Interviews

Sam King, CEO van Veracode – Interviewreeks

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Sam King is de Chief Executive Officer van Veracode en een erkende expert in bedrijfsmanagement en cybersecurity. Als medeoprichter van Veracode heeft Sam een significante rol gespeeld in de groeitraject van het bedrijf gedurende de afgelopen 17 jaar, waarbij hij het bedrijf heeft geholpen om te groeien van een kleine startup tot een bedrijf met een waarde van meer dan $2,5 miljard.

Veracode is een application security company. Opgericht in 2006, biedt het SaaS-toepassingsbeveiliging die toepassingsanalyse integreert in ontwikkelingspijplijnen.

U bent al meer dan 20 jaar betrokken bij cybersecurity, wat trok u aanvankelijk aan in deze industrie?

Mijn interesse in cybersecurity ontwikkelde zich pas enkele jaren na mijn carrière in technologie. Ik werkte al een tijdje in de computer- en technologiebranche en rond 2000 vroeg iemand die ik kende me om mee te doen met een cybersecuritybedrijf. Ik had eerder weinig kennis van cybersecurity, maar zodra ik erbij betrokken raakte, was het een feit.

U begon uw carrière bij Veracode als VP of Service Delivery in 2006 en heeft sindsdien de weg naar CEO afgelegd. Wat zijn enkele belangrijke inzichten die u uit deze ervaring heeft gehaald?

Ik voel me bevoorrecht om deze reis te hebben mogen maken. Ik heb bijna elke functie bij Veracode bekleed in mijn 17 jaar bij het bedrijf en het belangrijkste inzicht voor mij is dat het opbouwen van een succesvol bedrijf – bovenal – een teamsport is. Van VP of Service Delivery tot CEO, heb ik geleerd dat het niet één persoon is, maar de verbindingen en collectieve inspanningen binnen de organisatie die de snelheid en omvang van uw prestaties bepalen. Ik heb ook empathie gekregen voor de eisen van verschillende rollen, aangezien ik de meeste van hen heb moeten uitvoeren, van onze voor-revenuedagen tot het wereldwijde bedrijf dat we nu zijn.

Veracode heeft een visie op een wereld waarin software vanaf het begin op een beveiligde manier wordt ontwikkeld. Kunt u uitleggen waarom bedrijven toepassingsbeveiliging vroeg in de software-ontwikkelingscyclus moeten integreren?

Software is de onderliggende structuur van organisaties en bedrijven moeten beseffen dat het integreren van toepassingsbeveiliging vroeg in de software-ontwikkelingscyclus (SDLC) niet alleen het juiste ding is om te doen, maar ook het slimste. De kosten van het ontdekken en verhelpen van kwetsbaarheden in latere stadia van de SDLC of nadat de toepassing live is gegaan, zijn extreem hoog. Volgens NIST is het 30 keer duurder om kwetsbaarheden in productie te verhelpen dan eerder. Bovendien zorgt het voor een frustrerende ervaring voor een ontwikkelaar wanneer hij functionaliteit naar de markt probeert te brengen en beveiligingscontroles het proces vertragen. Het ideale proces omvat testen in de IDE en de CI/CD-pijplijn. Het ontwikkelen van code wordt het ontwikkelen van beveiligde code wanneer beveiligingstests en -herstel diep in de SDLC-toolchain zijn geïntegreerd.

Veracode helpt bedrijven bij het opbouwen en uitvoeren van schaalbare AppSec- en DevSecOps-programma’s. Voor lezers die niet bekend zijn met deze termen, kunt u ze voor ons definiëren?

AppSec is een afkorting voor “toepassingsbeveiliging” en verwijst naar de tools, beleid en praktijken die kunnen worden gebruikt om een programma te ontwikkelen dat ervoor zorgt dat code overal beveiligd is, zowel in interne softwareontwikkeling als in derdepartijtoepassingen, open-sourcecode en de uitgebreide softwareleveranciersketen. DevSecOps, ook bekend als “beveiligde DevOps”, is de mentaliteit dat beveiliging geïntegreerd is in de hele SDLC, van vereisten tot architectuur en ontwerp, codering, testen, release en implementatie. In wezen betekent dit dat iedereen die betrokken is bij softwareontwikkeling verantwoordelijk is voor toepassingsbeveiliging. De twee gaan hand in hand, omdat ze het doel delen om betere beveiligingsbeslissingen te nemen en veiligere software te leveren met grotere snelheid en efficiëntie.

