Interviste

Sam King, CEO di Veracode – Serie di Interviste

mm
Aggiungi Unite.AI alle tue fonti preferite su Google

Sam King è l’Amministratore Delegato di Veracode e un esperto riconosciuto nella gestione aziendale e nella sicurezza informatica. Come membro fondatore di Veracode, Sam ha svolto un ruolo significativo nella crescita dell’azienda negli ultimi 17 anni, aiutandola a maturare da una piccola startup a un’azienda con una valutazione di oltre 2,5 miliardi di dollari.

Veracode è una società di sicurezza delle applicazioni.  Fondata nel 2006, fornisce sicurezza delle applicazioni SaaS che integra l’analisi delle applicazioni nelle pipeline di sviluppo.

Da oltre 2 decenni sei impegnato nella sicurezza informatica, cosa ti ha inizialmente attratto verso questo settore?

Il mio interesse per la sicurezza informatica non è arrivato fino a quando non ho lavorato nel settore tecnologico per molto tempo. Nel 2000, qualcuno che conoscevo ha fondato una società di sicurezza informatica e mi ha invitato a unirmi a loro. In precedenza, non avevo molte conoscenze sulla sicurezza informatica, ma una volta coinvolto, il resto è storia.

Hai iniziato la tua carriera in Veracode come VP di Service Delivery nel 2006 e da allora sei arrivato a ricoprire il ruolo di CEO. Quali sono stati alcuni dei principali insegnamenti che hai tratto da questa esperienza?

Mi sento privilegiato di aver potuto essere parte di questo viaggio. Ho lavorato quasi in ogni funzione di Veracode nel corso dei miei 17 anni in azienda e l’insegnamento più importante per me è che crescere un’azienda di successo è – soprattutto – uno sport di squadra. Passando da VP di Service Delivery a CEO, ho imparato che non è una persona sola, ma il tessuto connettivo e gli sforzi collettivi in tutta l’organizzazione che governano la velocità e la portata dei nostri risultati. Ho anche acquisito empatia per le richieste dei diversi ruoli, avendo dovuto svolgere la maggior parte di essi dai giorni precedenti alla fase di revenue alla grande organizzazione che siamo oggi.

Veracode immagina un mondo in cui il software viene sviluppato in modo sicuro fin dall’inizio. Puoi discutere perché le aziende dovrebbero integrare la sicurezza delle applicazioni precocemente nel ciclo di vita di sviluppo del software?

Il software è il tessuto fondamentale delle organizzazioni e le aziende devono rendersi conto che integrare la sicurezza delle applicazioni precocemente nel ciclo di vita di sviluppo del software (SDLC) non è solo la cosa giusta da fare, ma anche la cosa più intelligente. Il costo di attendere di scoprire e risolvere le vulnerabilità nelle fasi successive del SDLC o dopo che l’applicazione è stata messa in produzione è estremamente alto. Secondo il NIST, è 30 volte più costoso risolvere le vulnerabilità in produzione che in una fase precedente. Inoltre, è frustrante per uno sviluppatore quando deve attendere che i controlli di sicurezza rallentino il processo. Il processo ideale include test nel IDE e nel CI/CD pipeline. Il processo di sviluppo del codice diventa il processo di sviluppo di codice sicuro quando i test di sicurezza e la risoluzione sono profondamente integrati nel toolchain del SDLC.

Veracode aiuta le aziende a costruire ed eseguire programmi di AppSec e DevSecOps scalabili. Per i lettori che non conoscono questi termini, potresti definirli per noi?

AppSec è l’abbreviazione di “sicurezza delle applicazioni” e si riferisce agli strumenti, alle politiche e alle pratiche che possono essere utilizzati per sviluppare un programma che garantisce la sicurezza del codice all’interno dello sviluppo software interno e delle applicazioni di terze parti, del codice open source e della catena di approvvigionamento del software esteso. DevSecOps, noto anche come “DevOps sicuro”, è la mentalità che la sicurezza è integrata in tutto il SDLC, dalle richieste all’architettura e alla progettazione, alla codifica, al testing, alla release e alla distribuzione. In sostanza, ciò significa che tutti coloro che sono coinvolti nello sviluppo del software sono responsabili della sicurezza delle applicazioni. I due vanno di pari passo poiché condividono l’obiettivo di prendere decisioni di sicurezza migliori e consegnare software più sicuro con maggiore velocità e efficienza.

