Rozhovory
Sam King, CEO společnosti Veracode – Interview Series

Sam King je generální ředitel společnosti Veracode a uznávaný odborník v oblasti obchodního managementu a kybernetické bezpečnosti. Jako jeden ze zakladatelů Veracode sehrál Sam významnou roli v růstu společnosti za posledních 17 let, pomáhal ji vyvinout z malé startupové firmy na společnost s hodnotou přes 2,5 miliardy dolarů.
Veracode je společnost pro bezpečnost aplikací. Založena v roce 2006, poskytuje bezpečnost aplikací jako službu, která integruje analýzu aplikací do vývojových procesů.
Vy jste se věnoval kybernetické bezpečnosti již více než 20 let, co vás původně přitáhlo k tomuto odvětví?
Můj zájem o kybernetickou bezpečnost nevznikl až do několika let poté, co jsem začal pracovat v oblasti počítačů a technologií. Pracoval jsem v počítačích a technologiích po dlouhou dobu a kolem roku 2000 někdo, koho jsem znal, založil společnost pro kybernetickou bezpečnost a pozval mě, abych se k němu připojil. Předtím jsem měl málo znalostí o kybernetické bezpečnosti, ale jakmile jsem se do ní ponořil, zbytek je historie.
Původně jste ve Veracode začínal jako viceprezident pro dodávky služeb v roce 2006 a od té doby jste se vypracoval na pozici generálního ředitele. Jaké byly některé z klíčových poznatků z této zkušenosti?
Cítím se poctěn, že jsem mohl být na této cestě. Pracoval jsem téměř ve všech funkcích ve Veracode během svých 17 let ve společnosti a klíčovým poznatkem pro mě je, že růst úspěšného podniku je – především – týmová práce. Postupem od viceprezidenta pro dodávky služeb k pozici generálního ředitele jsem se naučil, že to není jedna osoba, ale propojené tkáně a kolektivní úsilí napříč organizací, co řídí rychlost a rozsah vašich úspěchů. Také jsem získal empatii pro nároky různých rolí, protože jsem musel plnit většinu z nich od našich před-revenueních dnů až po globální organizaci, kterou jsme nyní.
Veracode si představuje svět, ve kterém je software vyvíjen bezpečně od začátku. Můžete diskutovat o tom, proč by podniky měly integrovat bezpečnost aplikací brzy do životního cyklu vývoje softwaru?
Software je základní tkaní organizací a podniky potřebují uvědomit si, že integrace bezpečnostních aplikací brzy do životního cyklu vývoje softwaru (SDLC) není jen správnou věcí, kterou udělat, ale je to také chytrá věc. Náklady na čekání na objev a opravu zranitelností ve pozdějších fázích SDLC nebo po spuštění aplikace jsou extrémně vysoké. Podle NIST je to 30krát vyšší cena opravit zranitelnosti ve výrobě než dříve. Kromě toho to vytváří frustrující zkušenost pro vývojáře, když se snaží dostat funkčnost na trh a bezpečnostní kontroly zdržují proces. Ideální proces zahrnuje testování v IDE a CI/CD pipeline. Proces vývoje kódu se stává procesem vývoje bezpečného kódu, když jsou bezpečnostní testy a nápravy hluboce integrovány do nástrojů SDLC.
Veracode pomáhá podnikům budovat a spouštět škálovatelné programy AppSec a DevSecOps. Pro čtenáře, kteří nejsou seznámeni s těmito termíny, můžete je pro nás definovat?
AppSec je zkratka pro “bezpečnost aplikací” a odkazuje na nástroje, zásady a postupy, které lze použít k vývoji programu, který zajišťuje, že kód je bezpečný napříč interním vývojem softwaru, stejně jako u aplikací třetích stran, open-source kódu a rozšířené softwarové dodavatelské sítě. DevSecOps, také známý jako “zabezpečený DevOps”, je myšlení, že bezpečnost je integrována po整个 SDLC, od požadavků po architekturu a design, kódování, testování, uvolňování a nasazení. V podstatě to znamená, že každý, kdo se podílí na vývoji softwaru, je zodpovědný za bezpečnost aplikací. Oba tyto pojmy spolu souvisejí, protože sdílejí cíl učinit lepší bezpečnostní rozhodnutí a dodávat bezpečnější software s větší rychlostí a efektivitou.
Můžete krátce diskutovat o některých různých řešeních, která jsou nabízena, jako je Veracode SAST, Veracode SCA a Veracode DAST?
Veracode’s Static Analysis (SAST), který vkládá bezpečnost do celého SDLC, takže vývojáři mohou psát bezpečný kód ve svém integrovaném vývojovém prostředí (IDE), automatizuje skenování v jeho kontinuální integraci a kontinuální integraci/kontinuální nasazení (CI/CD) pipeline a zajišťuje soulad s politikou před nasazením. Pomáhá spravovat rizika skenováním kódu a nalezením chyb – poté triuje nálezy a poskytuje vývojářům kontextové vedení, aby mohli priorizovat úsilí, opravovat kritické chyby a snižovat rizika.
Veracode’s Software Composition Analysis (SCA) automatizuje nalezení všech komponent, které tvoří aplikaci, a předepisuje akce pro správu rizik uvnitř nich. SCA’s strojové učení a automatická náprava předepisují opravy – s cílem dělat tak s minimálním možným rušením produkce.
Nakonec, Dynamic Analysis (DAST) je část Veracode’s inteligentní softwarové bezpečnostní platformy, která umožňuje bezpečnostním týmům odhalit útočné plochy, které dosud neznali, najít zranitelnosti v runtime prostředích a získat komplexní přehled o bezpečnostním stavu svých webových aplikací a API.
