Wywiady
Sam King, CEO Veracode – Seria wywiadów

Sam King jest Dyrektorem Generalnym Veracode i uznanym ekspertem w dziedzinie zarządzania biznesem i cyberbezpieczeństwa. Jako jeden z założycieli Veracode, Sam odegrał znaczącą rolę w rozwoju firmy przez ostatnie 17 lat, pomagając jej dojrzeć od małego startupu do firmy o wartości ponad 2,5 miliarda dolarów.
Veracode jest firmaą bezpieczeństwa aplikacji. Założona w 2006 roku, oferuje bezpieczeństwo aplikacji SaaS, które integruje analizę aplikacji z procesami developerskimi.
Jak zainteresowałeś się branżą cyberbezpieczeństwa?
Mój zainteresowanie cyberbezpieczeństwem pojawiło się kilka lat po rozpoczęciu kariery w branży technologicznej. Pracowałem w branży komputerowej i technologicznej przez długi czas, a około 2000 roku ktoś, kogo znałem, założył firmę związaną z cyberbezpieczeństwem i zaprosił mnie do niej. Wcześniej miałem niewielką wiedzę na temat cyberbezpieczeństwa, ale kiedy już się zaangażowałem, reszta jest historią.
Początkowo rozpocząłeś karierę w Veracode jako VP of Service Delivery w 2006 roku i ostatecznie awansowałeś na stanowisko CEO. Jakie były najważniejsze wnioski z tego doświadczenia?
Czuję się zaszczycony, że mógł być częścią tej podróży. Pracowałem niemal we wszystkich działach Veracode przez moich 17 lat w firmie, a najważniejszym wnioskiem dla mnie jest to, że rozwój udanej firmy jest – przede wszystkim – grą zespołową. Awansując z VP of Service Delivery na CEO, nauczyłem się, że to nie jeden człowiek, ale tkanka łącząca i zbiorowe wysiłki całej organizacji decydują o tempie i skali osiąganych sukcesów. Ponadto zdobyłem empatię dla wymagań różnych ról, mając okazję wykonywać większość z nich od początku działalności firmy do globalnej organizacji, jaką jesteśmy dzisiaj.
Veracode wyobraża sobie świat, w którym oprogramowanie jest tworzone zabezpieczone od samego początku. Czy mógłbyś omówić, dlaczego przedsiębiorstwa powinny integrować bezpieczeństwo aplikacji na wczesnym etapie cyklu życia rozwoju oprogramowania?
Oprogramowanie jest podstawową strukturą organizacji i przedsiębiorstwa muszą zrozumieć, że integracja bezpieczeństwa aplikacji na wczesnym etapie cyklu życia rozwoju oprogramowania (SDLC) nie jest tylko słuszną, ale również rozsądną decyzją. Koszt odkrywania i naprawiania luk w bezpieczeństwie na późniejszych etapach SDLC lub po uruchomieniu aplikacji jest niezwykle wysoki. Według NIST, jest to 30-krotnie wyższy koszt naprawy luk w bezpieczeństwie w produkcji niż na wcześniejszych etapach. Ponadto powoduje to frustrujące doświadczenie dla programistów, którzy starają się wprowadzić funkcjonalność na rynek, a kontrole bezpieczeństwa opóźniają proces. Ideałem jest testowanie w środowisku IDE i w potoku CI/CD. Proces tworzenia kodu staje się procesem tworzenia bezpiecznego kodu, gdy testy bezpieczeństwa i naprawy są głęboko zintegrowane z łańcuchem narzędzi SDLC.
Veracode pomaga przedsiębiorstwom budować i wykonywać skalowalne programy AppSec i DevSecOps. Dla czytelników, którzy nie są zaznajomieni z tymi terminami, czy mógłbyś wyjaśnić, co one oznaczają?
