Interviews

Sam King, CEO von Veracode – Interview-Serie

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Sam King ist der Chief Executive Officer von Veracode und ein anerkannter Experte im Bereich Business-Management und Cybersicherheit. Als Gründungsmitglied von Veracode hat Sam eine wichtige Rolle bei der Wachstumsentwicklung des Unternehmens über die letzten 17 Jahre gespielt und half, es von einem kleinen Startup zu einem Unternehmen mit einer Bewertung von über 2,5 Milliarden Dollar zu entwickeln.

Veracode ist ein Anwendungs-sicherheitsunternehmen. Gegründet im Jahr 2006, bietet es SaaS-Anwendungssicherheit, die die Analyse von Anwendungen in die Entwicklungsprozesse integriert.

Sie sind bereits seit über zwei Jahrzehnten im Bereich Cybersicherheit tätig. Was hat Sie ursprünglich zu diesem Bereich hingezogen?

Mein Interesse an Cybersicherheit entwickelte sich erst einige Jahre nach Beginn meiner Karriere in der Technologie. Ich arbeitete lange in der Computer- und Technologiebranche und um das Jahr 2000 herum gründete jemand, den ich kannte, ein Cybersicherheitsunternehmen und lud mich ein, dabei zu sein. Zuvor hatte ich wenig Kenntnisse über Cybersicherheit, aber sobald ich involviert war, war das der Anfang meiner Karriere.

Sie begannen Ihre Karriere bei Veracode als VP of Service Delivery im Jahr 2006 und sind seitdem zum CEO aufgestiegen. Welche Schlussfolgerungen haben Sie aus dieser Erfahrung gezogen?

Ich fühle mich privilegiert, diese Reise gemacht zu haben. Ich habe in fast jeder Funktion bei Veracode über meine 17 Jahre bei dem Unternehmen gearbeitet und die wichtigste Erkenntnis für mich ist, dass das Wachstum eines erfolgreichen Unternehmens vor allem ein Team-Erfolg ist. Von der Position des VP of Service Delivery zum CEO zu gelangen, habe ich gelernt, dass es nicht nur eine Person ist, sondern das Zusammenwirken und die gemeinsamen Bemühungen im gesamten Unternehmen, die die Geschwindigkeit und den Umfang der Erfolge bestimmen. Ich habe auch Empathie für die Anforderungen verschiedener Rollen entwickelt, da ich die meisten davon von den Tagen vor dem Umsatz bis zum heutigen globalen Unternehmen durchlaufen habe.

Veracode strebt eine Welt an, in der Software von Anfang an sicher entwickelt wird. Können Sie erklären, warum Unternehmen Anwendungssicherheit früh in den Software-Entwicklungsprozess integrieren sollten?

Software ist die Grundlage von Organisationen und Unternehmen müssen erkennen, dass die Integration von Anwendungssicherheit in den Software-Entwicklungsprozess (SDLC) nicht nur das Richtige, sondern auch das Klügste ist. Die Kosten, um Sicherheitslücken in den späteren Phasen des SDLC oder nach der Veröffentlichung der Anwendung zu entdecken und zu beheben, sind extrem hoch. Laut NIST sind es 30-mal höhere Kosten, um Sicherheitslücken in der Produktion zu beheben als früher. Darüber hinaus ist es für Entwickler frustrierend, wenn sie Funktionalitäten auf den Markt bringen wollen und Sicherheitsprüfungen den Prozess behindern. Der ideale Prozess umfasst Tests in der IDE und der CI/CD-Pipeline. Der Entwicklungsprozess von Code wird zum Prozess der Entwicklung von sicherem Code, wenn Sicherheitstests und -behebungen tief in den SDLC-Toolchain integriert sind.

Veracode hilft Unternehmen, skalierbare AppSec- und DevSecOps-Programme aufzubauen und auszuführen. Für Leser, die mit diesen Begriffen nicht vertraut sind, können Sie sie uns erklären?

AppSec ist die Abkürzung für “Anwendungssicherheit” und bezieht sich auf die Tools, Richtlinien und Praktiken, die verwendet werden können, um Programme zu entwickeln, die Code sicher über interne Software-Entwicklung sowie über Drittanwendungen, Open-Source-Code und die erweiterte Software-Lieferkette hinweg machen. DevSecOps, auch bekannt als “sichere DevOps”, ist die Denkweise, dass Sicherheit über den gesamten SDLC integriert ist, von den Anforderungen bis zur Architektur und zum Design, Kodierung, Testen, Veröffentlichen und Deployen. Im Wesentlichen bedeutet dies, dass alle am Software-Entwicklungsprozess Beteiligten für die Anwendungssicherheit verantwortlich sind. Beide haben das Ziel, bessere Sicherheitsentscheidungen zu treffen und sicherere Software mit höherer Geschwindigkeit und Effizienz zu liefern.