Dne 18. dubna 2023 Veracode představil inteligentní softwarovou bezpečnost se spuštěním Veracode Fix, nástroje, který využívá sílu GPT (Generative Pre-trained Transformer) technologie. Proč byla GPT tak důležitým průlomem v kybernetické bezpečnosti?
Softwarový vývoj a bezpečnostní týmy běhaly, aby zůstaly na místě. Po mnoho let se softwarová bezpečnost otáčela kolem testování na nalezení problémů, ale pro každý nalezený problém existuje manuální úkol na opravu. Vývojáři jsou často úkolováni, aby trávili čas, který nemají, opravou bezpečnostních chyb, které nerozumí, v kódu, který nevytvořili… pouze aby našli, že během času, který je potřeba k opravě jedné chyby, jsou vytvořeny dvě další jinde. Potřeba transformace je zřejmá.
Veracode Fix dodává tuto transformaci, mění paradigma z nalezení na opravu a označuje začátek inteligentní softwarové bezpečnosti. Pomocí umělé inteligence (AI) automaticky generuje opravy pro nesecure software, Veracode Fix konečně přináší automatizaci do opravy chyb a opět vyrovnává softwarovou bezpečnostní krajinu. Na rozdíl od většiny generativních AI kódovacích nástrojů Veracode Fix není trénován na open-source kódu nebo kódu ve volné přírodě a nezachovává zákaznická data pro trénink modelu.
Místo toho jsme trénovali Veracode Fix na proprietární, kurátorované datové sadě s dohledem učení a zarovnáním od našeho týmu předních bezpečnostních výzkumníků a aplikací bezpečnostních konzultantů, abychom dodali agregovanou zkušenost a odbornost Veracode v jednoduchém, silném zážitku: síla Veracode na vašich prstech.
Nástroj Veracode Fix mění paradigma z AI, které pouze identifikuje problémy, na opravu problémů. Můžete diskutovat o některých škálovatelných výhodách, které toto nabízí?
Organizace musely zvolit mezi opravou softwarových bezpečnostních chyb a splněním agresivních termínů pro nasazení kódu do produkce. Síla AI a Veracode’s proprietární datové sady Veracode Fix šetří vývojářům čas, umožňují jim psát bezpečnější kód rychleji. To znamená, že chyby, které by trvaly hodiny na opravu a jinak by trvaly měsíce, mohou být nyní opraveny za několik minut. Škálovatelná výhoda je zřejmá – vývojáři mohou nyní vytvářet více softwaru rychleji a bezpečněji inovovat.
Jaká je potřeba lidského zásahu předtím, než je problém opraven, a kde se lidé zapojují do tohoto typu kybernetické bezpečnosti?
Přes automatizaci v softwarovém vývojovém procesu závisí oprava bezpečnostních chyb – zejména v prvním kódu – výhradně na manuálním úsilí přetížených a nedostatečně podporovaných vývojářů. Dokud teď.
Veracode Fix používá strojové učení k generování navrhovaných oprav, které vývojáři mohou přezkoumat a implementovat bez psaní kódu.
Je důležité poznamenat, že Veracode Fix neopravuje kód automaticky, ale navrhuje opravy. Vývojář poté přezkoumá a implementuje opravy bez psaní kódu. Tímto způsobem šetří vývojářům čas, urychluje bezpečný vývoj a umožňuje spravovat rizika a snižovat bezpečnostní dluh ve velkém měřítku s menším úsilím a náklady.
Je něco jiného, co byste rádi sdíleli o Veracode?
Technologie se neustále vyvíjí a Veracode také. Naším cílem však zůstává stejný od roku 2006: zabezpečovat software ve velkém měřítku. Stejně jako Veracode dříve zavedl AppSec, nyní zavedl inteligentní softwarovou bezpečnost. Naše produkty a inovace, jako je Veracode Fix, jsou důkazem toho.
Veracode byl založen Chrisem Wysopalem, bývalým bílým kloboukem hackrem, který se stal vlivným osobností v oblasti kybernetické politiky. V roce 1998, jako součást hackerského kolektivu L0pht, Chris svědčil před výborem Senátu USA, který zkoumal kybernetické problémy vlády, a řekl, že kybernetičtí dodavatelé potřebují udělat lépe – potřebují vlastnit problém.
Od svého založení Veracode vyrostl ze startupu na globální podnik s více než 2 600 zákazníky – a jaký to byl úžasný zážitek sledovat, jak se to všechno vyvíjí po všechny tyto roky. Je to díky našemu závazku pomáhat zákazníkům s jejich největšími výzvami: integrace bezpečnosti do SDLC; budování bezpečnostní kompetence vývojářů; ochrana softwarové dodavatelské sítě; správa rizik útočných ploch webových aplikací; a zabezpečení cloudového nativního vývoje aplikací. Jsme 10X Leader v Gartner Magic Quadrant pro Application Security Testing – jedné z nejpodrobnějších hodnocení našeho odvětví – a obdrželi jsme řadu průmyslových ocenění za posledních několik let.
Oblast, na kterou jsme obzvláště hrdí, je kultura, kterou jsme pěstovali po celou naší historii. Minulý rok byl Veracode jmenován 2022 Top Place to Work od The Boston Globe a 2023 Top Workplaces USA od Energage. Byli jsme poctěni a pokorní, že jsme byli oceněni těmito oceněními, protože se chlubíme inkluzivní kulturou, která podporuje talent a umožňuje zaměstnancům pracovat na svém nejlepších.
Děkuji vám za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Veracode.












