Iconos SCW
héroe bg sin separador
Blog

Avez-vous surestimé la maturité de votre organisation en matière de sécurité ?

Doctor Matias Madou
Publicado el 10 de noviembre de 2023
Última actualización el 8 de marzo de 2026

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Progression de la lune sur fond noir.
Progression de la lune sur fond noir.
Mostrar el recurso
Mostrar el recurso

En raison de la pénurie persistante de compétences et du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

¿Desea obtener más información?

Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Más información

Secure Code Warrior aquí para ayudar a su organización a proteger el código a lo largo de todo el ciclo de desarrollo de software y a crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de la seguridad de las aplicaciones, desarrollador, responsable de la seguridad informática o cualquier otra persona involucrada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código no seguro.

Reserve una demostración
Compartir en:
marcas de LinkedInSocialx logotipo
Autor
Doctor Matias Madou
Publicado el 10 de noviembre de 2023

Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.

Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.

Compartir en:
marcas de LinkedInSocialx logotipo
Progression de la lune sur fond noir.
Progression de la lune sur fond noir.

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Mostrar el recurso
Mostrar el recurso

Rellene el siguiente formulario para descargar el informe.

Nos gustaría obtener su autorización para enviarle información sobre nuestros productos y/o sobre temas relacionados con la codificación segura. Siempre trataremos sus datos personales con el mayor cuidado y nunca los venderemos a otras empresas con fines de marketing.

Enviar
Icono de éxito de SCW
Icono de error scw
Para enviar el formulario, active las cookies «Analytics». No dude en desactivarlas de nuevo una vez que haya terminado.
Progression de la lune sur fond noir.

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Ver el seminario web
Comience
Más información

Haga clic en el enlace siguiente y descargue el PDF de este recurso.

Secure Code Warrior aquí para ayudar a su organización a proteger el código a lo largo de todo el ciclo de desarrollo de software y a crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de la seguridad de las aplicaciones, desarrollador, responsable de la seguridad informática o cualquier otra persona involucrada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código no seguro.

Mostrar el informeReserve una demostración
Descargar el PDF
Mostrar el recurso
Compartir en:
marcas de LinkedInSocialx logotipo
¿Desea obtener más información?

Compartir en:
marcas de LinkedInSocialx logotipo
Autor
Doctor Matias Madou
Publicado el 10 de noviembre de 2023

Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.

Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.

Compartir en:
marcas de LinkedInSocialx logotipo

Une version de cet article a été publiée dans Lecture sombre. Il a été mis à jour et diffusé ici.


Alors que la plupart des entreprises font face au flux et au reflux de la croissance, de l'innovation et de la transformation numérique, il est tout à fait naturel que certains domaines restent en cours à mesure que l'entreprise évolue. C'est souvent le cas pour le programme de cybersécurité d'une organisation, d'autant plus que les responsables de la sécurité luttent pour garder une longueur d'avance sur les nouvelles menaces, vulnérabilités et développements technologiques qui augmentent l'exposition aux risques.

Cependant, avec un pénurie persistante de compétences En dépit du déluge de code écrit pour répondre aux besoins logiciels mondiaux, de nombreuses entreprises prennent du retard dans leur stratégie de cybersécurité et leur infrastructure existante. Et comme le secteur semble obsédé par une approche basée sur les outils, le pouvoir des personnes qualifiées est souvent oublié dans un programme défensif efficace.

Il est temps que nous examinions honnêtement notre maturité globale en matière de cybersécurité et que nous évaluions les gains rapides viables qui se présentent à nous.

La maturité durable en matière de cybersécurité est un processus.

Il est facile pour le public de supposer que chaque entreprise dispose d'un programme de cybersécurité robuste, et la protection consiste simplement à sélectionner le bon logiciel et à l'activer comme un bouclier de force pour arrêter les acteurs de la menace. 2022 étant l'une des les pires années jamais enregistrées en matière de cyberincidents - y compris l'ensemble du gouvernement du Costa Rica est détenu contre rançon - de nombreux professionnels de la sécurité ne pouvaient que souhaiter que ce soit aussi simple.

Alors que de nombreux secteurs, en particulier dans le secteur financier, sont axés sur la conformité et sont soumis à des cadres réglementaires de plus en plus complexes qui exigent des mesures de sécurité strictes, la réalité est que la plupart des organisations font preuve d'un manque de cyberrésilience. Plus de la moitié des grandes entreprises du monde entier ne parviennent pas à stopper efficacement les cyberattaques, pas plus qu'elles ne détectent et corrigent rapidement les vulnérabilités exploitées.

