Entretiens

Sam King, PDG de Veracode – Série d’entretiens

mm
Ajouter Unite.AI à vos sources préférées sur Google

Sam King est le directeur général de Veracode et un expert reconnu en gestion d’entreprise et en cybersécurité. Membre fondateur de Veracode, Sam a joué un rôle important dans la croissance de l’entreprise au cours des 17 dernières années, l’aidant à passer d’une petite startup à une entreprise valorisée à plus de 2,5 milliards de dollars.

Veracode est une entreprise de sécurité des applications. Fondée en 2006, elle propose une sécurité des applications SaaS qui intègre l’analyse des applications dans les pipelines de développement.

Vous avez été impliqué dans la cybersécurité pendant plus de 2 décennies, qu’est-ce qui vous a initialement attiré dans l’industrie ?

Mon intérêt pour la cybersécurité n’est venu que plusieurs années après le début de ma carrière dans la technologie. J’ai travaillé dans l’informatique et la technologie pendant longtemps et vers 2000, quelqu’un que je connaissais a fondé une entreprise de cybersécurité et m’a invité à les rejoindre. J’avais peu de connaissances en cybersécurité à l’époque, mais une fois que j’ai commencé, le reste est de l’histoire.

Vous avez commencé votre carrière chez Veracode en tant que VP de la livraison de services en 2006 et vous êtes maintenant PDG. Quels ont été les principaux enseignements tirés de cette expérience ?

Je me sens privilégié d’avoir pu faire ce parcours. J’ai travaillé dans presque toutes les fonctions de Veracode au cours de mes 17 ans dans l’entreprise et le principal enseignement que j’en ai tiré est que faire croître une entreprise réussie est avant tout un sport d’équipe. En passant de VP de la livraison de services à PDG, j’ai appris que ce n’est pas une personne qui réussit, mais le lien et les efforts collectifs à travers l’organisation qui déterminent la vitesse et l’échelle de vos réalisations. J’ai également acquis de l’empathie pour les exigences des différents rôles, ayant dû les assumer presque tous, des jours où nous n’avions pas de revenus à l’organisation mondiale que nous sommes aujourd’hui.

Veracode imagine un monde où les logiciels sont développés de manière sécurisée dès le départ. Pouvez-vous discuter de pourquoi les entreprises devraient intégrer la sécurité des applications tôt dans le cycle de vie du développement logiciel ?

Les logiciels sont le tissu fondamental des organisations et les entreprises doivent réaliser que l’intégration de la sécurité des applications tôt dans le cycle de vie du développement logiciel (SDLC) n’est pas seulement la bonne chose à faire, mais c’est également la chose intelligente à faire. Le coût d’attendre pour découvrir et corriger les vulnérabilités à des stades ultérieurs du SDLC ou après la mise en ligne de l’application est extrêmement élevé. Selon le NIST, il en coûte 30 fois plus cher de corriger les vulnérabilités en production que plus tôt. De plus, cela crée une expérience frustrante pour les développeurs lorsqu’ils essaient de mettre des fonctionnalités sur le marché et que les contrôles de sécurité ralentissent le processus. Le processus idéal inclut les tests dans l’IDE et le pipeline CI/CD. Le processus de développement de code devient le processus de développement de code sécurisé lorsque les tests de sécurité et la correction sont profondément intégrés dans la chaîne d’outils du SDLC.

Veracode aide les entreprises à construire et à exécuter des programmes AppSec et DevSecOps évolutifs. Pour les lecteurs qui ne sont pas familiers avec ces termes, pourriez-vous les définir pour nous ?

AppSec est l’abréviation de « sécurité des applications » et fait référence aux outils, politiques et pratiques qui peuvent être utilisés pour développer un programme qui garantit que le code est sécurisé pour le développement de logiciels internes ainsi que pour les applications tierces, le code open source et la chaîne d’approvisionnement logicielle étendue. DevSecOps, également appelé « secure devops », est la mentalité selon laquelle la sécurité est intégrée tout au long du SDLC, des exigences à l’architecture et à la conception, à la programmation, aux tests, à la publication et au déploiement. Essentiellement, cela signifie que tous ceux qui sont impliqués dans le développement de logiciels sont responsables de la sécurité des applications. Les deux vont de pair car ils partagent l’objectif de prendre de meilleures décisions en matière de sécurité et de livrer des logiciels plus sûrs avec plus de rapidité et d’efficacité.

