مقابلات

سام كينج، الرئيس التنفيذي لشركة Veracode – سلسلة المقابلات

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

سام كينج هو الرئيس التنفيذي لشركة Veracode و خبير معترف به في إدارة الأعمال وأمن السيبرانية. وهو أحد مؤسسي شركة Veracode، ولعب سام دورًا مهمًا في مسار نمو الشركة على مدار السنوات السبعة عشر الماضية، مما ساعد على نضجها من شركة ناشئة صغيرة إلى شركة تبلغ قيمتها أكثر من 2.5 مليار دولار.

Veracode هي شركة تطبيقات أمن. تأسست في عام 2006، وتوفر أمان تطبيقات السحابة الذي يدمج تحليل التطبيقات في خطوط التطوير.

لقد شاركت في أمن السيبرانية لما يزيد على عقدين، ماذا جذبك في البداية إلى هذه الصناعة؟

لم يكن لدي اهتمام بأمن السيبرانية حتى بعد سنوات عديدة من مسيرتي في مجال التكنولوجيا. عملت في مجال الحواسيب والتكنولوجيا لفترة طويلة وحوالي عام 2000، أسس شخص ما شركة أمن سيبراني ودعاني للانضمام إليه. لم يكن لدي معرفة مسبقة بأمن السيبرانية، ولكن بعد انضممي، كان كل شيء تاريخًا.

بدأت مسيرتك مع Veracode كنائب رئيس التسليم الخدمي في عام 2006، وترقيت إلى منصب الرئيس التنفيذي. ما هي بعض النتائج المهمة التي استنطقتها من هذه التجربة؟

أشعر بالامتنان لأنني كنت على هذه الرحلة. عملت في معظم الوظائف في Veracode على مدار 17 عامًا في الشركة، والنتيجة المهمة بالنسبة لي هي أن نمو业务 ناجحة هو في الأساس رياضة جماعية. مع تقدمي من نائب رئيس التسليم الخدمي إلى الرئيس التنفيذي، تعلمت أن الأمر لا يتعلق بشخص واحد، بل بالعلاقة بين الأشخاص والجهود الجماعية في جميع أنحاء المنظمة التي تحدد سرعة ومدى إنجازاتك. كما اكتسبت تعاطفًا مع المتطلبات المختلفة للأدوار بعد أن قمت بأداء معظمها من أيامنا قبل الإيرادات إلى المنظمة العالمية التي نحن عليها الآن.

تتخيل Veracode عالمًا حيث يتم تطوير البرمجيات بأمان من البداية. يمكنك مناقشة لماذا يجب على الشركات دمج أمان التطبيقات في بداية دورة حياة تطوير البرمجيات؟

البرمجيات هي النسيج الأساسي للمنظمات، ويتعين على الشركات أن تدرك أن دمج أمان التطبيقات في بداية دورة حياة تطوير البرمجيات (SDLC) ليس فقط الشيء الصحيح الذي يجب القيام به، ولكن أيضًا هو الشيء الذكي. تكلفة الانتظار لاكتشاف وإصلاح الثغرات الأمنية في المراحل اللاحقة من SDLC أو بعد إطلاق التطبيق هي عالية للغاية. وفقًا لمعهد المعايير الوطني، فإن تكلفة إصلاح الثغرات الأمنية في الإنتاج هي 30 ضعف التكلفة التي تتحملها في المراحل المبكرة. بالإضافة إلى ذلك، يؤدي ذلك إلى تجربة محبطة للمطور عندما يحاول إطلاق الوظائف في السوق، وتعطل عمليات الفحص الأمني عملية الإطلاق. عملية التطوير المثالية تشمل الاختبار في بيئة التطوير المتكاملة (IDE) وخط أنابيب التكامل والتحديث المستمر (CI/CD). عملية تطوير الكود تصبح عملية تطوير كود آمن عندما يتم دمج الاختبار الأمني والإصلاح深око في سلاسل أدوات SDLC.

تساعد Veracode الشركات على بناء وتنفيذ برامج أمان التطبيقات و DevSecOps. لمقابلاتي الذين ليسوا على دراية بهذه المصطلحات، هل يمكنك تعريفها لنا؟

أمان التطبيقات هو اختصار ل “أمان التطبيقات” ويشير إلى الأدوات والسياسات والممارسات التي يمكن استخدامها لإنشاء برنامج يضمن أمان الكود عبر التطوير الداخلي للتطبيقات وكذلك التطبيقات الخارجية ورمز المصدر المفتوح وسلسلة التوريد البرمجية الموسعة. DevSecOps، المعروف أيضًا باسم “DevOps الآمن”، هو العقلية التي يتم فيها دمج الأمان في جميع مراحل SDLC، من المتطلبات إلى الهندسة والتصميم والبرمجة والاختبار والإطلاق والتوزيع. في الأساس، هذا يعني أن جميع الأشخاص المشاركين في تطوير البرمجيات مسؤولون عن أمان التطبيقات. يتعاون الاثنان لتحقيق هدف مشترك هو اتخاذ قرارات أمنية أفضل وتسليم برمجيات أكثر أمانًا بسرعة وكفاءة أكبر.

