Haastattelut
Sam King, Veracoden toimitusjohtaja – Haastattelusarja

Sam King on Veracoden toimitusjohtaja ja tunnustettu asiantuntija liiketoimintajohtamisessa ja kyberTurvallisuudessa. Veracoden perustajajäsenenä Sam on ollut merkittävässä roolissa yhtiön kasvussa viimeisen 17 vuoden aikana, auttaen sen kasvamisessa pienestä startup-yhtiöstä yli 2,5 miljardin dollarin arvoiseksi yhtiöksi.
Veracode on sovelluksen turvallisuusyhtiö. Perustettu vuonna 2006, se tarjoaa SaaS-sovelluksen turvallisuutta, joka integroi sovelluksen analyysin kehitysprosessiin.
Olet ollut mukana kyberturvallisuudessa yli 20 vuotta, mitä sinut alun perin kiinnosti alalla?
Minun kiinnostukseni kyberturvallisuutta kohtaan ei alkanut ennen vuotta 2000. Työskentelin tietokoneiden ja teknologian parissa pitkään, ja vuonna 2000 joku, jonka tunnen, perusti kyberturvallisuusyhtiön ja kutsui minut liittymään heidän joukkoon. Ennen sitä en ollut juuri kuullut kyberturvallisuudesta, mutta kun liityin, lopputulos on historia.
Aluksi aloitit Veracodessa VP of Service Delivery -tehtävässä vuonna 2006 ja olet siitä lähtien edennyt toimitusjohtajaksi. Mitkä ovat olleet tärkeimmät opit tästä kokemuksesta?
Tunnistan itseni privilegoiduksi oltuaani tämän matkan varrella. Olen työskennellyt lähes jokaisessa tehtävässä Veracodessa 17-vuotisen urani aikana, ja tärkein opetus minulle on, että menestyvän liiketoiminnan kasvattaminen on – ennen kaikkea – joukkuepeli. Edetessäni VP of Service Delivery -tehtävästä toimitusjohtajaksi opin, ettei yhden ihmisen vaan organisaation yhteiset ponnistelut määräävät saavutusten nopeutta ja mittakaavaa. Olen myös saanut empatiaa eri roolien vaatimuksille, koska olen joutunut suorittamaan useimmat heistä yhtiön ennen tulosta olevista päivistä nykyiseen globaaliin organisaatioon.
Veracode näkee maailman, jossa ohjelmistot kehitetään turvallisesti alusta alkaen. Voitko keskustella siitä, miksi yritysten tulisi integroida sovelluksen turvallisuus varhain ohjelmistokehityksen elinkaareen?
Ohjelmistot ovat yritysten ja organisaatioiden perusrakenteita, ja yritysten on ymmärrettävä, että sovelluksen turvallisuuden integroiminen ohjelmistokehityksen elinkaareen on oikea asia, mutta myös älykäs ratkaisu. Välittömästi havaittujen haavoittuvuuksien ja virheiden korjaamisen kustannukset ovat erittäin korkeat. NISTin mukaan se on 30-kertainen kustannus verrattuna siihen, mitä se olisi, jos virheet korjataan aikaisemmin. Lisäksi se aiheuttaa frustraatiota kehittäjille, jotka yrittävät saada toiminnallisuuden markkinoille, ja turvallisuustarkastukset hidastavat prosessia. Ihannetilanteessa testaus tapahtuu IDE:ssä ja CI/CD-pipelineissa. Koodin kehittäminen muuttuu turvallisen koodin kehittämiseksi, kun turvallisuustestaus ja korjaus integroidaan syvälle SDLC-työkaluihin.
Veracode auttaa yrityksiä rakentamaan ja toteuttamaan skaalautuvia AppSec- ja DevSecOps-ohjelmia. Voitko määritellä nämä termit lukijoille, jotka eivät ole tuttuja niiden kanssa?
AppSec on lyhenne “sovelluksen turvallisuudesta” ja viittaa työkaluihin, käytäntöihin ja menettelytapoihin, joita voidaan käyttää ohjelman kehittämiseen, joka varmistaa koodin turvallisuuden sisäisen ohjelmistokehityksen, kolmannen osapuolen sovellusten, avoimen lähdekoodin ja laajennetun ohjelmistotoimitusketjun osalta. DevSecOps, jota kutsutaan myös “turvalliseksi DevOpsiksi”, on mentaliteetti, jossa turvallisuus on integroitu koko ohjelmistokehityksen elinkaareen, vaatimusten määrittelystä alkaen aina julkaisuun ja käyttöönottoon asti. Periaatteessa se tarkoittaa, että kaikki ohjelmistokehitykseen osallistuvat ovat vastuussa sovelluksen turvallisuudesta. Molemmat ovat toisistaan riippuvia, ja niiden tavoitteena on tehdä parempia turvallisuuspäätöksiä ja toimittaa turvallisempaa ohjelmistoa nopeammin ja tehokkaammin.