Même les organisations considérées comme avancées, dotées d'un programme défini et mature intégrant une triple menace basée sur les meilleures pratiques, à savoir les personnes, les processus et les technologies, peuvent avoir du mal à répondre aux exigences rapides du paysage des menaces. Un domaine critique dans lequel de nombreuses entreprises échouent est la sensibilisation à la sécurité basée sur les rôles, en particulier pour l'équipe de développement. Alors que chaque membre d'une organisation doit comprendre le rôle qu'il joue dans la réduction de la surface d'attaque, ceux qui se disputent le code jour après jour pourraient être aux commandes d'une véritable approche transformationnelle de la sécurité... si seulement ils étaient suffisamment perfectionnés.

Un programme de sécurité holistique et défensif exige une amélioration continue et nécessite une attention particulière à la mise en place de bases solides. Si ces bases sont principalement basées sur des outils, il y a de fortes chances que les niveaux de maturité soient inférieurs à ceux sur lesquels misent les responsables de la sécurité. Une étude du Ponemon Institute a révélé que 53 % des entreprises n'étaient pas convaincues que leur infrastructure technologique de sécurité puisse empêcher efficacement les violations, et avec l'erreur humaine est la principale cause des cyberattaques réussies contre des entreprises, grandes et petites, laissant les développeurs à l'écart d'une amélioration stratégique de la sécurité, c'est jouer avec le feu.

Faire des développeurs la force motrice de l'excellence en matière de sécurité logicielle

La triste réalité qui entoure les cyberattaques est que, dans presque tous les cas, les attaquants ont un net avantage sur leur entreprise cible, quel que soit leur stade de maturité en matière de sécurité. Ils ont le temps, les outils et la motivation nécessaires pour rechercher méticuleusement toute faiblesse à exploiter, en se consacrant à percer et à gagner leur vie.

Les entreprises, quant à elles, jonglent entre les besoins de leurs entreprises et ceux de leurs clients, et bien qu'elles ne puissent pas se permettre le risque immense d'une cyberattaque de grande envergure, il n'est pas pratique pour elles de ralentir leurs opérations pour s'adapter à une multitude de contrôles de sécurité susceptibles de nuire aux performances. C'est là que les développeurs compétents en matière de sécurité représentent un facteur X dans les résultats de la cyberdéfense.

Bien qu'il soit établi depuis longtemps que les développeurs n'ont pas toujours été autorisés à partager la responsabilité en matière de sécurité de manière significative, cela peut et doit changer pour le mieux. Les organisations peuvent créer des parcours de renforcement des compétences viables pour la cohorte en développement, mais elles doivent sélectionner des options pédagogiques qui proposent des supports de cours pertinents d'une manière qui ait du sens dans leur monde. Au minimum, il doit être transmis dans les langages et les frameworks qu'ils utilisent activement et remédier aux vulnérabilités qu'ils sont les plus susceptibles de rencontrer dans leur base de code.

Lorsque les cours sont structurés en tenant compte du flux de travail du développeur, il est beaucoup plus probable que les modèles de codage médiocres qui perpétuent les vulnérabilités et les erreurs de configuration courantes soient remplacés par des modèles fiables et sûrs qui améliorent considérablement la qualité du logiciel au fil du temps. Les logiciels de faible qualité coûtent cher aux États-Unis 2,41 billions de dollars rien que cette année, et cela ne peut être résolu qu'en brisant le cycle des erreurs qui entretiennent une dette technique risquée.

Il faut un engagement à l'échelle de l'organisation en faveur d'un programme de sécurité plus positif et holistique, un programme qui exploite le pouvoir humain nécessaire pour faire la différence dans les problèmes centrés sur les personnes. Et s'il est essentiel de rester à l'écart des gros titres de demain, cela en vaut certainement la peine.

Índice

Descargar el PDF
Mostrar el recurso
¿Desea obtener más información?

Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Más información

Secure Code Warrior aquí para ayudar a su organización a proteger el código a lo largo de todo el ciclo de desarrollo de software y a crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de la seguridad de las aplicaciones, desarrollador, responsable de la seguridad informática o cualquier otra persona involucrada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código no seguro.

Reserve una demostraciónDescargar
Compartir en:
marcas de LinkedInSocialx logotipo
Centro de recursos

Recursos para ayudarle a empezar

Más publicaciones
Centro de recursos

Recursos para ayudarle a empezar

Más publicaciones