From Experts to Everyone: How we democratize Threat Modeling at Ubisoft
Télécharger les ressourcesÀ propos de cette session
Kristine Barbara, directrice sécurité chez Ubisoft, raconte comment faire passer la modélisation des menaces d'une pratique d'experts à un réflexe porté par chaque équipe de développement. Avec 110 personnes en sécurité pour près de 8000 développeurs, les évaluations faites après coup étaient lentes, vite dépassées, et ne semblaient jamais valoir l'effort. Son équipe a obtenu l'appui de la direction, nommé des champions au niveau directeur, puis déployé une formation ludifiée basée sur STRIDE auprès de 400 personnes, appuyée par une base de connaissances, une communauté de pratique et une escouade de coachs. Un assistant IA né d'un hackathon, CTM3000, guide les équipes et propose menaces et mitigations tirées de l'OWASP Top 10 et des politiques internes, avec un tableau de bord d'adoption. Des événements internes ont renforcé ce changement de culture. Les résultats sont mitigés: la formation a bien pris, mais les champions se sont désengagés, certaines équipes ont fini par pratiquer chacune à sa façon, et l'IA a déçu sur le gain de temps promis. Elle termine sur le virage vers un agent de codage IA pour automatiser les tâches fastidieuses, puis répond aux questions du public sur la validation et la mesure de la couverture.
With 110 security staff supporting ~8,000 developers, traditional expert-led security assessments couldn't scale — so we set out to delegate threat modeling to the teams themselves, and that work is still in progress. This talk covers the early phase of turning threat modeling into a practice teams can own: the resistance, the champions and learning journey that got adopters moving, the AI tool built to speed it up, and what a six-month health check found so farmodeling remains expert-only, and DevOps teams ship designs without structured security insight—creating compounding security debt.
This talk shares how a security team at Ubisoft transformed threat modeling from a niche exercise into an everyday DevSecOps practice now spreading across multiple software development teams.
We’ll walk through the real transformation journey: engaging leadership to recognize the limits of centralized security, designing a shift-left strategy centered on practitioner ownership, and embedding threat modeling from theory into sustained practice.
Beyond mechanics, this session explores the human side of scale: driving adoption without mandate fatigue, selling the 'what's in it for me?', and enabling managers and teams to own security outcomes.
You’ll leave with practical lessons, adoption patterns that worked (and failed), and a realistic roadmap for scaling threat modeling in large software organizations—without scaling your security team.
À retenir
- Obtenir des sponsors de direction nommés et visibles qui parlent publiquement et régulièrement de la pratique; un appui passif du type « oui, on soutient ça » ne suffit pas à porter une transformation sécurité venue de la base.
- Coupler toute formation avec un mécanisme qui active le passage à l'action juste après, comme un coach, une communauté de pratique ou un outil d'assistance; la formation seule ne se traduit pas en pratique réelle.
- S'attendre à ce que les champions se désengagent quand les priorités ou les personnes changent; leur donner un plan d'action concret et des engagements de visibilité récurrents plutôt que de miser sur l'enthousiasme initial.
- Sonder son propre programme régulièrement plutôt que de le lancer puis de se taire; six mois de silence ont suffi pour que l'adoption dérive et que des pratiques incohérentes s'installent sans qu'on le voie.
- Fixer des attentes réalistes pour un assistant IA intégré à un processus de sécurité: mesurer s'il fait vraiment gagner du temps et produit des résultats pertinents, plutôt que de se fier à l'argumentaire qui a vendu le projet.
Conférenciers

Kristine Barbara is a security transformation leader at Ubisoft who turns security from a specialist function into a shared practice across the development community — through global programs in security culture, threat modeling, and behavior change.