Können Sie einige der verschiedenen Lösungen wie Veracode SAST, Veracode SCA und Veracode DAST kurz vorstellen?

Veracodes statische Analyse (SAST) integriert Sicherheit in den gesamten SDLC eines Unternehmens, damit Entwickler sicheren Code in ihrer Entwicklungsumgebung (IDE) schreiben können, automatisiert Scans in der kontinuierlichen Integration und kontinuierlichen Integration/Entwicklung (CI/CD)-Pipeline und stellt sicher, dass die Richtlinien vor der Bereitstellung eingehalten werden. Es hilft dabei, Risiken zu managen, indem es Code scannet und Schwachstellen findet – und dann die Ergebnisse triagiert und den Entwicklern kontextbezogene Anweisungen gibt, um den Aufwand zu priorisieren, kritische Schwachstellen zu beheben und das Risiko zu reduzieren.

Veracodes Software Composition Analysis (SCA) automatisiert die Suche nach allen Komponenten, die eine Anwendung ausmachen, und schlägt Maßnahmen vor, um das Risiko innerhalb davon zu managen. SCA verwendet maschinelles Lernen und Auto-Behebungs-Funktionen, um Lösungen vorzuschlagen – mit dem Ziel, dies mit möglichst geringer Störung der Produktion zu tun.

Schließlich ermöglicht Dynamische Analyse (DAST) es Sicherheitsteams, Angriffsflächen zu entdecken, die sie nicht kannten, Schwachstellen in Laufzeitumgebungen zu finden und eine umfassende Übersicht über die Sicherheitslage ihrer Webanwendungen und APIs zu erhalten.

Am 18. April 2023 stellte Veracode Intelligent Software Security mit dem Launch von Veracode Fix vor, einem Tool, das die Power von GPT (Generative Pre-trained Transformer)-Technologie nutzt. Warum war GPT ein so wichtiger Durchbruch in der Cybersicherheit?

Software-Entwicklungs- und Sicherheitsteams sind ständig damit beschäftigt, nur stillzustehen. Seit Jahren hat sich die Software-Sicherheit um das Testen zur Auffindung von Problemen gedreht, aber für jedes gefundene Problem gibt es eine manuelle Aufgabe zur Behebung. Entwickler werden oft damit beauftragt, Zeit, die sie nicht haben, für die Behebung von Sicherheitslücken aufzuwenden, die sie nicht verstehen, in Code, den sie nicht erstellt haben – nur um festzustellen, dass in der Zeit, die es braucht, um eine Schwachstelle zu beheben, zwei weitere Schwachstellen an anderer Stelle entstehen. Die Notwendigkeit einer Transformation ist offensichtlich.

Veracode Fix liefert diese Transformation, indem es das Paradigma von “Finden” zu “Beheben” verschiebt und den Beginn der intelligenten Software-Sicherheit markiert. Durch die Nutzung der künstlichen Intelligenz (KI), um automatisch Lösungen für unsichere Software zu generieren, bringt Veracode Fix endlich Automatisierung in die Behebung von Schwachstellen und bringt das Software-Sicherheits-Landschaft in Balance. Im Gegensatz zu den meisten generativen KI-Coding-Tools wurde Veracode Fix nicht auf Open-Source-Code oder Code aus der Wildnis trainiert und verwendet oder speichert keine Kundendaten, um das Modell zu trainieren.

Stattdessen haben wir Veracode Fix auf einem proprietären, kuratierten Datensatz mit überwachtem Lernen und Ausrichtung von unserem Team führender Sicherheitsforscher und Anwendungssicherheitsberater trainiert, um die aggregierte Erfahrung und Expertise von Veracode in einer einfachen, leistungsstarken Erfahrung bereitzustellen: die Power von Veracode an Ihren Fingern.

Das Veracode-Fix-Tool verschiebt das Paradigma von der Identifizierung von Problemen zur Behebung von Problemen. Können Sie einige der Skalierungsvorteile diskutieren, die es bietet?

Organisationen mussten bisher zwischen der Behebung von Software-Sicherheitslücken und der Einhaltung aggressiver Fristen für die Veröffentlichung von Code wählen. Durch die KI und den proprietären Datensatz von Veracode spart Veracode Fix Entwicklern Zeit, indem es ihnen ermöglicht, sichereren Code zu schreiben, schnell. Dies bedeutet, dass Schwachstellen, die Stunden zur Behebung benötigen und sonst monatelang bestehen, jetzt in Minuten behoben werden können. Der Skalierungsvorteil ist klar – Entwickler können jetzt mehr Software schneller erstellen und somit sicher innovieren.