Kunt u enkele van de verschillende oplossingen bespreken die worden aangeboden, zoals Veracode SAST, Veracode SCA en Veracode DAST?

Veracode’s Static Analysis (SAST), die beveiliging integreert in de hele SDLC van een organisatie, zodat ontwikkelaars beveiligde code kunnen schrijven in hun geïntegreerde ontwikkelomgeving (IDE), automatische scans in hun continue integratie- en continue integratie/continue implementatie (CI/CD)-pijplijn en ervoor zorgt dat beleid wordt nageleefd voordat het wordt geïmplementeerd. Het helpt risico’s te beheersen door code te scannen en fouten te vinden – en vervolgens de resultaten te triëren en ontwikkelaars contextuele richtlijnen te geven om inspanningen te prioriteren, kritieke fouten te verhelpen en risico’s te verlagen.

Veracode’s Software Composition Analysis (SCA) automatiseert het vinden van alle componenten die een toepassing vormen en voorschrijft acties om risico’s daarin te beheersen. SCA’s machine learning- en automatische herstelcapaciteiten voorschrijven herstelmaatregelen – met als doel dit te doen met zo min mogelijk productiestoringen mogelijk.

Tenslotte is Dynamic Analysis (DAST) het onderdeel van Veracode’s intelligente softwarebeveiligingsplatform dat beveiligingsteams in staat stelt om aanvalsvlakken te ontdekken die ze nooit wisten dat ze bestonden, kwetsbaarheden te vinden in runtime-omgevingen en een volledig overzicht te krijgen van de beveiligingspositie van hun webtoepassingen en API’s.

Op 18 april 2023 introduceerde Veracode Intelligent Software Security met de lancering van Veracode Fix, een tool die de kracht van GPT (Generative Pre-trained Transformer)-technologie benut. Waarom was GPT zo’n belangrijke doorbraak in cybersecurity?

Softwareontwikkelings- en beveiligingsteams hebben alleen maar gestaag doorgewerkt om bij te blijven. Jarenlang is softwarebeveiliging gericht geweest op testen om problemen te vinden, maar voor elk probleem dat wordt gevonden, is er een handmatige taak om het te verhelpen. Ontwikkelaars worden vaak opgedragen om tijd te besteden die ze niet hebben, om beveiligingsfouten te verhelpen die ze niet begrijpen, in code die ze niet hebben geschreven… alleen om te ontdekken dat in de tijd die het kost om één fout te verhelpen, twee andere fouten elders worden gecreëerd. De behoefte aan transformatie is duidelijk.

Veracode Fix levert die transformatie, door het paradigma te verschuiven van vinden naar verhelpen en het begin van intelligente softwarebeveiliging te markeren. Door de kracht van kunstmatige intelligentie (AI) te benutten om automatisch herstelmaatregelen te genereren voor onveilige software, brengt Veracode Fix eindelijk automatisering in herstel van fouten en herstelt het de softwarebeveiligingslandschap. In tegenstelling tot de meeste generatieve AI-codingtools, is Veracode Fix niet getraind op open-sourcecode of code in het wild en gebruikt of bewaart het geen klantgegevens om het model te trainen.

In plaats daarvan hebben we Veracode Fix getraind op een propriëtaire, gecureerde dataset met begeleid leren en afstemming van ons team van toonaangevende beveiligingsonderzoekers en toepassingsbeveiligingsconsultants om de geaggregeerde ervaring en expertise van Veracode te leveren in een eenvoudige, krachtige ervaring: de kracht van Veracode in uw handen.