AppSec to skrót od “bezpieczeństwo aplikacji” i odnosi się do narzędzi, polityk i praktyk, które mogą być wykorzystywane do tworzenia programu, który zapewnia bezpieczeństwo kodu na poziomie wewnętrznego rozwoju oprogramowania, a także aplikacji zewnętrznych, kodu open source i łańcucha dostaw oprogramowania. DevSecOps, znany również jako “bezpieczny DevOps”, to nastawienie, że bezpieczeństwo jest zintegrowane na całym cyklu życia rozwoju oprogramowania, od wymagań po architekturę i projektowanie, kodowanie, testowanie, wydanie i wdrożenie. Podstawą jest to, że każdy zaangażowany w rozwój oprogramowania jest odpowiedzialny za bezpieczeństwo aplikacji. Obie te koncepcje mają wspólny cel, którym jest podejmowanie lepszych decyzji dotyczących bezpieczeństwa i dostarczanie bezpieczniejszego oprogramowania z większą szybkością i efektywnością.
Czy mógłbyś krótko omówić niektóre z różnych rozwiązań oferowanych przez Veracode, takich jak Veracode SAST, Veracode SCA i Veracode DAST?
Veracode’s Static Analysis (SAST), który wbudowuje bezpieczeństwo w cały cykl życia rozwoju oprogramowania, pozwala programistom pisać bezpieczny kod w ich środowisku IDE, automatyzuje skanowanie w potoku CI/CD i zapewnia zgodność z polityką przed wdrożeniem. Pomaga zarządzać ryzykiem, skanując kod i znajdując błędy – a następnie triażuje wyniki i daje programistom kontekstowe wskazówki, aby priorytetowo traktować wysiłki, naprawiać krytyczne błędy i redukować ryzyko.
Veracode’s Software Composition Analysis (SCA) automatyzuje znajdowanie wszystkich komponentów, które tworzą aplikację, i przepisuje działania w celu zarządzania ryzykiem w nich. Funkcje SCA, takie jak machine learning i auto-naprawa, przepisują naprawy – z celem robienia tego z jak najmniejszym zakłóceniem produkcji.
Na koniec, Dynamic Analysis (DAST) to część inteligentnej platformy bezpieczeństwa oprogramowania Veracode, która umożliwia zespołom bezpieczeństwa odkrywanie powierzchni ataku, których nie znali, znajdowanie luk w środowiskach uruchomieniowych i uzyskanie kompleksowego widoku stanu bezpieczeństwa ich aplikacji webowych i API.
18 kwietnia 2023 r. Veracode wprowadziło inteligentne bezpieczeństwo oprogramowania z uruchomieniem Veracode Fix, narzędzia, które wykorzystuje moc technologii GPT (Generative Pre-trained Transformer). Dlaczego GPT było tak ważnym przełomem w cyberbezpieczeństwie?
Zespoły rozwoju oprogramowania i bezpieczeństwa biegają, aby tylko utrzymać tempo. Przez lata, bezpieczeństwo oprogramowania krążyło wokół testowania w celu znalezienia problemów, ale dla każdego problemu znalezionego, jest ręczne zadanie do naprawy. Programiści są często zobowiązani do spędzania czasu, którego nie mają, naprawiając błędy bezpieczeństwa, których nie rozumieją, w kodzie, którego nie stworzyli… tylko po to, aby odkryć, że w czasie, jaki potrzebują, aby naprawić jeden błąd, powstają dwa kolejne gdzie indziej. Potrzeba transformacji jest ewidentna.
Veracode Fix dostarcza tę transformację, przenosząc paradygmat z “znajdowania” na “naprawianie” i oznaczając początek inteligentnego bezpieczeństwa oprogramowania. Wykorzystując moc sztucznej inteligencji do automatycznego generowania napraw dla niebezpiecznego oprogramowania, Veracode Fix w końcu wprowadza automatyzację do naprawy błędów i przywraca równowagę w krajobrazie bezpieczeństwa oprogramowania. W przeciwieństwie do większości narzędzi do kodowania AI, Veracode Fix nie jest szkolony na kodzie open source ani w dziczy i nie wykorzystuje ani nie przechowuje danych klientów do szkolenia modelu.
Zamiast tego, wyszkoliliśmy Veracode Fix na własnym, kuratorowanym zestawie danych z nadzorowanym uczeniem i wyrównaniem od naszego zespołu wiodących badaczy bezpieczeństwa i konsultantów ds. bezpieczeństwa aplikacji, aby dostarczyć agregowaną wiedzę i ekspertyzę Veracode w prostym, potężnym doświadczeniu: moc Veracode u Twoich palców.
