Entrevistas
Sam King, CEO de Veracode – Serie de Entrevistas

Sam King es el Director Ejecutivo de Veracode y un experto reconocido en gestión empresarial y ciberseguridad. Como miembro fundador de Veracode, Sam ha desempeñado un papel significativo en la trayectoria de crecimiento de la empresa durante los últimos 17 años, ayudando a madurarla de una pequeña startup a una empresa con una valoración de más de 2.500 millones de dólares.
Veracode es una compañía de seguridad de aplicaciones. Fundada en 2006, proporciona seguridad de aplicaciones SaaS que integra el análisis de aplicaciones en las tuberías de desarrollo.
Ha estado involucrado en la ciberseguridad durante más de 2 décadas, ¿qué lo atrajo inicialmente a la industria?
Mi interés en la ciberseguridad no surgió hasta varios años después de comenzar mi carrera en tecnología. Trabajé en computadoras y tecnología durante mucho tiempo y alrededor de 2000, alguien que conocía fundó una empresa de ciberseguridad y me invitó a unirme a ellos. Anteriormente, tenía poco conocimiento sobre ciberseguridad, pero una vez que me involucré, el resto es historia.
Comenzó su carrera con Veracode como VP de Entrega de Servicios en 2006 y desde entonces ha ascendido a CEO. ¿Cuáles han sido algunos de los principales conocimientos obtenidos de esta experiencia?
Me siento afortunado de haber estado en este viaje. He trabajado en casi todas las funciones de Veracode durante mis 17 años en la empresa y el conocimiento clave para mí es que hacer crecer un negocio exitoso es, por encima de todo, un deporte de equipo. Progresar desde VP de Entrega de Servicios a CEO, aprendí que no es una persona, sino el tejido conectivo y los esfuerzos colectivos en toda la organización lo que gobierna la velocidad y la escala de los logros. También gané empatía por las demandas de diferentes roles, habiendo tenido que realizar la mayoría de ellos desde nuestros días de pre-ingresos hasta la organización global que somos ahora.
Veracode vislumbra un mundo donde el software se desarrolla de manera segura desde el principio. ¿Puede discutir por qué las empresas deben integrar la seguridad de aplicaciones temprano en el ciclo de vida de desarrollo de software?
El software es el tejido subyacente de las organizaciones y las empresas necesitan darse cuenta de que integrar la seguridad de aplicaciones temprano en el ciclo de vida de desarrollo de software (SDLC) no es solo lo correcto, sino que también es lo inteligente. El costo de esperar para descubrir y solucionar vulnerabilidades en las etapas posteriores del SDLC o después de que la aplicación ha salido al mercado es extremadamente alto. Según NIST, es 30 veces el costo de solucionar vulnerabilidades en producción que antes. Además, hace que sea una experiencia frustrante para un desarrollador cuando está tratando de llevar funcionalidad al mercado y los controles de seguridad retrasan el proceso. El proceso ideal incluye pruebas en el IDE y la tubería de CI/CD. El propio proceso de desarrollo de código se convierte en el proceso de desarrollo de código seguro cuando las pruebas de seguridad y la remediación se integran profundamente en la cadena de herramientas del SDLC.
Veracode ayuda a las empresas a construir y ejecutar programas de AppSec y DevSecOps escalables. Para los lectores que no están familiarizados con estos términos, ¿podría definirlos para nosotros?
AppSec es el acrónimo de “seguridad de aplicaciones” y se refiere a las herramientas, políticas y prácticas que se pueden utilizar para desarrollar un programa que garantice que el código sea seguro en todo el desarrollo de software interno, así como en aplicaciones de terceros, código de código abierto y la cadena de suministro de software extendida. DevSecOps, también conocido como “desarrollo de seguridad”, es la mentalidad de que la seguridad se integra en todo el SDLC, desde los requisitos hasta la arquitectura y el diseño, codificación, pruebas, lanzamiento y despliegue. Esencialmente, esto significa que todos los involucrados en el desarrollo de software son responsables de la seguridad de las aplicaciones. Ambos van de la mano ya que comparten el objetivo de tomar mejores decisiones de seguridad y entregar software más seguro con mayor velocidad y eficiencia.
¿Podría discutir brevemente algunas de las diferentes soluciones que se ofrecen, como Veracode SAST, Veracode SCA y Veracode DAST?
El análisis estático de Veracode (SAST), que integra la seguridad en toda la cadena de suministro de la empresa, permite a los desarrolladores escribir código seguro en su entorno de desarrollo integrado (IDE), automatiza las pruebas en su tubería de integración continua y garantiza el cumplimiento de las políticas antes de implementar. Ayuda a gestionar el riesgo analizando el código y encontrando errores, luego triaje los hallazgos y brinda orientación contextual a los desarrolladores para priorizar el esfuerzo, solucionar errores críticos y reducir el riesgo.
El análisis de composición de software de Veracode (SCA) automatiza la búsqueda de todos los componentes que componen una aplicación y prescribe acciones para gestionar el riesgo dentro de ellos. Las capacidades de aprendizaje automático y remediación automática de SCA prescriben soluciones, con el objetivo de hacerlo con la menor cantidad de interrupción de producción posible.
Finalmente, el análisis dinámico (DAST) es la parte de la plataforma de seguridad de software inteligente de Veracode que permite a los equipos de seguridad descubrir superficies de ataque que nunca supieron que existían, encontrar vulnerabilidades en entornos de tiempo de ejecución y obtener una visión general de la postura de seguridad de sus aplicaciones web y API.