Het Veracode Fix-hulpmiddel verschuift het paradigma van AI dat alleen maar problemen identificeert naar het verhelpen van problemen. Kunt u enkele van de schaalvoordelen van deze aanpak bespreken?

Organisaties hebben moeten kiezen tussen het verhelpen van softwarebeveiligingsfouten en het halen van agressieve deadlines om code in productie te brengen. Veracode Fix bespaart ontwikkelaars tijd door hen in staat te stellen om beveiligde code te schrijven, snel. Dit betekent dat fouten die uren zouden duren om te verhelpen en anders maanden zouden duren, nu in minuten kunnen worden verholpen. Het schaalvoordeel is duidelijk – ontwikkelaars kunnen nu meer software creëren en dus veilig innoveren.

Hoeveel menselijke interventie is nodig voordat een probleem is verholpen, en waar passen mensen in dit type cybersecurity?

Ondanks automatisering in het softwareontwikkelingsproces, is het verhelpen van beveiligingsfouten – vooral in first-partycode – afhankelijk van handmatige inspanning van overbelaste en onvoldoende ondersteunde ontwikkelaars. Tot nu toe.

Veracode Fix gebruikt machine learning om voorgestelde herstelmaatregelen te genereren die ontwikkelaars kunnen beoordelen en implementeren zonder code te hoeven schrijven.

Het is belangrijk op te merken dat Veracode Fix code niet automatisch verhelpt, maar voorgestelde herstelmaatregelen biedt. De ontwikkelaar beoordeelt en implementeert de herstelmaatregelen zonder code te hoeven schrijven. Dit bespaart ontwikkelaars tijd, versnelt beveiligde ontwikkeling en maakt het mogelijk om risico’s te beheersen en beveiligingschulden af te lossen met minder inspanning en kosten.

Is er nog iets dat u over Veracode wilt delen?

Technologie evolueert constant en Veracode evolueert ook, maar het doel is hetzelfde gebleven sinds 2006: software beveiligen op grote schaal. Net zoals Veracode meer dan 17 jaar geleden AppSec heeft gepionierd, pionieren we nu intelligente softwarebeveiliging. Onze producten en innovaties, zoals Veracode Fix, zijn een getuigenis hiervan.

Veracode is opgericht door Chris Wysopal, een voormalige white-hat-hacker die later een invloedrijke cyberbeleidsbeïnvloeder werd. In 1998, als onderdeel van de hackercollectief L0pht, getuigde Chris voor een commissie van de Amerikaanse Senaat die onderzoek deed naar overheidsbeveiligingskwesties en zei dat cyberleveranciers het beter moeten doen – ze moeten het probleem eigenen.

Sinds de oprichting is Veracode gegroeid van een startup tot een wereldwijd bedrijf met meer dan 2.600 klanten – en wat een geweldige reis het is geweest om dit te zien gebeuren in al die jaren. Dit is te danken aan onze toewijding om klanten te helpen met hun grootste uitdagingen: het integreren van beveiliging in de SDLC; het opbouwen van beveiligingscompetentie bij ontwikkelaars; het beschermen van de softwareleveranciersketen; het beheersen van webtoepassingsaanvalsrisico’s; en het beveiligen van cloud-native-toepassingsontwikkeling. We zijn een 10X-leider in de Gartner Magic Quadrant voor Application Security Testing – een van de meest diepgaande evaluaties van onze industrie – en hebben in de loop der jaren talloze industrie-onderscheidingen ontvangen.

Een gebied waar we bijzonder trots op zijn, is de cultuur die we in onze geschiedenis hebben gekoesterd. Dit jaar werd Veracode uitgeroepen tot een van de beste werkgevers van 2022 door The Boston Globe en een van de beste werkgevers van 2023 in de VS door Energage. We waren vereerd en bescheiden om deze onderscheidingen te ontvangen, omdat we trots zijn op een inclusieve cultuur die talent koestert en medewerkers in staat stelt om hun beste prestaties te leveren.

Bedankt voor het geweldige interview, lezers die meer willen leren, kunnen Veracode bezoeken.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.