Potresti discutere brevemente alcune delle soluzioni offerte, come Veracode SAST, Veracode SCA e Veracode DAST?

L’analisi statica di Veracode (SAST), che incorpora la sicurezza in tutta la catena di sviluppo del software, consente agli sviluppatori di scrivere codice sicuro nel loro ambiente di sviluppo integrato (IDE), automatizza gli scan nel CI/CD pipeline e garantisce la conformità alle politiche prima della distribuzione. Aiuta a gestire il rischio analizzando il codice e trovando difetti, quindi tria le scoperte e fornisce agli sviluppatori indicazioni contestuali per priorizzare lo sforzo, risolvere difetti critici e ridurre il rischio.

L’analisi della composizione del software di Veracode (SCA) automatizza la ricerca di tutti i componenti che compongono un’applicazione e prescrive azioni per gestire il rischio all’interno di essi. Le capacità di apprendimento automatico e di auto-rimedio dell’SCA prescrivono correzioni con l’obiettivo di farlo con il minimo disturbo possibile alla produzione.

Infine, L’analisi dinamica (DAST) è la parte della piattaforma di sicurezza del software intelligente di Veracode che consente ai team di sicurezza di scoprire superfici di attacco che non conoscevano, trovare vulnerabilità negli ambienti di runtime e ottenere una visione completa della postura di sicurezza delle loro applicazioni web e API.

Il 18 aprile 2023, Veracode ha introdotto la sicurezza del software intelligente con il lancio di Veracode Fix, uno strumento che sfrutta il potere della tecnologia GPT (Generative Pre-trained Transformer). Perché la GPT è stata una scoperta così importante nella sicurezza informatica?

I team di sviluppo del software e di sicurezza hanno corso per stare al passo. Per anni, la sicurezza del software si è basata sui test per trovare problemi, ma per ogni problema trovato, c’è un compito manuale per risolverlo. Gli sviluppatori sono spesso incaricati di trascorrere tempo che non hanno, risolvendo difetti di sicurezza che non capiscono, in codice che non hanno creato… solo per scoprire che nel tempo che ci vuole per risolvere un difetto, se ne creano due altri altrove. La necessità di trasformazione è evidente.

Veracode Fix offre questa trasformazione, spostando il paradigma da “trova” a “risolvi” e segnando l’avvento della sicurezza del software intelligente. Sfruttando il potere dell’intelligenza artificiale per generare automaticamente correzioni per il codice insicuro, Veracode Fix porta finalmente l’automazione alla risoluzione dei difetti e ri-bilancia il paesaggio della sicurezza del software. A differenza della maggior parte degli strumenti di codifica AI generativi, Veracode Fix non è stato addestrato su codice open source o codice nel wild e non utilizza o conserva i dati dei clienti per addestrare il modello.

Invece, abbiamo addestrato Veracode Fix su un set di dati proprietari e curati con apprendimento supervisionato e allineamento del nostro team di ricercatori di sicurezza e consulenti di sicurezza delle applicazioni leader per offrire l’esperienza e la competenza aggregate di Veracode in un’esperienza semplice e potente: il potere di Veracode al tuo fingertips.

Lo strumento Veracode Fix sposta il paradigma da AI che identifica solo problemi a risolvere problemi. Puoi discutere alcuni dei benefici di scalabilità che questo offre?

Le organizzazioni hanno dovuto scegliere tra risolvere i difetti di sicurezza del software e rispettare scadenze aggressive per mettere il codice in produzione. Potenziato dall’AI e dal set di dati proprietario di Veracode, Veracode Fix salva tempo agli sviluppatori consentendo loro di scrivere codice più sicuro, più velocemente. Ciò significa che i difetti che richiederebbero ore per essere risolti e che altrimenti durerebbero per mesi possono ora essere risolti in pochi minuti. Il beneficio di scalabilità è chiaro: gli sviluppatori possono ora creare più software in modo più sicuro.

