Interviews

Sam King, administrerende direktør for Veracode – Intervju-serie

mm
Føj Unite.AI til dine foretrukne kilder på Google

Sam King er administrerende direktør for Veracode og en anerkendt ekspert i virksomhedsledelse og cybersikkerhed. Som en af grundlæggerne af Veracode, har Sam spillet en betydelig rolle i virksomhedens vækst over de seneste 17 år, hvor han har hjulpet med at udvikle den fra en lille startup til en virksomhed med en værdi på over 2,5 milliarder dollars.

Veracode er et application security company. Stiftet i 2006, tilbyder det SaaS-applikationssikkerhed, der integrerer applikationsanalyse i udviklingsprocessen.

Hvad var det, der oprindeligt tiltrak dig til cybersikkerhedsbranchen?

Mit interesse for cybersikkerhed kom ikke før flere år inde i min teknologi-karriere. Jeg arbejdede med computere og teknologi i lang tid, og omkring 2000 grundlagde en person, jeg kendte, et cybersikkerhedsfirma og inviterede mig til at deltage. Jeg havde tidligere kun lidt kendskab til cybersikkerhed, men når jeg først blev involveret, var det hele historie.

I begyndelsen af din karriere hos Veracode var du VP for Service Delivery i 2006, og siden da er du avanceret til CEO. Hvad har været nogle af de vigtigste erfaringer fra denne rejse?

Jeg føler mig privilegeret at have været på denne rejse. Jeg har arbejdet i næsten alle funktioner hos Veracode i løbet af mine 17 år hos virksomheden, og den vigtigste erfaring for mig er, at at opbygge en succesfuld forretning er – først og fremmest – et holdarbejde. Fra VP for Service Delivery til CEO har jeg lært, at det ikke er én person, men snarere det samlede arbejde og den kollektive indsats på tværs af organisationen, der bestemmer hastigheden og omfanget af dine præstationer. Jeg har også fået medfølelse for de krav, der stilles til forskellige roller, efter at have måttet udføre de fleste af dem fra vores tidlige dage til den globale organisation, vi er i dag.

Veracode forestiller sig en verden, hvor software udvikles sikkert fra starten. Kan du diskutere, hvorfor virksomheder bør integrere applikationssikkerhed tidligt i softwareudviklingslivscyklussen?

Software er den underliggende struktur for organisationer, og virksomheder må forstå, at at integrere applikationssikkerhed tidligt i softwareudviklingslivscyklussen ikke kun er det rigtige at gøre, men også det smarte. Omkostningerne ved at vente med at opdage og løse sårbarheder i senere faser af softwareudviklingslivscyklussen eller efter, at applikationen er gået live, er ekstremt høje. Ifølge NIST er det 30 gange dyrere at løse sårbarheder i produktion end tidligere. Desuden skaber det en frustrerende oplevelse for en udvikler, når de prøver at få funktioner ud på markedet, og sikkerhedstjek holder processen tilbage. Den ideelle proces inkluderer test i IDE og CI/CD-pipeline. Udviklingsprocessen bliver til en sikker udviklingsproces, når sikkerhedstest og -løsning integreres dybt i softwareudviklingsværktøjet.

Veracode hjælper virksomheder med at opbygge og udføre scalable AppSec- og DevSecOps-programmer. For læsere, der ikke er bekendt med disse begreber, kunne du definere dem for os?

AppSec er en forkortelse for “applikationssikkerhed” og refererer til de værktøjer, politikker og procedurer, der kan bruges til at udvikle et program, der sikrer, at kode er sikker på tværs af intern softwareudvikling samt tredjepartsapplikationer, open source-kode og den udvidede softwareforsyningskæde. DevSecOps, også kendt som “sikker devops”, er den holdning, at sikkerhed integreres på tværs af hele softwareudviklingslivscyklussen, fra krav til arkitektur og design, kodning, test, udgivelse og distribution. Det betyder essentieligt, at alle, der er involveret i softwareudvikling, er ansvarlige for applikationssikkerhed. De to begreber hænger sammen, da de deler målet om at træffe bedre sikkerhedsbeslutninger og levere sikrere software med større hastighed og effektivitet.

Kunne du kort diskutere nogle af de forskellige løsninger, der tilbydes, såsom Veracode SAST, Veracode SCA og Veracode DAST?

Veracodes statiske analyse (SAST), som integrerer sikkerhed på tværs af hele softwareudviklingslivscyklussen, så udviklere kan skrive sikker kode i deres integrerede udviklingsmiljø (IDE), automatiserer scanninger i deres kontinuerlige integration og kontinuerlige integration/kontinuerlig distribution (CI/CD)-pipeline og sikrer politikoverholdelse, før der udgives. Det hjælper med at håndtere risiko ved at scannere kode og finde fejl – og derefter prioritere indsatsen, løse kritiske fejl og reducere risiko.

Veracodes software-sammensætningsanalyse (SCA) automatiserer processen med at finde alle komponenterne, der udgør en applikation, og foreslår handlinger til at håndtere risiko inden for dem. SCA’s maskinlærings- og selv-løsningsfunktioner foreslår løsninger – med målet om at gøre det med så lidt produktionssammenbrud som muligt.

Til sidst er Dynamisk analyse (DAST) den del af Veracodes intelligente software-sikkerhedsplatform, der giver sikkerhedsteams mulighed for at afsløre angrebsflader, de ikke kendte til, finde sårbarheder i køretilstande og få en komplet oversigt over sikkerhedsstillingen for deres webapplikationer og API’er.

Den 18. april 2023 introducerede Veracode Intelligent Software Security med lanceringen af Veracode Fix, et værktøj, der udnytter kraften fra GPT-teknologi. Hvorfor var GPT så vigtigt for en gennembrud i cybersikkerhed?

