インタビュー

サム・キング、Veracode CEO – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

サム・キングは、Veracodeの最高経営責任者であり、ビジネス・マネジメントとサイバーセキュリティの分野で認められた専門家です。Veracodeの創設メンバーであるサムは、会社の成長過程で重要な役割を果たし、17年間で小規模なスタートアップから250億ドルを超える企業へと成長するのに貢献しました。

Veracodeはアプリケーションセキュリティ企業です。2006年に設立され、開発パイプラインにアプリケーション分析を統合するSaaSアプリケーションセキュリティを提供しています。

サイバーセキュリティ業界に携わっているのは20年以上になります。最初にこの業界に惹かれたのは何ですか?

サイバーセキュリティへの興味は、テクノロジー業界でのキャリアの初期にはありませんでした。2000年頃、知り合いがサイバーセキュリティ企業を設立し、参加を誘われました。当時、サイバーセキュリティについてほとんど知識がありませんでしたが、参加してからはそのままです。

Veracodeでは2006年にサービス・デリバリーのVPとしてキャリアを開始し、現在はCEOに就任しています。この経験から得た主な教訓は何ですか?

この旅を経験できたことは幸運です。Veracodeでの17年間で、ほぼすべての役割を経験しました。主な教訓は、成功したビジネスを成長させるには、チームワークが最も重要であるということです。サービス・デリバリーのVPからCEOへと昇進する中で、1人の力だけではなく、組織全体のつながりと集団的な努力が、成果のスピードと規模を決めるのだと学びました。また、さまざまな役割を経験したことで、さまざまな役割の要求を理解することができました。

Veracodeのビジョンは、ソフトウェアが最初からセキュアに開発される世界です。企業がソフトウェア開発ライフサイクルにアプリケーションセキュリティを早期に統合する必要性について説明してください。

ソフトウェアは組織の基盤であり、企業はソフトウェア開発ライフサイクル(SDLC)にアプリケーションセキュリティを早期に統合することが、正しいことであり、賢いことであると理解する必要があります。SDLCの後半やアプリケーションが稼働した後の脆弱性の発見と修正のコストは非常に高くなります。NISTによると、SDLCの早期段階での修正よりも、プロダクションでの修正のコストは30倍になるそうです。また、セキュリティチェックが開発プロセスを遅くすることもあります。理想的なプロセスは、IDEとCI/CDパイプラインでのテストを含みます。セキュリティテストと修正がSDLCツールチェーンに深く統合されると、コードの開発プロセスがセキュアなコードの開発プロセスになります。

Veracodeは、AppSecとDevSecOpsプログラムの構築と実行を支援しています。これらの用語が不明な読者向けに、簡単に説明してください。

AppSecは、アプリケーションセキュリティの略称で、内部のソフトウェア開発および第三者アプリケーション、オープンソースコード、拡張ソフトウェアサプライチェーン全体のコードがセキュアであることを保証するために使用されるツール、ポリシー、実践を指します。DevSecOps、またはセキュアDevOpsは、SDLC全体にセキュリティを統合するという考え方で、要件から設計、コーディング、テスト、リリース、デプロイまで、すべての開発プロセスにセキュリティを組み込むことを意味します。つまり、ソフトウェア開発に関与するすべての人がアプリケーションセキュリティを担当することになります。両者は、より良いセキュリティの決定を下し、より安全なソフトウェアを迅速かつ効率的に提供するという目標を共有しています。

Veracode SAST、Veracode SCA、Veracode DASTなどのさまざまなソリューションについて簡単に説明してください。

Veracodeの静的分析(SAST)は、開発者のIDEにセキュリティを組み込み、CI/CDパイプラインでの自動スキャンを実行し、デプロイ前にポリシー遵守を確保することで、SDLC全体にセキュリティを統合します。コードのスキャンと脆弱性の発見、フィンドのトリアージ、開発者へのコンテキストガイダンスを提供し、リスクを軽減するために重要な欠陥を修正するための努力を優先します。

Veracodeのソフトウェア構成分析(SCA)は、アプリケーションを構成するすべてのコンポーネントを自動的に発見し、リスクを管理するための措置を指示します。SCAの機械学習と自動修正機能により、最小限の生産性への影響で修正が行われます。

最後に、動的分析(DAST)は、Veracodeのインテリジェントソフトウェアセキュリティプラットフォームの一部で、セキュリティチームが予期せぬ攻撃面を発見し、ランタイム環境での脆弱性を見つけ、WebアプリケーションとAPIのセキュリティポストを包括的に把握できるようにします。