Quanto intervento umano è necessario prima che un problema venga risolto e dove si inseriscono gli esseri umani in questo tipo di sicurezza informatica?

Nonostante l’automazione nel processo di sviluppo del software, la risoluzione dei difetti di sicurezza – in particolare nel codice di prima parte – ha richiesto solo sforzo manuale da parte di sviluppatori sovraccarichi e non supportati. Fino ad ora.

Veracode Fix utilizza l’apprendimento automatico per generare correzioni suggerite che gli sviluppatori possono esaminare e implementare senza scrivere codice.

È importante notare che Veracode Fix non risolve automaticamente il codice, ma suggerisce correzioni. Lo sviluppatore esamina e implementa le correzioni senza scrivere codice. Ciò salva tempo agli sviluppatori, accelera lo sviluppo sicuro e rende possibile gestire il rischio e ridurre il debito di sicurezza su larga scala con meno sforzo e costo.

C’è qualcos’altro che vorresti condividere su Veracode?

La tecnologia è in continua evoluzione e Veracode lo è anche, ma l’obiettivo è rimasto lo stesso dal 2006: proteggere il software su larga scala. Proprio come Veracode ha fatto da pioniere nella sicurezza delle applicazioni più di 17 anni fa, stiamo facendo da pionieri nella sicurezza del software intelligente. I nostri prodotti e innovazioni, come Veracode Fix, sono una testimonianza di ciò.

Veracode è stata fondata da Chris Wysopal, un ex hacker di cappello bianco diventato influente nella politica informatica. Nel 1998, come parte del collettivo di hacker L0pht, Chris ha testimoniato di fronte a un comitato del Senato degli Stati Uniti che indagava su problemi di sicurezza informatica del governo, affermando che i fornitori di sicurezza informatica devono fare meglio – devono possedere il problema.

Da quando è stata fondata, Veracode è cresciuta da una startup a un’azienda globale con oltre 2.600 clienti – e che viaggio incredibile è stato vederla svilupparsi in tutti questi anni. È grazie al nostro impegno per aiutare i clienti con le loro sfide più grandi: integrare la sicurezza nel SDLC; costruire la competenza di sicurezza degli sviluppatori; proteggere la catena di approvvigionamento del software; gestire il rischio di attacco alle applicazioni web; e proteggere lo sviluppo di applicazioni native cloud. Siamo un leader 10X nel Magic Quadrant di Gartner per il testing della sicurezza delle applicazioni – una delle valutazioni più approfondite del nostro settore – e abbiamo ricevuto numerosi riconoscimenti dell’industria nel corso degli anni.

Un settore in cui siamo particolarmente orgogliosi è la cultura che abbiamo coltivato nella nostra storia. Solo l’anno scorso, Veracode è stata nominata uno dei migliori posti di lavoro del 2022 da The Boston Globe e uno dei migliori posti di lavoro USA del 2023 da Energage. Siamo stati onorati e umiliati di ricevere questi riconoscimenti perché ci vantiamo di una cultura inclusiva che favorisce il talento e consente ai dipendenti di performare al meglio.

Grazie per la grande intervista, i lettori che desiderano saperne di più possono visitare Veracode

Antoine è un leader visionario e socio fondatore di Unite.AI, guidato da una passione incrollabile per plasmare e promuovere il futuro dell'AI e della robotica. Un imprenditore seriale, crede che l'AI sarà così disruptiva per la società come l'elettricità, e spesso si lascia trasportare dall'entusiasmo per il potenziale delle tecnologie disruptive e dell'AGI.

Come futurista, è dedicato a esplorare come queste innovazioni plasmeranno il nostro mondo. Inoltre, è il fondatore di Securities.io, una piattaforma focalizzata sugli investimenti in tecnologie all'avanguardia che stanno ridefinendo il futuro e riplasmando interi settori.