Softwareudvikling og sikkerhedsteams har været på sprint for blot at stå stille. I årevis har software-sikkerhed drejet sig om test til at finde problemer, men for hvert problem, der findes, er der en manuel opgave at løse. Udviklere bliver ofte bedt om at bruge tid, de ikke har, på at løse sikkerhedsfejl, de ikke forstår, i kode, de ikke skrev… kun for at finde ud af, at i den tid, det tager at løse ét fejl, bliver to andre fejl skabt et andet sted. Behovet for forandring er tydeligt.

Veracode Fix leverer denne forandring, idet det skifter paradigmet fra at finde til at løse og markerer begyndelsen på intelligent software-sikkerhed. Ved at udnytte kraften fra kunstig intelligens til automatisk at generere løsninger for usikker software, bringer Veracode Fix endelig automatisering til fejl-løsning og genopretter software-sikkerhedslandskabet. I modsætning til de fleste generative AI-kodningsværktøjer er Veracode Fix ikke trænet på open-source-kode eller kode i det vilde og bruger eller gemmer ikke kunde-data til at træne modellen.

I stedet har vi trænet Veracode Fix på en proprietær, kurateret dataset med overvåget læring og alignment fra vores team af førende sikkerhedsforskere og applikationssikkerhedskonsulenter for at levere Veracodes samlede erfaring og ekspertise i en enkel, kraftfuld oplevelse: kraften fra Veracode på dine fingre.

Veracode Fix-værktøjet skifter paradigmet fra kun at identificere problemer til at løse problemer. Kan du diskutere nogle af de skaleringssammenhænge, det tilbyder?

Organisationer har måttet vælge mellem at løse software-sikkerhedsfejl og at nå aggressive deadlines for at få kode i produktion. Drevet af AI og Veracodes proprietære dataset, sparere Veracode Fix udviklerne tid ved at give dem mulighed for at skrive mere sikker kode, hurtigt. Det betyder, at fejl, der ville tage timer at løse og ellers ville vare i måneder, nu kan løses på minutter. Skaleringssammenhængen er tydelig – udviklere kan nu skabe mere software hurtigere og dermed innovere sikkert.

Hvor meget menneskelig indgriben er nødvendig, før et problem er løst, og hvor kommer mennesker ind i billedet i denne type cybersikkerhed?

Trods automatisering i softwareudviklingsprocessen har løsning af sikkerhedsfejl – især i første-parts-kode – afhængigt udelukkende af manuel indsats fra overbelastede og under-støttede udviklere. Indtil nu.

Veracode Fix bruger maskinlæringsalgoritmer til at generere foreslåede løsninger, som udviklere kan gennemse og implementere uden at skrive noget kode.

Det er vigtigt at bemærke, at Veracode Fix ikke automatisk løser kode, men foreslår løsninger. Udvikleren gennemser og implementerer derefter løsningerne uden at skrive noget kode. Dette sparere udviklerne tid, accelererer sikker udvikling og gør det muligt at håndtere risiko og afbetale sikkerheds-gæld på stor skala med mindre indsats og omkostninger.

Er der noget andet, du gerne vil dele om Veracode?

Teknologi udvikler sig konstant, og Veracode også, men målet har forblevet det samme siden 2006: at sikre software i stor skala. Lige som Veracode var pioner inden for AppSec for mere end 17 år siden, er vi nu pioner inden for intelligent software-sikkerhed. Vores produkter og innovationer, såsom Veracode Fix, er et vidnesbyrd om dette.

Veracode blev grundlagt af Chris Wysopal, en tidligere white-hat-hacker, der blev cybersikkerheds-influenser. I 1998, som en del af hacker-kollektivet L0pht, vidnede Chris foran en amerikansk senatskomité, der undersøgte regerings-cyber-problemer, og sagde, at cybersikkerheds-virksomheder skal gøre bedre – de skal tage ansvar for problemet.

Siden grundlæggelsen er Veracode vokset fra en startup til en global forretning med over 2.600 kunder – og hvad en fantastisk rejse det har været at se udvikle sig over alle disse år. Det skyldes vores engagement i at hjælpe kunderne med deres største udfordringer: at integrere sikkerhed i softwareudviklingslivscyklussen; at bygge udvikler-sikkerhedskompetence; at beskytte software-forsyningskæden; at håndtere web-applikations-angrebsflade-risiko; og at sikre cloud-native-applikationsudvikling. Vi er en 10X-leader i Gartner Magic Quadrant for Application Security Testing – en af branchens mest omfattende evalueringer af vores branche – og har modtaget talrige branchehæder gennem årene.

Et område, vi er særligt stolte af, er den kultur, vi harpleje gennem vores historie. For nylig blev Veracode kåret som en 2022 Top Place to Work af The Boston Globe og en 2023 Top Workplaces USA af Energage. Vi føler os ærede og ydmyge over at have modtaget disse hæder, fordi vi er stolte af den inklusive kultur, der fremmer talent og giver medarbejderne mulighed for at yde deres bedste.

Tak for det gode interview. Læsere, der ønsker at lære mere, kan besøge Veracode

Antoine er en visionær leder og medstifter af Unite.AI, drevet af en urokkelig passion for at forme og fremme fremtiden for AI og robotteknologi. En serieiværksætter, han tror, at AI vil være lige så omvæltende for samfundet som elektricitet, og han bliver ofte fanget i at tale om potentialet for omvæltende teknologier og AGI.

Som en futurist, er han dedikeret til at udforske, hvordan disse innovationer vil forme vores verden. Derudover er han grundlægger af Securities.io, en platform, der fokuserer på at investere i skarp teknologi, der gendefinerer fremtiden og omformer hele sektorer.