Wawancara
Sam King, CEO of Veracode – Seri Wawancara

Sam King adalah Chief Executive Officer dari Veracode dan merupakan ahli yang diakui dalam manajemen bisnis dan keamanan siber. Sebagai anggota pendiri Veracode, Sam telah memainkan peran signifikan dalam pertumbuhan perusahaan selama 17 tahun terakhir, membantu mengembangkan perusahaan dari sebuah startup kecil menjadi perusahaan dengan valuasi lebih dari $2,5 miliar.
Veracode adalah sebuah perusahaan keamanan aplikasi. Didirikan pada tahun 2006, perusahaan ini menyediakan keamanan aplikasi SaaS yang mengintegrasikan analisis aplikasi ke dalam pipa pengembangan.
Anda telah terlibat dalam keamanan siber selama lebih dari 2 dekade, apa yang awalnya menarik Anda ke industri ini?
Minat saya dalam keamanan siber tidak datang sampai beberapa tahun setelah saya bekerja di teknologi. Saya bekerja dengan komputer dan teknologi selama waktu yang lama dan sekitar tahun 2000, seseorang yang saya kenal mendirikan sebuah perusahaan keamanan siber dan mengundang saya untuk bergabung. Sebelumnya, saya memiliki sedikit pengetahuan tentang keamanan siber, tetapi setelah saya terlibat, sisanya adalah sejarah.
Anda awalnya memulai karir Anda dengan Veracode sebagai VP of Service Delivery pada tahun 2006 dan telah bekerja sampai menjadi CEO. Apa yang telah menjadi beberapa kesimpulan utama dari pengalaman ini?
Saya merasa beruntung telah dapat menjadi bagian dari perjalanan ini. Saya telah bekerja hampir di setiap fungsi di Veracode selama 17 tahun saya di perusahaan ini dan kesimpulan utama bagi saya adalah bahwa mengembangkan bisnis yang sukses adalah — di atas semua — sebuah olahraga tim. Dari VP of Service Delivery ke CEO, saya belajar bahwa bukan satu orang, tetapi jaringan dan upaya kolektif di seluruh organisasi yang menentukan kecepatan dan skala pencapaian Anda. Saya juga memperoleh empati untuk tuntutan berbagai peran karena saya telah harus melakukan sebagian besar dari mereka sejak hari-hari sebelum pendapatan kami hingga organisasi global yang kami miliki sekarang.
Veracode memimpikan dunia di mana perangkat lunak dikembangkan secara aman dari awal. Bisakah Anda membahas mengapa perusahaan harus mengintegrasikan keamanan aplikasi lebih awal dalam siklus hidup pengembangan perangkat lunak?
Perangkat lunak adalah fondasi dasar organisasi dan perusahaan perlu menyadari bahwa mengintegrasikan keamanan aplikasi lebih awal dalam siklus hidup pengembangan perangkat lunak (SDLC) bukan hanya hal yang benar untuk dilakukan, tetapi juga hal yang cerdas untuk dilakukan. Biaya menunggu untuk menemukan dan memperbaiki kerentanan dalam tahap akhir SDLC atau setelah aplikasi telah diluncurkan sangat tinggi. Menurut NIST, biaya untuk memperbaiki kerentanan dalam produksi 30 kali lipat lebih tinggi daripada sebelumnya. Selain itu, hal ini membuat pengalaman yang frustrasi bagi pengembang ketika mereka mencoba mengeluarkan fungsionalitas ke pasar, dan pemeriksaan keamanan menghambat proses. Proses ideal termasuk pengujian dalam IDE dan pipa CI/CD. Proses pengembangan kode menjadi proses pengembangan kode yang aman ketika pengujian keamanan dan perbaikan diintegrasikan secara dalam ke dalam rantai alat SDLC.
Veracode membantu perusahaan membangun dan melaksanakan program AppSec dan DevSecOps yang dapat diskalakan. Bagi pembaca yang tidak familiar dengan istilah-istilah ini, bisakah Anda mendefinisikannya untuk kami?
