Intervjuer
Sam King, CEO av Veracode – Intervju-serie

Sam King er administrerende direktør i Veracode og en anerkjent ekspert innen bedriftsledelse og cybersikkerhet. Som en av grunnleggerne av Veracode, har Sam spilt en betydelig rolle i selskapets vekst over de siste 17 årene, og har hjulpet til å modne det fra et lite startup til et selskap med en verdi over 2,5 milliarder dollar.
Veracode er et application security company. Grunnlagt i 2006, tilbyr det SaaS-applikasjonssikkerhet som integrerer applikasjonsanalyse i utviklingspipeliner.
Hva var det som først tiltalte deg til å bli involvert i cybersikkerhet?
Mitt interesse for cybersikkerhet kom ikke før flere år inn i min teknologi-karriere. Jeg arbeidet med datamaskiner og teknologi i lang tid, og rundt 2000 grunnla noen jeg kjente et cybersikkerhetsselskap og inviterte meg til å bli med. Jeg hadde tidligere liten kunnskap om cybersikkerhet, men når jeg først ble involvert, var resten historie.
Du begynte din karriere i Veracode som VP of Service Delivery i 2006 og har siden arbeidet deg opp til CEO. Hva har vært noen av de viktigste lærdommene fra denne erfaringen?
Jeg føler meg privilegert å ha vært på denne reisen. Jeg har arbeidet i nesten alle funksjoner i Veracode over mine 17 år i selskapet, og den viktigste lærdommen for meg er at å vokse et suksessfullt bedrift er – over alt – et lagsport. Å gå fra VP of Service Delivery til CEO, lærte jeg at det ikke er en person, men det kollektive arbeidet over hele organisasjonen som bestemmer hastigheten og skalaen på dine resultater. Jeg har også fått medfølelse for kravene til ulike roller, etter å ha måttet utføre de fleste av dem fra våre for-revenuedager til den globale organisasjonen vi er i dag.
Veracode forestiller seg en verden der programvare utvikles trygt fra starten. Kan du diskutere hvorfor bedrifter bør integrere applikasjonssikkerhet tidlig i programvareutviklingslivssyklusen?
Programvare er den underliggende strukturen i organisasjoner, og bedrifter må innse at å integrere applikasjonssikkerhet tidlig i programvareutviklingslivssyklusen (SDLC) ikke bare er riktig, men også smart. Kostnaden av å vente til å oppdage og fikse sårbarheter i senere faser av SDLC eller etter at applikasjonen er gått live, er ekstremt høy. Ifølge NIST er det 30 ganger dyrt å fikse sårbarheter i produksjon enn tidligere. Dessuten gjør det for en frustrerende opplevelse for en utvikler når de prøver å få funksjonalitet ut på markedet, og sikkerhetstester holder opp prosessen. Den ideelle prosessen inkluderer testing i IDE og CI/CD-pipeline. Utviklingsprosessen blir til en trygg utviklingsprosess når sikkerhetstesting og fiksing er dypt integrert i SDLC-verktøykassen.
Veracode hjelper bedrifter med å bygge og utføre skalerbare AppSec- og DevSecOps-programmer. For lesere som er ukyndige i disse begrepene, kunne du definere dem for oss?
AppSec er en forkortelse for “applikasjonssikkerhet” og refererer til verktøy, politikker og praksiser som kan brukes til å utvikle et program som sikrer at kode er sikker over interne programvareutvikling så vel som tredjepartsapplikasjoner, åpne kildekoder og utvidet programvareforsyningskjede. DevSecOps, også kjent som “sikker DevOps”, er en holdning som sikkerhet er integrert gjennom hele SDLC, fra krav til arkitektur og design, kode, testing, utgivelse og distribusjon. Essensielt sett betyr dette at alle involvert i programvareutvikling er ansvarlige for applikasjonssikkerhet. De to henger sammen som de deler målet om å ta bedre sikkerhetsbeslutninger og levere tryggere programvare med større hastighet og effisiens.
Kunne du diskutere noen av de ulike løsningene som tilbys, som Veracode SAST, Veracode SCA og Veracode DAST?
Veracodes statiske analyse (SAST), som integrerer sikkerhet gjennom hele SDLC, så utviklere kan skrive sikker kode i deres integrerte utviklingsmiljø (IDE), automatiserer skanning i CI/CD-pipeline og sikrer politisk overholdelse før distribusjon. Det hjelper med å håndtere risiko ved å skanne kode og finne feil – og så triagerer funn og gir utviklere kontekstuell veiledning for å prioritere innsats, fikse kritiske feil og redusere risiko.
Veracodes programvare-sammensetningsanalyse (SCA) automatiserer finning av alle komponenter som utgjør en applikasjon og foreskriver handlinger for å håndtere risiko innen dem. SCA sine maskinlærings- og auto-remedisjonskapasiteter foreskriver fikser – med målet om å gjøre det med minst mulig produksjonsforstyrrelse mulig.
Til slutt, Dynamisk analyse (DAST) er en del av Veracodes intelligente programvaresikkerhetsplattform som muliggjør sikkerhetsteam å avdekke angrepsflater de ikke visste eksisterte, finne sårbarheter i kjøretidsmiljøer og få en omfattende oversikt over sikkerhetsposturen til deres webapplikasjoner og API-er.
