Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Security Champion Worst Practices

Télécharger les ressources

À propos de cette session

Tanya Janca, formatrice en codage sécurisé et autrice des livres Alice and Bob Learn, soutient que les programmes de champions de la sécurité sont à la mode, mais que plus de la moitié échouent, surtout parce que l'équipe de sécurité ne fixe jamais d'objectifs précis : sur les 53 organisations qu'elle a conseillées, seules deux en avaient. Après un bref plaidoyer (moins de friction avec les développeurs, changement de culture, mise à l'échelle d'une petite équipe, meilleures embauches, moins de roulement et d'absentéisme), elle passe en revue onze pires pratiques et comment les éviter : rythme intenable, responsabilités floues, champions désignés d'office, recrutement raté, charge irréaliste, absence d'appui de la direction, absence de métriques, formation improvisée, champions démotivés, rencontres malaisantes et fort roulement. Parmi les correctifs : planifier six mois à raison d'une activité par mois, attirer des volontaires avec des démos et de la pizza, un système de ceintures et des métriques de couverture, rejouer des conférences en discussion de groupe et récompenser les champions. Une courte période de questions aborde comment amener des développeurs axés sur les affaires à tenir compte de la sécurité, par des fiches d'acceptation du risque et des démonstrations d'exploits.

Security champion programs are all the rage right now, but they aren’t a magic bullet; they are a lot of work and more than half of them fail. We want to scale our security programs and improve security culture and communication, but what happens when are champions are less-than-enthused? There’s no support from management? We can’t get enough buy in? Let’s look at when things go WRONG with security champions programs, with this list of WORST practices, and how to avoid each one.

À retenir

  • Rédiger des objectifs précis et répétés pour les champions (trier les résultats SAST chaque semaine, assister à chaque modélisation de menaces, relayer une leçon par mois); les programmes flous échouent.
  • Planifier six mois d'avance à raison d'une activité par mois pour qu'un incident de sécurité ne fasse pas mourir le programme en silence.
  • Ne jamais désigner un champion d'office; attirer des volontaires avec des démos, un accès anticipé aux outils, des dîners-conférences et un avantage personnel clair, comme un tremplin vers un poste senior.
  • Mesurer dès le premier jour : couverture des champions par équipe, formations complétées, participation, taux de remplissage des questionnaires et volume de questions reçues par l'équipe de sécurité.
  • Obtenir un appui réel de la direction (budget, temps, politiques) au moyen d'un plan de projet et d'un calcul de rendement, pas seulement un accord verbal.

Conférenciers

Tanya Janca
Tanya Janca
Secure Coding Trainer · She Hacks Purple Consulting
Tanya Janca, aka SheHacksPurple, is the best-selling author of 'Alice and Bob Learn Secure Coding’ and 'Alice and Bob Learn Application Security’. She is currently a full time secure coding trainer at She Hacks Purple Consulting. Over her 28-year IT… Lire la suiteRéduire

Tanya Janca, aka SheHacksPurple, is the best-selling author of 'Alice and Bob Learn Secure Coding’ and 'Alice and Bob Learn Application Security’. She is currently a full time secure coding trainer at She Hacks Purple Consulting. Over her 28-year IT career she has won countless awards (including OWASP Lifetime Distinguished Member and Hacker of the Year), spoken all over the planet, and is a prolific blogger. Tanya has trained thousands of software developers and IT security professionals, via her online academies (We Hack Purple and Semgrep Academy), and her live training programs. Having performed counter-terrorism, led security for the 52nd Canadian general election, developed or secured countless applications, Tanya Janca is widely considered an international authority on the security of software.

Ressources

Mots-clés

Autres sessions GoSec 2025

Aussi de Tanya Janca

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.