AppSec adalah singkatan dari “keamanan aplikasi” dan merujuk pada alat, kebijakan, dan praktik yang dapat digunakan untuk mengembangkan program yang memastikan kode aman di seluruh pengembangan perangkat lunak internal serta aplikasi pihak ketiga, kode sumber terbuka, dan rantai pasokan perangkat lunak yang diperluas. DevSecOps, juga dikenal sebagai “devops yang aman”, adalah pola pikir bahwa keamanan diintegrasikan ke seluruh SDLC, dari persyaratan hingga arsitektur dan desain, pengkodean, pengujian, rilis, dan penerapan. Secara esensial, ini berarti bahwa semua orang yang terlibat dalam pengembangan perangkat lunak bertanggung jawab atas keamanan aplikasi. Keduanya saling terkait karena mereka memiliki tujuan membuat keputusan keamanan yang lebih baik dan mengirimkan perangkat lunak yang lebih aman dengan kecepatan dan efisiensi yang lebih besar.
Bisakah Anda membahas beberapa solusi yang berbeda yang ditawarkan, seperti Veracode SAST, Veracode SCA, dan Veracode DAST?
Analisis Statis Veracode (SAST), yang mengintegrasikan keamanan ke seluruh SDLC organisasi sehingga pengembang dapat menulis kode yang aman di lingkungan pengembangan terintegrasi (IDE), mengotomatisasi pemindaian dalam pipa integrasi dan pengiriman terus-menerus (CI/CD) dan memastikan kepatuhan kebijakan sebelum penerapan. Ini membantu mengelola risiko dengan memindai kode dan menemukan kesalahan – lalu melakukan triase temuan dan memberikan pengembang panduan kontekstual untuk memprioritaskan upaya, memperbaiki kesalahan kritis, dan mengurangi risiko.
Analisis Komposisi Perangkat Lunak Veracode (SCA) mengotomatisasi menemukan semua komponen yang membuat aplikasi dan meresepkan tindakan untuk mengelola risiko di dalamnya. Kemampuan pembelajaran mesin dan perbaikan otomatis SCA meresepkan perbaikan – dengan tujuan melakukan perbaikan dengan gangguan produksi minimal.
Terakhir, Analisis Dinamis (DAST) adalah bagian dari platform keamanan perangkat lunak pintar Veracode yang memungkinkan tim keamanan untuk menemukan permukaan serangan yang tidak mereka ketahui sebelumnya, menemukan kerentanan dalam lingkungan runtime, dan mendapatkan gambaran menyeluruh tentang postur keamanan aplikasi web dan API mereka.
Pada tanggal 18 April 2023, Veracode Memperkenalkan Keamanan Perangkat Lunak Pintar dengan peluncuran Veracode Fix, alat yang memanfaatkan kekuatan teknologi GPT (Generative Pre-trained Transformer). Mengapa GPT merupakan terobosan penting dalam keamanan siber?
Tim pengembangan perangkat lunak dan keamanan telah berlari hanya untuk tetap berdiri. Selama bertahun-tahun, keamanan perangkat lunak telah berputar di sekitar pengujian untuk menemukan masalah, tetapi untuk setiap masalah yang ditemukan, ada tugas manual untuk memperbaiki. Pengembang sering kali diminta untuk menghabiskan waktu yang tidak mereka miliki, memperbaiki kesalahan keamanan yang mereka tidak mengerti, dalam kode yang mereka tidak buat… hanya untuk menemukan bahwa dalam waktu yang dibutuhkan untuk memperbaiki satu kesalahan, dua kesalahan lainnya dibuat di tempat lain. Kebutuhan akan transformasi sangat jelas.
Veracode Fix menyampaikan transformasi tersebut, menggeser paradigma dari menemukan ke memperbaiki dan menandai awal keamanan perangkat lunak pintar. Dengan memanfaatkan kekuatan kecerdasan buatan (AI) untuk secara otomatis menghasilkan perbaikan untuk perangkat lunak yang tidak aman, Veracode Fix akhirnya membawa otomatisasi ke perbaikan kesalahan dan mengimbangi kembali lanskap keamanan perangkat lunak. Tidak seperti kebanyakan alat pengkodean AI generatif, Veracode Fix tidak dilatih pada kode sumber terbuka atau kode di alam liar dan tidak menggunakan atau menyimpan data pelanggan untuk melatih model.
Sebaliknya, kami melatih Veracode Fix pada dataset yang dipilih dan dikurasi dengan pembelajaran terawasi dan penyelarasan dari tim peneliti keamanan dan konsultan keamanan aplikasi terkemuka untuk menyampaikan pengalaman dan keahlian agregat Veracode dalam pengalaman yang sederhana dan kuat: kekuatan Veracode di ujung jari Anda.
Alat Veracode Fix menggeser paradigma dari AI yang hanya mengidentifikasi masalah ke memperbaiki masalah. Bisakah Anda membahas beberapa manfaat penskalaan yang ditawarkan?