Den 18. april 2023, Veracode introduserte Intelligent Software Security med lanseringen av Veracode Fix, et verktøy som utnytter kraften fra GPT (Generative Pre-trained Transformer) teknologi. Hvorfor var GPT en så viktig gjennombrudd i cybersikkerhet?
Programvareutvikling og sikkerhetsteam har løpt for å stå stille. I årevis har programvaresikkerhet dreiet seg om testing for å finne problemer, men for hvert problem funnet, er det en manuell oppgave å fikse. Utviklere er ofte pålagt å bruke tid de ikke har, fikse sikkerhetsfeil de ikke forstår, i kode de ikke skrev… bare for å finne at i tiden det tar å fikse ett feil, blir to flere skapt andre steder. Behovet for transformasjon er tydelig.
Veracode Fix leverer denne transformasjonen, og skifter paradigmet fra å finne til å fikse, og markerer begynnelsen på intelligent programvaresikkerhet. Ved å utnytte kraften fra kunstig intelligens (AI) for å automatisk generere fikser for usikker programvare, bringer Veracode Fix endelig automatisering til feilfiksing og gjenskaper programvaresikkerhetslandskapet. I motsetning til de fleste generative AI-kodingverktøy, er Veracode Fix ikke trent på åpen kildekode eller kode i villmarken, og bruker eller beholder ikke kundedata for å trene modellen.
I stedet har vi trent Veracode Fix på en proprietær, kurert datasett med overvåket læring og justering fra vårt team av ledende sikkerhetsforskere og applikasjonssikkerhetskonsulenter for å levere Veracodes aggregerte erfaring og ekspertise i en enkel, kraftfull erfaring: kraften fra Veracode på dine fingertopper.
Veracode Fix-verktøyet skifter paradigmet fra å bare identifisere problemer til å fikse problemer. Kan du diskutere noen av de skaleringsfordelene dette tilbyr?
Organisasjoner har måttet velge mellom å fikse programvaresikkerhetsfeil og møte aggressive frister for å pushe kode i produksjon. Drevet av AI og Veracodes proprietære datasett, sparar Veracode Fix utviklere tid ved å enable dem til å skrive mer sikker kode, raskt. Dette betyr at feil som ville ta timer å fikse og ellers ville vare i måneder, nå kan fikses på minutter. Skaleringsfordelen er tydelig – utviklere kan nå lage mer programvare raskere og dermed innovere trygt.
Hvor mye menneskelig inngripen er nødvendig før et problem er fikset, og hvor kommer mennesker inn i denne type cybersikkerhet?
Trods automatisering i programvareutviklingsprosessen, har fiksing av sikkerhetsfeil – spesielt i første-parts kode – avhengig av manuell innsats fra overbelastede og under-støttede utviklere. Før nå.
Veracode Fix bruker maskinlæring til å generere foreslåtte fikser som utviklere kan se over og implementere uten å skrive noen kode.
Det er viktig å merke seg at Veracode Fix ikke automatisk fikser kode, men foreslår fikser. Utvikleren ser over og implementerer fikser uten å skrive noen kode. Dette sparer utviklere tid, akselerer trygg utvikling og gjør det mulig å håndtere risiko og betale ned sikkerhetsgjeld på skala med mindre innsats og kostnad.
Er det noe annet du ville like å dele om Veracode?
Teknologi utvikler seg konstant, og Veracode også, men målet har forblitt det samme siden 2006: å sikre programvare på skala. Like som Veracode var en pioner innen AppSec for over 17 år siden, er vi nå en pioner innen intelligent programvaresikkerhet. Våre produkter og innovasjoner, som Veracode Fix, er et vitnesbyrd om dette.
Veracode ble grunnlagt av Chris Wysopal, en tidligere hvit hatt-hacker som ble en cyberpolitisk influenser. I 1998, som en del av hackerkollektivet L0pht, vitnet Chris for en amerikansk senatkomité som undersøkte regjeringens cyberproblemer, og sa at cybersikkerhetsleverandører måtte gjøre bedre – de måtte eie problemet.
Siden grunnleggelsen har Veracode vokst fra et startup til et globalt bedrift med over 2 600 kunder – og hva en fantastisk reise det har vært å se utvikle seg over alle disse årene. Det er takket være vårt engasjement for å hjelpe kundene med deres største utfordringer: å integrere sikkerhet i SDLC; bygge utvikler-sikkerhetskompetanse; beskytte programvareforsyningskjeden; håndtere webapplikasjonsangrepsflaterisiko; og sikre skytjenestebasert programvareutvikling. Vi er en 10X-leder i Gartner Magic Quadrant for Application Security Testing – en av bransjens mest omfattende evalueringer av vår industri – og har mottatt flere bransje-akkolader over årene.
Et område vi er spesielt stolte av er kulturen vi har dyrket gjennom hele vår historie. Bare i fjor ble Veracode kåret til en av de beste arbeidsplassene i 2022 av The Boston Globe og en av de beste arbeidsplassene i USA i 2023 av Energage. Vi var hedret og ydmyket over å motta disse utmerkelsene, fordi vi er stolte av en inkluderende kultur som fremmer talent og muliggjør at ansatte kan yte sitt beste.
Takk for det flotte intervjuet, lesere som ønsker å lære mer, kan besøke Veracode.