2023年4月18日、VeracodeはIntelligent Software Securityを導入し、Veracode Fixを立ち上げました。これは、GPT(Generative Pre-trained Transformer)技術の力を利用するツールです。GPTはサイバーセキュリティにおいて重要なブレークスルーだったので、その理由を説明してください。

ソフトウェア開発とセキュリティチームは、停滞したままです。長年、ソフトウェアセキュリティは問題を発見するテストに重点を置いてきましたが、問題が見つかるたびに、修正するための手動タスクが必要です。開発者は、時間がないのに、セキュリティの欠陥を修正するために時間を費やすことが求められます。コードを理解していないセキュリティの欠陥を、自分で作成しなかったコードで修正する必要があります。1つの欠陥を修正するのにかかる時間に、別の2つの欠陥がどこかで生じています。変化の必要性は明らかです。

Veracode Fixは、その変化をもたらします。発見から修正へのパラダイムシフトを実現し、インテリジェントソフトウェアセキュリティの時代を迎えます。人工知能(AI)を利用して、不完全なソフトウェアの自動修正を可能にし、ソフトウェアセキュリティの風景を再構築します。ほとんどの生成AIコーディングツールとは異なり、Veracode Fixはオープンソースコードや野生のコードでトレーニングされておらず、顧客データを使用してモデルをトレーニングまたは保持しません。

代わりに、Veracode Fixは、専門のセキュリティ研究者とアプリケーションセキュリティコンサルタントのチームによる監督付き学習と整列を使用して、独自のキュレーションデータセットでトレーニングされています。Veracodeの集約的な経験と専門知識を、シンプルで強力な体験として提供します。

Veracode Fixツールは、問題の特定から問題の修正へのパラダイムシフトを実現します。このツールが提供するスケーラビリティのメリットについて説明してください。

組織は、ソフトウェアセキュリティの欠陥を修正するか、コードをプロダクションにプッシュするための厳しい締め切りに応じるかを選択しなければなりませんでした。Veracodeの独自データセットとAIを利用するVeracode Fixは、開発者がセキュアなコードを迅速に書けるように時間を節約します。欠陥を修正するのに何時間もかかるところを、数分で修正できます。スケーラビリティのメリットは明らかです。開発者は、セキュアにソフトウェアをより迅速に作成できます。

問題を修正する前に、人間の介入はどの程度必要ですか? このようなサイバーセキュリティでは、人間はどのように関与しますか?

自動化されたソフトウェア開発プロセスにもかかわらず、特にファーストパーティコードのセキュリティ欠陥の修正には、開発者の手動作業が必要でした。Veracode Fixは、開発者がコードを書かずに修正を実装できる、提案された修正を生成するために機械学習を使用します。

重要な点は、Veracode Fixがコードを自動的に修正するのではなく、修正を提案することです。開発者は修正を確認して実装します。開発者の時間を節約し、セキュアな開発を加速し、リスクを管理し、セキュリティ負債を最小限の労力とコストで返済できるようにします。

Veracodeについてさらに共有したいことがありますか?

テクノロジーは不断に進化していますが、Veracodeの目標は2006年以来変わっていません。ソフトウェアを大規模にセキュアにすることです。Veracodeが17年以上前にAppSecの先駆けとなったように、今回はインテリジェントソフトウェアセキュリティの先駆けとなりました。Veracode Fixのような製品や革新は、その証明です。

Veracodeは、元ホワイトハットハッカーでサイバーポリシーインフルエンサーのクリス・ウィソパルによって設立されました。1998年、ハッカー集団L0phtの一員として、サイバー問題を調査していた米国上院委員会で証言しました。当時、サイバーベンダーが問題を解決する必要があると述べました。

設立以来、Veracodeはスタートアップから2600を超える顧客を持つグローバル企業に成長しました。素晴らしい旅を見守ることができました。顧客が直面する最大の課題を解決することに尽力しています。SDLCにセキュリティを統合すること、開発者のセキュリティ能力を構築すること、ソフトウェアサプライチェーンを保護すること、Webアプリケーションの攻撃面リスクを管理すること、クラウドネイティブアプリケーションの開発をセキュアにすることです。アプリケーションセキュリティテストの業界最深の評価であるGartnerマジッククアドラントで10倍のリーダーであり、数多くの業界賞を受賞しています。

特に誇れるのは、歴史を通じて培ってきた文化です。今年、Veracodeはボストン・グローブによる2022年トップ・ワークプレイスとEnergageによる2023年トップ・ワークプレイスUSAに選ばれました。これらの賞を受賞することは、才能を育み、従業員が最善を尽くすことができる包括的な文化を誇りに思う理由です。

素晴らしいインタビュー、ありがとうございました。詳しく知りたい読者は、Veracodeを訪問してください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。