses organisations. Ceci, associé à des mesures officielles telles que Décret exécutif de Biden sur la cybersécurité, a clairement indiqué que chacun doit faire sa part pour garantir la sécurité des logiciels et des données. Ce qui est particulièrement intéressant, c'est que la discussion sur le rôle du développeur dans le maintien de normes de codage sécurisées continue d'évoluer, même au niveau gouvernemental.
Cependant, il manque quelque chose à la conversation. Le Décret exécutif suggère que les développeurs ont besoin de compétences de sécurité vérifiées, mais aucune certification officielle de ce type n'existe actuellement. De nombreuses entreprises restent guidées par NIST (qui a fourni des directives actualisées en réponse à l'EO) dans leur quête de conformité et de normes plus élevées en matière de sécurité logicielle, mais si nous pensons à des stratégies visant à réduire de manière significative les vulnérabilités, tout en incorporant les bons outils et en maintenant la vitesse de publication, la plupart sont tout simplement trop génériques pour obtenir le résultat souhaité. C'est là que de nombreuses entreprises se débloquent, persévèrent grâce à une formation limitée des développeurs ou ne s'appuient pas sur des bases générales pour leur permettre d'acquérir des compétences pratiques et pratiques.
Les développeurs soucieux de la sécurité ne grandissent pas dans les arbres, mais ils peuvent être encouragés et améliorés beaucoup plus rapidement avec les bons outils. À cette fin, nous sommes heureux d'annoncer notre propre propriété cours pour la conformité au NIST, conformément aux directives du décret exécutif du gouvernement américain.
Support significatif au niveau du code pour les développeurs
Utilisation des directives du NIST pour les logiciels critiques pour l'ordre exécutif (EO-Critical) ici, nous avons structuré le cours de manière à atteindre les cinq objectifs clés qui, à terme, amélioreront la sécurité des logiciels essentiels utilisés aux plus hauts niveaux du gouvernement et devraient idéalement servir de référence pour un développement de meilleure qualité à partir de zéro.
Pour vraiment réussir dans une cohorte de développement, toute amélioration des compétences doit aller au-delà de la théorie et être mise en œuvre de manière à ne pas entraîner un changement de contexte constant entre le travail et la formation pour trouver des réponses et rester agile. Les pratiques de sécurité méticuleuses (sans parler de l'équipe de sécurité) sont considérées comme des obstacles à la ponctualité des sprints de développement et entravent sérieusement le style de l'ingénieur spécialisé dans les fonctionnalités.
Des micro-formations courtes et faciles à préparer, adaptées aux besoins des développeurs, reçoivent un accueil beaucoup moins glacial et permettent de développer des compétences mémorables et pratiques.
Regardez comment nous l'avons structuré pour notre cours NIST :

Objectif 1 : protéger les logiciels critiques pour l'EO-Critique et les plateformes logicielles EO-critiques contre les accès et utilisations non autorisés.
Les attaquants s'appuient sur des erreurs de configuration de sécurité et des pratiques d'authentification inappropriées pour réussir à infiltrer les systèmes, à prendre le contrôle de comptes et à voler des données. Il s'agit d'un bogue courant qui peut entraîner d'énormes problèmes s'il est exploité avec succès.
Sur le Plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis basés sur des extraits de code réels qui reflètent avec précision la façon dont ces bogues apparaîtraient dans leur travail quotidien, et les amener à trouver une solution précise pour les sécuriser. Pour les ingénieurs DevOps, la sécurisation de l'infrastructure nécessite des configurations de contrôle d'accès méticuleuses, et les langages d'infrastructure en tant que code (IaC) tels que Terraform, CloudFormation et Ansible, ainsi que le code utilisé dans Docker et Kubernetes présentent des défis particuliers pour répondre à cette exigence.
Objectif 2 : Protéger la confidentialité, l'intégrité et la disponibilité des données utilisées par les logiciels EO-critiques et les plateformes logicielles EO-critiques.