هل يمكنك مناقشة بعض الحلول المختلفة التي تقدمها Veracode، مثل Veracode SAST و Veracode SCA و Veracode DAST؟

تحليل Veracode الثابت (SAST) الذي يدمج الأمان في جميع مراحل SDLC للشركة، بحيث يمكن للمطورين كتابة كود آمن في بيئة التطوير المتكاملة (IDE)، ويتوافق مع عمليات الفحص الآلي في خط أنابيب التكامل والتحديث المستمر (CI/CD) ويتوافق مع السياسات قبل النشر. يساعد في إدارة المخاطر من خلال فحص الكود واكتشاف العيوب، ثم يصنف النتائج ويوفر إرشادات سياقية للمطورين لتحديد الأولويات وإصلاح العيوب الحرجة وتقليل المخاطر.

تحليل Veracode للتركيب البرمجي (SCA) الذي يautomates العثور على جميع المكونات التي تشكل تطبيقًا ويوفر إجراءات لتحديد المخاطر داخلها. تتمتع SCA بقدرات التعلم الآلي والإصلاح الآلي التي توفر إصلاحات – بهدف القيام بذلك بأقل قدر من انقطاع الإنتاج الممكن.

أخيرًا، التحليل الديناميكي (DAST) هو جزء من منصة أمان البرمجيات الذكية من Veracode، والذي يتيح لفريق الأمان كشف السطوح الهجومية التي لم يكنوا يعرفون عنها، واكتشاف الثغرات الأمنية في بيئات التشغيل، والحصول على نظرة شاملة على الوضع الأمني لتطبيقات الويب وواجهات برمجة التطبيقات (APIs).

في 18 أبريل 2023، أعلنت Veracode عن إطلاق أمان البرمجيات الذكية مع إطلاق Veracode Fix، وهو أداة يعتمد على تقنية GPT (المن-transformer المُعد مسبقًا). لماذا كانت GPT اختراقًا هامًا في أمن السيبرانية؟

لقد كان فريقا التطوير والتأمين يركضان فقط ليبقيا على قدم المساواة. على مدار سنوات، تدور أمن البرمجيات حول الاختبار لاكتشاف المشاكل، ولكن لكل مشكلة يتم اكتشافها، هناك مهمة يدوية لإصلاحها. غالبًا ما يُطلب من المطورين قضاء وقت لا يمتلكونه لإصلاح الثغرات الأمنية التي لا يفهمونها، في كود لم يُكتبوا، فقط ليكتشفوا أنه في الوقت الذي يستغرقونه لإصلاح عيب واحد، يتم إنشاء عيوب أخرى في مكان آخر. هناك حاجة واضحة إلى التحول.

يوفر Veracode Fix هذا التحول، ويتحرك من العثور على الإصلاح، ويعلم بداية أمان البرمجيات الذكية. من خلال استغلال قوة الذكاء الاصطناعي لتوليد إصلاحات تلقائية للبرمجيات غير الآمنة، يوفر Veracode Fix أخيرًا آليًا لتصحيح العيوب ويوازن من جديد منظر أمان البرمجيات. على عكس أدوات الترميز الآلي الأخرى، لم يتم تدريب Veracode Fix على رمز مفتوح المصدر أو رمز في البرية، ولا يستخدم أو يحتفظ ببيانات العملاء لتدريب النموذج.

بدلاً من ذلك، قمنا بتدريب Veracode Fix على مجموعة بيانات مخصصة ومدربة مع تعلم الإشراف والتنسيق من فريقنا من الباحثين الأمنيين والاستشاريين أمن التطبيقات الرائدين لتزويد خبرة وخبرة Veracode المجمعة في تجربة بسيطة وقوية: قوة Veracode بين يديك.

أداة Veracode Fix تتحول من العثور على المشاكل إلى إصلاحها. هل يمكنك مناقشة بعض الفوائد المتعلقة بالتوسع التي تقدمها؟

كانت المنظمات مضطرة إلى الاختيار بين إصلاح الثغرات الأمنية وتنفيذ مواعيد نهائية لطرح الكود في الإنتاج. مدعومًا بالذكاء الاصطناعي وبيانات Veracode المخصصة، يوفر Veracode Fix للمطورين الوقت من خلال تمكينهم من كتابة كود أكثر أمانًا بسرعة. الفائدة المتعلقة بالتوسع واضحة – يمكن للمطورين الآن إنشاء المزيد من البرمجيات بسرعة أكبر، وبالتالي يمكنهم الابتكار بأمان.