Pouvez-vous discuter brièvement des différentes solutions proposées, telles que Veracode SAST, Veracode SCA et Veracode DAST ?

L’analyse statique de Veracode (SAST) intègre la sécurité tout au long du SDLC de l’entreprise, permettant ainsi aux développeurs d’écrire du code sécurisé dans leur environnement de développement intégré (IDE), d’automatiser les analyses dans leur pipeline CI/CD et d’assurer la conformité aux politiques avant le déploiement. Elle aide à gérer les risques en analysant le code et en trouvant les failles, puis en triant les résultats et en fournissant aux développeurs des conseils contextuels pour donner la priorité aux efforts, corriger les failles critiques et réduire les risques.

L’analyse de composition logicielle de Veracode (SCA) automatise la recherche de tous les composants qui constituent une application et prescrit des actions pour gérer les risques à l’intérieur. Les capacités d’apprentissage automatique et de correction automatique de la SCA prescrivent des corrections avec pour objectif de le faire avec le moins de perturbation possible de la production.

Enfin, l’analyse dynamique (DAST) est la partie de la plateforme de sécurité logicielle intelligente de Veracode qui permet aux équipes de sécurité de découvrir des surfaces d’attaque qu’elles ne connaissaient pas, de trouver des vulnérabilités dans les environnements d’exécution et d’obtenir une vue d’ensemble complète de la posture de sécurité de leurs applications Web et API.

Le 18 avril 2023, Veracode a introduit la sécurité logicielle intelligente avec le lancement de Veracode Fix, un outil qui utilise le pouvoir de la technologie GPT (Generative Pre-trained Transformer). Pourquoi la GPT était-elle une avancée si importante dans la cybersécurité ?

Les équipes de développement et de sécurité ont dû courir pour rester sur place. Pendant des années, la sécurité logicielle a tourné autour des tests pour trouver des problèmes, mais pour chaque problème trouvé, il y a une tâche manuelle pour le corriger. Les développeurs sont souvent chargés de passer du temps qu’ils n’ont pas pour corriger les failles de sécurité qu’ils ne comprennent pas, dans du code qu’ils n’ont pas créé… pour finalement constater que pendant le temps qu’il leur faut pour corriger une faille, deux autres sont créées ailleurs. Le besoin de transformation est évident.

Veracode Fix apporte cette transformation, en passant d’une approche de détection à une approche de correction et en marquant l’avènement de la sécurité logicielle intelligente. En exploitant le pouvoir de l’intelligence artificielle pour générer automatiquement des corrections pour des logiciels non sécurisés, Veracode Fix apporte enfin l’automatisation à la correction des failles et rééquilibre le paysage de la sécurité logicielle. Contrairement à la plupart des outils de codage génératifs basés sur l’IA, Veracode Fix n’a pas été formé sur du code open source ou du code dans la nature et n’utilise pas ou ne conserve pas les données des clients pour former le modèle.

À la place, nous avons formé Veracode Fix sur un ensemble de données propriétaire et curateur avec un apprentissage supervisé et une alignment de notre équipe de chercheurs et de consultants en sécurité d’application de premier plan pour offrir l’expérience et l’expertise agrégée de Veracode dans une expérience simple et puissante : le pouvoir de Veracode à vos doigts.

L’outil Veracode Fix change le paradigme de l’IA qui ne fait que détecter les problèmes à celui qui les corrige. Pouvez-vous discuter des avantages de mise à l’échelle que cela offre ?

Les organisations ont dû choisir entre corriger les failles de sécurité logicielle et respecter les délais serrés pour mettre le code en production. Grâce à l’IA et à l’ensemble de données propriétaire de Veracode, Veracode Fix économise du temps pour les développeurs en leur permettant d’écrire du code plus sécurisé, plus rapidement. Cela signifie que les failles qui prendraient des heures à corriger et qui duraient des mois peuvent maintenant être corrigées en quelques minutes. L’avantage de mise à l’échelle est clair – les développeurs peuvent maintenant créer plus de logiciels plus rapidement et ainsi innover de manière sécurisée.