Voitko lyhyesti keskustella joistakin eri ratkaisuista, kuten Veracode SAST, Veracode SCA ja Veracode DAST?
Veracoden statinen analyysi (SAST), joka upottaa turvallisuuden koko ohjelmistokehityksen elinkaareen, jotta kehittäjät voivat kirjoittaa turvallista koodia kehitysympäristössään (IDE), automatisoi skannaukset jatkuvassa integraatiossa ja jatkuvassa toimituksessa (CI/CD) ja varmistaa käytäntöjen mukaisuuden ennen käyttöönottoa. Se auttaa riskien hallinnassa skannaamalla koodia ja etsimällä virheitä – sitten se luokittelee löydökset ja antaa kehittäjille kontekstuaalisen ohjeistuksen priorisoida ponnistelut, korjata kriittiset virheet ja vähentää riskiä.
Veracoden ohjelmistojen koostumisen analyysi (SCA) automatisoi kaikkien sovelluksen osien etsimisen ja määrää toimenpiteitä riskien hallinnassa. SCA:n koneoppimis- ja itsekorjausominaisuudet antavat korjausohjeita – tavoitteena on tehdä niin vähän mahdollista tuotannon keskeytyksiä.
Lopuksi dynaaminen analyysi (DAST) on osa Veracoden älykkään ohjelmistoturvalleen alustaa, joka mahdollistaa turvallisuustiimien paljastaa hyökkäyspinnat, joita he eivät olleet tienneet, löytää haavoittuvuuksia suoritusaikaisissa ympäristöissä ja saada kattava käsitys verkkosovellusten ja API-rajapintojen turvallisuustilasta.
Huhtikuun 18. päivänä 2023 Veracode esitteli älykkään ohjelmistoturvalleen Veracode Fix -työkalun julkaisemisen myötä, joka hyödyntää GPT (Generative Pre-trained Transformer) -teknologian voimaa. Miksi GPT oli tärkeä läpimurto kyberturvallisuudessa?
Ohjelmistokehitys- ja turvallisuustiimit ovat juosseet paikallaan. Vuosien ajan ohjelmistoturva on pyörinyt testaamisen ympärillä, mutta jokaisen löydetylle ongelmalle on ollut manuaalinen tehtävä korjata. Kehittäjien on usein vietävä aikaa, jota heillä ei ole, korjaamaan turvallisuusvirheitä, joita he eivät ymmärrä, koodissa, jota he eivät ole kirjoittaneet… vain löytääkseen, että korjaamiseen kuluva aika on kaksi kertaa pidempi kuin mitä kestää yhden virheen korjaaminen. Muodonmuutos on tarpeen.
Veracode Fix toimittaa tämän muodonmuutoksen, siirtäen paradigman löytämisen korjaamiseen ja merkiten älykkään ohjelmistoturvalleen aikakauden alkua. Käyttämällä tekoälyä (AI) turvattoman ohjelmiston korjaamiseen Veracode Fix lopulta tuo automaation virheenkorjaukseen ja tasapainottaa ohjelmistoturvalleen maiseman. Toisin kuin useimmat generatiiviset AI-koodausvälineet, Veracode Fix ei ole koulutettu avoimen lähdekoodin koodilla tai koodilla luonnossa eikä se käytä tai säilytä asiakastietoja mallin kouluttamiseen.
Sen sijaan koulutimme Veracode Fixin omistamalla, kuratoidulla tietokannalla valvotulla oppimisella ja tiimimme johtavien turvallisuustutkijoiden ja sovelluksen turvallisuuden konsulttien ohjaamisella, jotta toimittaisimme Veracoden kokoelmaisen kokemuksen ja asiantuntemuksen yksinkertaisessa, voimakkaassa kokemuksessa: Veracoden voima sormien välissä.
Veracode Fix -työkalu siirtää paradigman AI:n ainoastaan ongelmien tunnistamisesta ongelmien korjaamiseen. Voitko keskustella joistakin skaalautuvista hyödyistä, jotka se tarjoaa?