كم من التدخل البشري مطلوب قبل إصلاح مشكلة، وأين يأتي البشر في هذه الأنواع من أمن السيبرانية؟

على الرغم من التأتمت في عملية تطوير البرمجيات، اعتمد إصلاح الثغرات الأمنية – خاصة في الكود الأولي – على الجهد اليدوي من المطورين المثقلين والمدعومين بشكل غير كاف. حتى الآن.

يستخدم Veracode Fix التعلم الآلي لتوليد إصلاحات مقترحة التي يمكن للمطورين مراجعتها وتنفيذها دون كتابة أي كود.

من المهم ملاحظة أن Veracode Fix لا يصلح الكود تلقائيًا، بل يقترح إصلاحات. ثم يراجع المطور الإصلاحات وينفذها دون كتابة أي كود. هذا يوفر للمطورين الوقت، ويسرع التطوير الآمن، ويمكن إدارة المخاطر وتنفيذ الديون الأمنية بمقدار أقل من الجهد والتكلفة.

هل هناك أي شيء آخر تود مشاركته حول Veracode؟

التكنولوجيا تتطور باستمرار، و Veracode كذلك، ولكن الهدف ظل كما هو منذ عام 2006: تأمين البرمجيات بمقاييس كبيرة. كما قادت Veracode أمن التطبيقات قبل أكثر من 17 عامًا، نحن الآن نرعى أمان البرمجيات الذكية. منتجاتنا وابتكاراتنا، مثل Veracode Fix، هي شهادة على ذلك.

تأسست Veracode بواسطة كريس ويسوبال، وهو مهاجم أبيض سابقة تحول إلى مؤثر في السياسة الأمنية. في عام 1998، كجزء من مجموعة المهاجمين L0pht، شهد كريس أمام لجنة مجلس الشيوخ الأمريكي التي تحقق في قضايا السيبرانية الحكومية قائلاً إن بائعي السيبرانية يحتاجون إلى القيام بأفضل من ذلك – يجب عليهم امتلاك المشكلة.

منذ تأسيسها، نمت Veracode من شركة ناشئة إلى شركة عالمية تضم أكثر من 2600 عميل – وما رحلة رائعة لمراقبة تطورها على مدار كل هذه السنوات. هذا بفضل التزامنا بمساعدة العملاء في تحدياتهم الكبيرة: دمج الأمان في SDLC، و بناء كفاءة أمان المطور، وحماية سلسلة التوريد البرمجية، وإدارة مخاطر سطح الهجوم لتطبيقات الويب، وتأمين تطوير التطبيقات الأصلية السحابية. نحن قادة 10 أضعاف في مربع السحر لشركة Gartner لتجارب اختبار أمان التطبيقات – واحدة من التقييمات الأكثر شمولاً في صناعتنا – ولقد تلقينا العديد من الجوائز الصناعية على مدار السنوات.

هناك مجال نعتز به بشكل خاص هو الثقافة التي نمت بها على مدار تاريخنا. في العام الماضي، تم تسمية Veracode كأفضل مكان للعمل في عام 2022 من قبل The Boston Globe و كأفضل مكان للعمل في الولايات المتحدة في عام 2023 من قبل Energage. لقد كنا مشرفين ومحترمين لأننا حصلنا على هذه الجوائز لأننا نعتز بالثقافة الشاملة التي تعزز الموهبة وتمكين الموظفين من الأداء على أفضل ما فيهم.

شكرًا على المقابلة الرائعة، يرغب القراء في معرفة المزيد في زيارة Veracode

أنطوان هو قائد رؤيوي وشريك مؤسس في Unite.AI، مدفوعًا برغبة لا تكل في تشكيل وتعزيز مستقبل الذكاء الاصطناعي والروبوتات. وهو رائد أعمال متسلسل، يعتقد أن الذكاء الاصطناعي سيكون مدمرًا للمجتمع مثل الكهرباء، وغالبًا ما يُقبض عليه وهو يثرثر عن إمكانات التكنولوجيا المثيرة للدهشة والذكاء الاصطناعي العام.

كما أنه مستقبلي، فهو مخصص لاستكشاف كيف ستشكل هذه الابتكارات العالم. بالإضافة إلى ذلك، فهو مؤسس Securities.io، وهي منصة تركز على الاستثمار في التكنولوجيا المتقدمة التي تعيد تعريف المستقبل وتعيد تشكيل القطاعات بأكملها.