CONSIDERATION POINTS ÃÉ 行動(Behavior)/ 職務行動の変x E 研修前後でコードレビュー時のセキュリティ関連指摘件数を追跡し、エンジニア同士が脆弱性リスクを意識したコメ ントを増やしているか評価する E Pull Requestにセキュリティ観点の説明が増えたか、設計段階のレビューでセキュリティ考慮が議題に上がっている かなど、プロセス上の定性評価を行う mÉ 結果(Result)/ 組織にもたらした効B E 単純評価することは難しいですが、実際に開発工程において脆弱性が減ったかで評価することができます E 脆弱性診断やSAST/DAST等で検知された脆弱性の総数や重大度を研修前後で比較する E リリース後に外部から報告される脆弱性や、セキュリティインシデント件数の推移を測定。