Wie viel menschliche Intervention ist erforderlich, bevor ein Problem behoben wird, und wo spielen Menschen in diesem Bereich der Cybersicherheit eine Rolle?

Trotz der Automatisierung im Software-Entwicklungsprozess hat die Behebung von Sicherheitslücken – insbesondere in First-Party-Code – bisher allein auf manuelle Anstrengung von überlasteten und unzureichend unterstützten Entwicklern gesetzt. Bis jetzt.

Veracode Fix verwendet maschinelles Lernen, um vorgeschlagene Lösungen zu generieren, die Entwickler überprüfen und ohne Code-Schreiben umsetzen können.

Es ist wichtig zu beachten, dass Veracode Fix Code nicht automatisch behebt, sondern Lösungen vorschlägt. Der Entwickler überprüft und setzt die Lösungen dann um, ohne Code zu schreiben. Dies spart Entwicklern Zeit, beschleunigt die sichere Entwicklung und ermöglicht es, Risiken zu managen und Sicherheits-Schulden mit weniger Aufwand und Kosten abzubauen.

Gibt es noch etwas, das Sie über Veracode teilen möchten?

Technologie entwickelt sich ständig weiter und Veracode auch. Das Ziel ist jedoch seit 2006 gleich geblieben: Software sicher zu machen. Genau wie Veracode vor über 17 Jahren AppSec begründet hat, sind wir jetzt Vorreiter bei der intelligenten Software-Sicherheit. Unsere Produkte und Innovationen, wie Veracode Fix, sind ein Zeichen dafür.

Veracode wurde von Chris Wysopal gegründet, einem ehemaligen White-Hat-Hacker, der nun Einfluss auf die Cybersicherheitspolitik hat. Im Jahr 1998 sagte Chris als Teil der Hacker-Gruppe L0pht vor einem US-Senatsausschuss aus, der die Cybersicherheitsprobleme der Regierung untersuchte, dass Cybersicherheitsanbieter besser werden müssen – sie müssen das Problem besitzen.

Seit seiner Gründung ist Veracode von einem Startup zu einem globalen Unternehmen mit über 2.600 Kunden gewachsen – und was für eine unglaubliche Reise es war, dies über all die Jahre hinweg zu beobachten. Dies ist unserem Engagement zu verdanken, Kunden bei ihren größten Herausforderungen zu helfen: die Integration von Sicherheit in den SDLC; die Schaffung von Sicherheitskompetenz bei Entwicklern; den Schutz der Software-Lieferkette; die Verwaltung von Web-Anwendungs-Angriffsflächen-Risiken und die Sicherung von cloud-nativer Anwendungs-Entwicklung. Wir sind ein 10X-Leader im Gartner Magic Quadrant für Application Security Testing – einer der umfassendsten Bewertungen unserer Branche – und haben im Laufe der Jahre zahlreiche Branchenauszeichnungen erhalten.

Ein Bereich, auf den wir besonders stolz sind, ist die Kultur, die wir in unserer Geschichte gepflegt haben. Im vergangenen Jahr wurde Veracode von The Boston Globe zum Top-Arbeitsplatz 2022 ernannt und von Energage zum Top-Workplace USA 2023. Wir wurden geehrt und bescheiden, diese Auszeichnungen zu erhalten, weil wir uns auf eine inklusive Kultur konzentrieren, die Talente fördert und es Mitarbeitern ermöglicht, ihr Bestes zu geben.

Vielen Dank für das großartige Interview. Leser, die mehr erfahren möchten, sollten Veracode besuchen.

Antoine ist ein visionärer Leiter und Gründungspartner von Unite.AI, getrieben von einer unerschütterlichen Leidenschaft für die Gestaltung und Förderung der Zukunft von KI und Robotik. Als Serienunternehmer glaubt er, dass KI für die Gesellschaft so disruptiv sein wird wie Elektrizität, und er wird oft dabei erwischt, wie er über das Potenzial disruptiver Technologien und AGI schwärmt.

Als Futurist ist er darauf bedacht, zu erforschen, wie diese Innovationen unsere Welt prägen werden. Darüber hinaus ist er der Gründer von Securities.io, einer Plattform, die sich auf Investitionen in bahnbrechende Technologien konzentriert, die die Zukunft neu definieren und ganze Branchen umgestalten.