El 18 de abril de 2023, Veracode presentó la seguridad de software inteligente con el lanzamiento de Veracode Fix, una herramienta que aprovecha el poder de la tecnología GPT (Generador de transformador preentrenado). ¿Por qué GPT fue un avance tan importante en la ciberseguridad?
Los equipos de desarrollo y seguridad de software han estado esforzándose por mantenerse al día. Durante años, la seguridad de software ha girado en torno a las pruebas para encontrar problemas, pero por cada problema encontrado, hay una tarea manual para solucionarlo. Los desarrolladores a menudo se les pide que dediquen tiempo que no tienen, solucionar errores de seguridad que no entienden, en código que no crearon… solo para encontrar que en el tiempo que tardan en solucionar un error, se crean dos más en otra parte. La necesidad de transformación es evidente.
Veracode Fix entrega esa transformación, cambiando el paradigma de encontrar a solucionar y marcando el advenimiento de la seguridad de software inteligente. Al aprovechar el poder de la inteligencia artificial para generar soluciones automáticas para software inseguro, Veracode Fix finalmente trae la automatización a la remediación de errores y reequilibra el paisaje de seguridad de software. A diferencia de la mayoría de las herramientas de codificación de inteligencia artificial generativa, Veracode Fix no se entrena con código de código abierto o código en el salvaje y no utiliza ni retiene datos del cliente para entrenar el modelo.
En su lugar, entrenamos a Veracode Fix con un conjunto de datos curado y propiedad, con aprendizaje supervisado y alineación de nuestro equipo de investigadores de seguridad y consultores de seguridad de aplicaciones líderes para ofrecer la experiencia y la pericia agregada de Veracode en una experiencia simple y poderosa: el poder de Veracode en sus dedos.
La herramienta Veracode Fix cambia el paradigma de la IA que simplemente identifica problemas a solucionar problemas. ¿Puede discutir algunos de los beneficios de escalabilidad que ofrece?
Las organizaciones han tenido que elegir entre solucionar errores de seguridad de software y cumplir con fechas límite agresivas para llevar código a producción. Impulsado por la IA y el conjunto de datos propiedad de Veracode, Veracode Fix ahorra a los desarrolladores tiempo al permitirles escribir código más seguro, rápidamente. Esto significa que los errores que tardarían horas en solucionar y de otro modo durarían meses pueden solucionarse en minutos. El beneficio de escalabilidad es claro: los desarrolladores pueden crear más software más rápido y, por lo tanto, innovar de manera segura.
¿Cuánta intervención humana se necesita antes de que se solucione un problema, y dónde en la imagen intervienen los humanos en este tipo de ciberseguridad?
A pesar de la automatización en el proceso de desarrollo de software, solucionar errores de seguridad, particularmente en código de primera parte, ha dependido únicamente del esfuerzo manual de desarrolladores sobrecargados y poco apoyados. Hasta ahora.
Veracode Fix utiliza el aprendizaje automático para generar soluciones sugeridas que los desarrolladores pueden revisar e implementar sin escribir código.
Es importante tener en cuenta que Veracode Fix no soluciona automáticamente el código, sino que sugiere soluciones. El desarrollador luego revisa e implementa las soluciones sin escribir código. Esto ahorra a los desarrolladores tiempo, acelera el desarrollo seguro y hace posible gestionar el riesgo y pagar la deuda de seguridad a escala con menos esfuerzo y costo.
¿Hay algo más que le gustaría compartir sobre Veracode?
La tecnología está evolucionando constantemente y Veracode también. Sin embargo, el objetivo ha permanecido igual desde 2006: asegurar el software a escala. Al igual que Veracode fue pionera en AppSec hace más de 17 años, ahora estamos pionera en la seguridad de software inteligente. Nuestros productos e innovaciones, como Veracode Fix, son un testimonio de eso.
Veracode fue fundada por Chris Wysopal, un ex hacker de sombrero blanco convertido en influyente en la política de ciberseguridad. En 1998, como parte del colectivo de hackers L0pht, Chris testificó ante un comité del Senado de EE. UU. que investigaba problemas de ciberseguridad del gobierno, diciendo que los proveedores de ciberseguridad necesitan hacerlo mejor: necesitan asumir el problema.
Desde su fundación, Veracode ha crecido de una startup a un negocio global con más de 2.600 clientes, y qué viaje increíble ha sido verlo desplegarse a lo largo de todos estos años. Esto se debe a nuestro compromiso de ayudar a los clientes con sus mayores desafíos: integrar la seguridad en el SDLC; construir la competencia de seguridad del desarrollador; proteger la cadena de suministro de software; gestionar el riesgo de superficie de ataque de aplicaciones web; y asegurar el desarrollo de aplicaciones nativas de la nube. Somos un Líder 10X en el Cuadrante Mágico de Gartner para Pruebas de Seguridad de Aplicaciones, una de las evaluaciones más exhaustivas de nuestra industria, y hemos recibido numerosos reconocimientos de la industria a lo largo de los años.
Un área de la que estamos particularmente orgullosos es la cultura que hemos fomentado a lo largo de nuestra historia. Este año, Veracode fue nombrada uno de los mejores lugares para trabajar por The Boston Globe y uno de los mejores lugares de trabajo de EE. UU. en 2023 por Energage. Nos sentimos honrados y humildes por haber recibido estos reconocimientos porque nos enorgullecemos de una cultura inclusiva que fomenta el talento y permite a los empleados realizar su mejor trabajo.
Gracias por la gran entrevista, los lectores que deseen obtener más información pueden visitar Veracode.