Organisaatiot ovat joutuneet valitsemaan virheiden korjaamisen ja aggressiivisten deadlinejen välillä koodin siirtämisessä tuotantoon. Veracode Fix, joka on tekoälyä ja Veracoden omistama tietokanta, säästää kehittäjien aikaa mahdollistamalla heidän kirjoittaa turvallista koodia nopeammin. Tämä tarkoittaa, että virheet, jotka vaativat tunteja korjaamiseen ja kestävät kuukausia, voidaan korjata minuuteissa. Skaalautuvat hyödyt ovat selvät – kehittäjät voivat luoda enemmän ohjelmistoa turvallisemmin.
Kuinka paljon ihmisten väliintuloa tarvitaan ennen kuin ongelma korjataan, ja missä kuvassa ihmiset osallistuvat tällaiseen kyberturvallisuuteen?
Automaation lisääntyessä ohjelmistokehityksessä turvallisuusvirheiden korjaaminen, erityisesti ensimmäisen osapuolen koodissa, on riippunut ainoastaan manuaalisesta ponnistelusta ylirasitetuista ja tukemattomista kehittäjistä. Tähän asti.
Veracode Fix käyttää koneoppimista ehdotuskorjausten luomiseen, joita kehittäjät voivat tarkastella ja toteuttaa ilman koodin kirjoittamista.
On tärkeää huomata, että Veracode Fix ei korjaa koodia automaattisesti, vaan ehdottaa korjauksia. Kehittäjä tarkastaa ja toteuttaa korjaukset ilman koodin kirjoittamista. Tämä säästää kehittäjien aikaa, kiihdyttää turvallista kehitystä ja mahdollistaa riskien hallinnan ja turvallisuuden velan maksamisen skaalassa vähemmällä ponnistelulla ja kustannuksilla.
Onko mitään muuta, mitä haluaisit jakaa Veracodesta?
Teknologia kehittyy jatkuvasti, ja Veracode kehittyy myös, mutta tavoite on pysynyt samana vuodesta 2006 lähtien: turvata ohjelmistot skaalassa. Juuri niin kuin Veracode urkki AppSecin yli 17 vuotta sitten, niin nyt se urkkii älykkään ohjelmistoturvalleen. Tuotteemme ja innovaatiomme, kuten Veracode Fix, ovat todisteita siitä.
Veracode perustettiin Chris Wysopalin toimesta, entisen valkoisen hatun hakkerin, josta tuli kyberturvallisuuspolitiikan vaikuttaja. Vuonna 1998, ollessaan osa L0pht-hakkerikollektiivia, Chris antoi todistajanlausunnon Yhdysvaltain senaatin komitealle, joka tutki hallituksen kyberturvallisuuskysymyksiä, ja totesi, että kyberturvallisuusmyyjien on tehtävä paremmin – heidän on omattava ongelma.
Perustamisestaan lähtien Veracode on kasvanut startup-yhtiöstä globaaliksi liiketoiminnaksi, jolla on yli 2 600 asiakasta – ja se on ollut uskomaton matka, jota olen saanut seurata viimeisten vuosien aikana. Se on kiitettävissä sitoutumisestamme auttamaan asiakkaitamme heidän suurimmissa haasteissaan: sovelluksen turvallisuuden integroimisessa ohjelmistokehityksen elinkaareen; kehittäjien turvallisuuden osaamisen rakentamisessa; ohjelmistotoimitusketjun suojelussa; web-sovellusten hyökkäyspinnan riskien hallinnassa; ja pilvi-alkuperäisen sovelluskehityksen turvaamisessa. Olemme 10-kertainen johtaja Gartnerin Magic Quadrant -arvioinnissa sovelluksen turvallisuuden testauksesta – yksi alan syvimmistä arvioinneista – ja olemme saaneet useita alan tunnustuksia viime vuosina.
Yksi alue, josta olemme erityisen ylpeitä, on kulttuuri, jonka olemme kasvattaneet koko historian ajan. Viime vuonna Veracode valittiin 2022 Top Place to Work -yhtiöksi The Boston Globen toimesta ja 2023 Top Workplaces USA -yhtiöksi Energagen toimesta. Olemme kunnioitettuja ja nöyrtyneitä saadessamme nämä tunnustukset, koska meidän on annettu priorisoida kulttuuri, joka edistää lahjakkaita ja mahdollistaa työntekijöidemme parhaimman suorituksen.
Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Veracoden sivustolla.