Organisasi telah harus memilih antara memperbaiki kerentanan keamanan perangkat lunak dan memenuhi tenggat waktu yang agresif untuk mendorong kode ke produksi. Ditenagai oleh AI dan dataset proprietari Veracode, Veracode Fix menyelamatkan waktu pengembang dengan memungkinkan mereka menulis kode yang lebih aman, lebih cepat. Ini berarti kesalahan yang akan membutuhkan waktu berjam-jam untuk diperbaiki dan biasanya bertahan selama berbulan-bulan sekarang dapat diperbaiki dalam hitungan menit. Manfaat penskalaan sangat jelas – pengembang sekarang dapat membuat lebih banyak perangkat lunak lebih cepat dan dengan demikian mengembangkan secara aman.
Seberapa banyak intervensi manusia yang diperlukan sebelum masalah diperbaiki, dan di mana dalam gambaran ini manusia memainkan peran dalam jenis keamanan siber ini?
Meskipun ada otomatisasi dalam proses pengembangan perangkat lunak, memperbaiki kesalahan keamanan – terutama dalam kode pertama – telah bergantung sepenuhnya pada upaya manual dari pengembang yang sibuk dan tidak didukung. Sampai sekarang.
Veracode Fix menggunakan pembelajaran mesin untuk menghasilkan perbaikan yang disarankan yang dapat ditinjau dan diterapkan pengembang tanpa menulis kode.
Penting untuk dicatat bahwa Veracode Fix tidak secara otomatis memperbaiki kode tetapi menyarankan perbaikan. Pengembang kemudian meninjau dan menerapkan perbaikan tanpa menulis kode. Ini menyelamatkan waktu pengembang, mempercepat pengembangan yang aman, dan memungkinkan mengelola risiko dan membayar utang keamanan dengan skala yang lebih besar dengan upaya dan biaya yang lebih sedikit.
Apakah ada hal lain yang ingin Anda bagikan tentang Veracode?
Teknologi terus berkembang dan Veracode juga berkembang, tetapi tujuan tetap sama sejak tahun 2006: untuk mengamankan perangkat lunak dengan skala. Sama seperti Veracode mempelopori AppSec lebih dari 17 tahun yang lalu, sekarang kami mempelopori keamanan perangkat lunak pintar. Produk dan inovasi kami, seperti Veracode Fix, adalah bukti dari hal itu.
Veracode didirikan oleh Chris Wysopal, seorang mantan peretas topi putih yang kemudian menjadi pengaruh kebijakan siber. Pada tahun 1998, sebagai bagian dari kolektif peretas L0pht, Chris memberi kesaksian di depan Komite Senat AS yang menyelidiki masalah siber pemerintah dengan mengatakan bahwa vendor siber perlu melakukan yang lebih baik — mereka perlu memiliki masalah.
Sejak didirikan, Veracode telah tumbuh dari sebuah startup menjadi bisnis global dengan lebih dari 2.600 pelanggan – dan apa yang luar biasa untuk menyaksikan perjalanan ini selama bertahun-tahun. Ini berkat komitmen kami untuk membantu pelanggan dengan tantangan terbesar mereka: mengintegrasikan keamanan ke dalam SDLC; membangun kompetensi keamanan pengembang; melindungi rantai pasokan perangkat lunak; mengelola risiko serangan aplikasi web; dan mengamankan pengembangan aplikasi cloud-asli. Kami adalah Pemimpin 10X di Kuadrat Magic Gartner untuk Pengujian Keamanan Aplikasi – salah satu evaluasi industri yang paling mendalam tentang industri kami – dan telah menerima banyak penghargaan industri selama bertahun-tahun.
Salah satu area yang kami banggakan secara khusus adalah budaya yang kami kembangkan sepanjang sejarah kami. Baru-baru ini, Veracode dinobatkan sebagai Tempat Kerja Terbaik 2022 oleh The Boston Globe dan Tempat Kerja Terbaik USA 2023 oleh Energage. Kami merasa terhormat dan rendah hati untuk menerima penghargaan ini karena kami membanggakan budaya yang inklusif yang memupuk bakat dan memungkinkan karyawan untuk berkinerja pada yang terbaik.
Terima kasih atas wawancara yang luar biasa, pembaca yang ingin mempelajari lebih lanjut dapat mengunjungi Veracode.