Narzędzie Veracode Fix przenosi paradygmat z AI, które tylko identyfikuje problemy, na naprawianie problemów. Czy mógłbyś omówić niektóre korzyści wynikające ze skalowalności?
Organizacje musiały wybierać między naprawianiem luk w bezpieczeństwie oprogramowania a dotrzymaniem agresywnych terminów wdrożenia kodu. Napędzany przez AI i własny zestaw danych Veracode, Veracode Fix oszczędza czas programistom, umożliwiając im pisanie bardziej bezpiecznego kodu, szybko. Oznacza to, że błędy, które wymagałyby godzin naprawy i trwałyby miesiącami, mogą teraz być naprawione w minutach. Korzyść ze skalowalności jest oczywista – programiści mogą teraz tworzyć więcej oprogramowania szybciej i zabezpieczać je.
Ile interwencji ludzkiej jest potrzebne, zanim problem zostanie naprawiony, i gdzie ludzie są uwzględnieni w tym rodzaju cyberbezpieczeństwa?
Pomimo automatyzacji w procesie rozwoju oprogramowania, naprawianie luk w bezpieczeństwie – szczególnie w kodzie pierwszej strony – opierało się wyłącznie na ręcznym wysiłku przeciążonych i niedowartościowanych programistów. Do teraz.
Veracode Fix wykorzystuje uczenie maszynowe do generowania sugerowanych napraw, które programiści mogą przeglądać i wdrażać bez pisania kodu.
Ważne jest, aby zauważyć, że Veracode Fix nie automatycznie naprawia kodu, ale sugeruje naprawy. Programista następnie przegląda i wdraża naprawy bez pisania kodu. To oszczędza czas programistom, przyspiesza rozwój bezpiecznego oprogramowania i umożliwia zarządzanie ryzykiem i spłatę długu bezpieczeństwa w skali z mniejszym wysiłkiem i kosztem.
Czy jest coś jeszcze, co chciałbyś podzielić się na temat Veracode?
Technologia jest w ciągłej ewolucji, a Veracode również. Od 2006 roku naszym celem było zabezpieczenie oprogramowania w skali. Podobnie jak Veracode było pionierem w dziedzinie AppSec ponad 17 lat temu, teraz jesteśmy pionierami w dziedzinie inteligentnego bezpieczeństwa oprogramowania. Nasze produkty i innowacje, takie jak Veracode Fix, są tego świadectwem.
Veracode zostało założone przez Chrisa Wysopala, byłego hakera, który przeszedł na stronę cyberpolityki. W 1998 roku, jako część kolektywu hakerskiego L0pht, Chris zeznawał przed komitetem senatu USA, badającym problemy cybernetyczne rządu, mówiąc, że dostawcy cybernetyczni muszą zrobić lepiej – muszą posiadać problem.
Od założenia, Veracode rozrosło się z startupu do globalnego biznesu z ponad 2,600 klientami – i jak było to niesamowite, aby obserwować ten rozwój przez wszystkie te lata. To wszystko dzięki naszemu zaangażowaniu w pomoc klientom w ich największych wyzwaniach: integracji bezpieczeństwa w SDLC; budowaniu kompetencji bezpieczeństwa deweloperów; ochronie łańcucha dostaw oprogramowania; zarządzaniu ryzykiem ataku na aplikacje webowe; i zabezpieczaniu rozwoju aplikacji cloud-native. Jesteśmy 10-krotnym Liderem w Gartner Magic Quadrant dla Testowania Bezpieczeństwa Aplikacji – jednej z najbardziej dogłębnych ocen w naszej branży – i otrzymaliśmy liczne branżowe nagrody na przestrzeni lat.
Jednym z obszarów, z którym jesteśmy szczególnie dumni, jest kultura, którą pielęgnujemy przez całą naszą historię. W zeszłym roku Veracode zostało nazwane 2022 Top Place to Work przez The Boston Globe i 2023 Top Workplaces USA przez Energage. Byliśmy honorowani i pokorni, że zostaliśmy uhonorowani tymi wyróżnieniami, ponieważ chwalimy się kulturą, która wspiera talent i umożliwia pracownikom osiąganie swojego najlepszego poziomu.
Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Veracode.