Pour atteindre cet objectif, toutes les routes mènent au contrôle d'accès. Un contrôle d'accès défaillant a récemment détrôné les failles d'injection en tant que première entrée du Top 10 de l'OWASP en 2021, et il s'agit d'un bogue sérieux qui nécessite les compétences de développeurs soucieux de la sécurité pour le détecter et le corriger le plus tôt possible.
Le cours aborde des concepts tels que le moindre privilège au niveau du code et contribue à inculquer l'approche consistant à limiter l'accès aux comptes utilisateurs aux seules zones nécessaires en tant que meilleure pratique.
Objectif 3 : Identifier et gérer les plateformes logicielles critiques pour l'EO-ainsi que les logiciels déployés sur ces plateformes afin de protéger les logiciels EO-critiques contre toute exploitation.
L'un des plus grands défis des grandes entreprises est de maintenir la supervision de la sécurité de tous les logiciels, systèmes et composants actuellement en jeu. En ce qui concerne la gestion des risques et l'application de correctifs, ces éléments doivent constituer une priorité dans tout programme de sécurité, les développeurs étant en alerte maximale pour effectuer la maintenance de la sécurité.
Sur la plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis qui les aideront à identifier et à corriger les composants vulnérables, ainsi que les erreurs de configuration de sécurité liées aux autorisations.
Objectif 4 : Détecter rapidement les menaces et les incidents impliquant des logiciels et des plateformes logicielles critiques pour l'EO-EO, et y répondre rapidement.
Il est regrettable (et c'est une perte de temps et d'argent) que de nombreuses organisations continuent de se concentrer sur la réponse aux incidents, plutôt que sur la prévention, lorsqu'elles traitent des problèmes de cybersécurité. C'est une culture que nous luttons pour changer, et les développeurs sont chargés de fournir une puissance de feu préventive lorsqu'ils sont correctement formés aux meilleures pratiques de sécurité.
L'objectif 4 impose aux développeurs, dans le contexte de leur rôle, de surveiller en permanence la sécurité de leurs environnements et de leurs terminaux, tant au niveau du logiciel que du réseau. Une journalisation et une surveillance insuffisantes constituent un autre bogue insidieux courant, et il est essentiel que les ingénieurs soient en mesure de gérer ce problème avec succès dans leurs tâches quotidiennes.
Sur la plateforme d'apprentissage Secure Code Warrior, les développeurs peuvent relever des défis pour perfectionner ces compétences, qu'ils travaillent avec des langages Web, des API ou du cloud.
Sensibilisation à la sécurité associée à la durabilité.
Objectif 5 : Renforcer la compréhension et la performance des actions humaines qui favorisent la sécurité des logiciels critiques pour l'OE et des plateformes logicielles critiques pour l'OE.
Celui-ci est assez général, mais c'est le plus important à atteindre... et vous ne pouvez pas le faire sans maîtriser les quatre premiers objectifs. Cette directive demande que des activités fréquentes de sensibilisation à la sécurité soient menées et que toutes les « actions humaines » sur les logiciels critiques pour l'exploitation soient effectuées par des personnes ayant reçu une formation adéquate dans le contexte de leurs rôles et responsabilités.
Les développeurs font partie de ceux qui maîtrisent le mieux le code, en plus des configurations de sécurité et du contrôle d'accès. Leurs compétences en matière de sécurité doivent être renforcées, et pour atteindre les normes élevées définies par le NIST, une structure de cours pratique pourrait bien être le moyen le plus efficace d'y remédier, en particulier pour les grandes cohortes de développement.

Commencez à ajouter aux points d'expérience et au QI en matière de sécurité de votre équipe de développement aujourd'hui.
Índice
Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Secure Code Warrior aquí para ayudar a su organización a proteger el código a lo largo de todo el ciclo de desarrollo de software y a crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de la seguridad de las aplicaciones, desarrollador, responsable de la seguridad informática o cualquier otra persona involucrada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código no seguro.
Reserve una demostraciónDescargarRecursos para ayudarle a empezar
Temas y contenidos de formación sobre el código seguro
Nuestro contenido de vanguardia evoluciona constantemente para adaptarse al panorama en constante cambio del desarrollo de software, teniendo en cuenta su función. Temas que abarcan desde la IA hasta la inyección de XQuery, ofrecidos para una variedad de puestos, desde arquitectos hasta ingenieros, pasando por jefes de producto y control de calidad. Descubra una visión general de lo que nuestro catálogo de contenidos tiene para ofrecer por tema y por función.
La Cámara de Comercio establece el estándar para la seguridad impulsada por desarrolladores a gran escala
Kamer van Koophandel comparte cómo ha integrado la codificación segura en el desarrollo diario mediante certificaciones basadas en roles, evaluaciones comparativas de Trust Score y una cultura de responsabilidad compartida en materia de seguridad.
Modelado de amenazas con IA: convertir a cada desarrollador en un modelador de amenazas
Saldrá mejor equipado para ayudar a los desarrolladores a combinar ideas y técnicas de modelado de amenazas con las herramientas de IA que ya utilizan para reforzar la seguridad, mejorar la colaboración y crear software más resistente desde el principio.
Recursos para ayudarle a empezar
Cybermon está de vuelta: las missions Beat the Boss ya están disponibles bajo demanda.
Cybermon 2025 Beat the Boss ya está disponible todo el año en SCW. Implemente desafíos de seguridad avanzados relacionados con la IA y el LLM para reforzar el desarrollo seguro de la IA a gran escala.
Explicación de la ley sobre ciberresiliencia: lo que significa para el desarrollo de software seguro desde el diseño.
Descubra qué exige la ley europea sobre ciberresiliencia (CRA), a quién se aplica y cómo los equipos de ingenieros pueden prepararse mediante prácticas de seguridad desde el diseño, la prevención de vulnerabilidades y el refuerzo de las capacidades de los desarrolladores.
Facilitador 1: Criterios de éxito definidos y medibles
El facilitador 1 da inicio a nuestra serie de 10 partes titulada «Facilitadores del éxito», mostrando cómo combinar la codificación segura con resultados comerciales, como la reducción de riesgos y la rapidez, para garantizar la madurez a largo plazo de los programas.




%20(1).avif)
.avif)