Quelle est l’ampleur de l’intervention humaine nécessaire avant qu’un problème soit corrigé, et où les humains interviennent-ils dans ce type de cybersécurité ?

Malgré l’automatisation dans le processus de développement logiciel, la correction des failles de sécurité – en particulier dans le code de première partie – a reposé uniquement sur l’effort manuel des développeurs surchargés et sous-supportés. Jusqu’à présent.

Veracode Fix utilise l’apprentissage automatique pour générer des corrections suggérées que les développeurs peuvent examiner et mettre en œuvre sans écrire de code.

Il est important de noter que Veracode Fix ne corrige pas automatiquement le code, mais suggère des corrections. Le développeur examine ensuite et met en œuvre les corrections sans écrire de code. Cela économise du temps pour les développeurs, accélère le développement sécurisé et permet de gérer les risques et de rembourser la dette de sécurité à grande échelle avec moins d’efforts et de coûts.

Y a-t-il autre chose que vous aimeriez partager sur Veracode ?

La technologie évolue constamment et Veracode aussi, mais l’objectif est resté le même depuis 2006 : sécuriser les logiciels à grande échelle. Tout comme Veracode a été pionnier dans le domaine de la sécurité des applications il y a plus de 17 ans, nous sommes maintenant pionniers dans le domaine de la sécurité logicielle intelligente. Nos produits et innovations, comme Veracode Fix, en sont la preuve.

Veracode a été fondée par Chris Wysopal, un ancien hacker à casquette blanche devenu influent en matière de politique de cybersécurité. En 1998, en tant que membre du collectif de hackers L0pht, Chris a témoigné devant un comité du Sénat américain chargé d’enquêter sur les problèmes de cybersécurité du gouvernement, déclarant que les fournisseurs de cybersécurité doivent faire mieux – ils doivent assumer le problème.

Depuis sa fondation, Veracode est passée d’une startup à une entreprise mondiale avec plus de 2 600 clients – et quel parcours incroyable cela a été de le voir se dérouler au fil des ans. C’est grâce à notre engagement à aider les clients à relever leurs plus grands défis : intégrer la sécurité dans le SDLC ; renforcer la compétence en matière de sécurité des développeurs ; protéger la chaîne d’approvisionnement logicielle ; gérer les risques d’attaque des applications Web ; et sécuriser le développement d’applications cloud natives. Nous sommes un leader 10X dans le quadrant magique de Gartner pour les tests de sécurité des applications – l’une des évaluations les plus approfondies de notre industrie – et nous avons reçu de nombreux prix de l’industrie au fil des ans.

Un domaine dont nous sommes particulièrement fiers est la culture que nous avons cultivée tout au long de notre histoire. L’année dernière, Veracode a été nommée l’un des meilleurs lieux de travail de 2022 par The Boston Globe et l’un des meilleurs lieux de travail aux États-Unis en 2023 par Energage. Nous avons été honorés et humbles d’avoir reçu ces distinctions parce que nous nous vantons d’une culture inclusive qui favorise les talents et permet aux employés de se produire à leur meilleur.

Je vous remercie pour cette grande interview, les lecteurs qui souhaitent en savoir plus peuvent visiter Veracode

Antoine est un leader visionnaire et associé fondateur d'Unite.AI, animé par une passion inébranlable pour façonner et promouvoir l'avenir de l'IA et de la robotique. Un entrepreneur en série, il croit que l'IA sera aussi perturbatrice pour la société que l'électricité, et se fait souvent prendre en train de vanter le potentiel des technologies perturbatrices et de l'AGI.

En tant que futuriste, il se consacre à explorer comment ces innovations vont façonner notre monde. En outre, il est le fondateur de Securities.io, une plateforme axée sur l'investissement dans les technologies de pointe qui redéfinissent l'avenir et remodelent des secteurs entiers.