Wywiady

Sam King, CEO Veracode – Seria wywiadów

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Sam King jest Dyrektorem Generalnym Veracode i uznanym ekspertem w dziedzinie zarządzania biznesem i cyberbezpieczeństwa. Jako jeden z założycieli Veracode, Sam odegrał znaczącą rolę w rozwoju firmy przez ostatnie 17 lat, pomagając jej dojrzeć od małego startupu do firmy o wartości ponad 2,5 miliarda dolarów.

Veracode jest firmaą bezpieczeństwa aplikacji. Założona w 2006 roku, oferuje bezpieczeństwo aplikacji SaaS, które integruje analizę aplikacji z procesami developerskimi.

Jak zainteresowałeś się branżą cyberbezpieczeństwa?

Mój zainteresowanie cyberbezpieczeństwem pojawiło się kilka lat po rozpoczęciu kariery w branży technologicznej. Pracowałem w branży komputerowej i technologicznej przez długi czas, a około 2000 roku ktoś, kogo znałem, założył firmę związaną z cyberbezpieczeństwem i zaprosił mnie do niej. Wcześniej miałem niewielką wiedzę na temat cyberbezpieczeństwa, ale kiedy już się zaangażowałem, reszta jest historią.

Początkowo rozpocząłeś karierę w Veracode jako VP of Service Delivery w 2006 roku i ostatecznie awansowałeś na stanowisko CEO. Jakie były najważniejsze wnioski z tego doświadczenia?

Czuję się zaszczycony, że mógł być częścią tej podróży. Pracowałem niemal we wszystkich działach Veracode przez moich 17 lat w firmie, a najważniejszym wnioskiem dla mnie jest to, że rozwój udanej firmy jest – przede wszystkim – grą zespołową. Awansując z VP of Service Delivery na CEO, nauczyłem się, że to nie jeden człowiek, ale tkanka łącząca i zbiorowe wysiłki całej organizacji decydują o tempie i skali osiąganych sukcesów. Ponadto zdobyłem empatię dla wymagań różnych ról, mając okazję wykonywać większość z nich od początku działalności firmy do globalnej organizacji, jaką jesteśmy dzisiaj.

Veracode wyobraża sobie świat, w którym oprogramowanie jest tworzone zabezpieczone od samego początku. Czy mógłbyś omówić, dlaczego przedsiębiorstwa powinny integrować bezpieczeństwo aplikacji na wczesnym etapie cyklu życia rozwoju oprogramowania?

Oprogramowanie jest podstawową strukturą organizacji i przedsiębiorstwa muszą zrozumieć, że integracja bezpieczeństwa aplikacji na wczesnym etapie cyklu życia rozwoju oprogramowania (SDLC) nie jest tylko słuszną, ale również rozsądną decyzją. Koszt odkrywania i naprawiania luk w bezpieczeństwie na późniejszych etapach SDLC lub po uruchomieniu aplikacji jest niezwykle wysoki. Według NIST, jest to 30-krotnie wyższy koszt naprawy luk w bezpieczeństwie w produkcji niż na wcześniejszych etapach. Ponadto powoduje to frustrujące doświadczenie dla programistów, którzy starają się wprowadzić funkcjonalność na rynek, a kontrole bezpieczeństwa opóźniają proces. Ideałem jest testowanie w środowisku IDE i w potoku CI/CD. Proces tworzenia kodu staje się procesem tworzenia bezpiecznego kodu, gdy testy bezpieczeństwa i naprawy są głęboko zintegrowane z łańcuchem narzędzi SDLC.

Veracode pomaga przedsiębiorstwom budować i wykonywać skalowalne programy AppSec i DevSecOps. Dla czytelników, którzy nie są zaznajomieni z tymi terminami, czy mógłbyś wyjaśnić, co one oznaczają?

AppSec to skrót od “bezpieczeństwo aplikacji” i odnosi się do narzędzi, polityk i praktyk, które mogą być wykorzystywane do tworzenia programu, który zapewnia bezpieczeństwo kodu na poziomie wewnętrznego rozwoju oprogramowania, a także aplikacji zewnętrznych, kodu open source i łańcucha dostaw oprogramowania. DevSecOps, znany również jako “bezpieczny DevOps”, to nastawienie, że bezpieczeństwo jest zintegrowane na całym cyklu życia rozwoju oprogramowania, od wymagań po architekturę i projektowanie, kodowanie, testowanie, wydanie i wdrożenie. Podstawą jest to, że każdy zaangażowany w rozwój oprogramowania jest odpowiedzialny za bezpieczeństwo aplikacji. Obie te koncepcje mają wspólny cel, którym jest podejmowanie lepszych decyzji dotyczących bezpieczeństwa i dostarczanie bezpieczniejszego oprogramowania z większą szybkością i efektywnością.

Czy mógłbyś krótko omówić niektóre z różnych rozwiązań oferowanych przez Veracode, takich jak Veracode SAST, Veracode SCA i Veracode DAST?

Veracode’s Static Analysis (SAST), który wbudowuje bezpieczeństwo w cały cykl życia rozwoju oprogramowania, pozwala programistom pisać bezpieczny kod w ich środowisku IDE, automatyzuje skanowanie w potoku CI/CD i zapewnia zgodność z polityką przed wdrożeniem. Pomaga zarządzać ryzykiem, skanując kod i znajdując błędy – a następnie triażuje wyniki i daje programistom kontekstowe wskazówki, aby priorytetowo traktować wysiłki, naprawiać krytyczne błędy i redukować ryzyko.

Veracode’s Software Composition Analysis (SCA) automatyzuje znajdowanie wszystkich komponentów, które tworzą aplikację, i przepisuje działania w celu zarządzania ryzykiem w nich. Funkcje SCA, takie jak machine learning i auto-naprawa, przepisują naprawy – z celem robienia tego z jak najmniejszym zakłóceniem produkcji.

Na koniec, Dynamic Analysis (DAST) to część inteligentnej platformy bezpieczeństwa oprogramowania Veracode, która umożliwia zespołom bezpieczeństwa odkrywanie powierzchni ataku, których nie znali, znajdowanie luk w środowiskach uruchomieniowych i uzyskanie kompleksowego widoku stanu bezpieczeństwa ich aplikacji webowych i API.

18 kwietnia 2023 r. Veracode wprowadziło inteligentne bezpieczeństwo oprogramowania z uruchomieniem Veracode Fix, narzędzia, które wykorzystuje moc technologii GPT (Generative Pre-trained Transformer). Dlaczego GPT było tak ważnym przełomem w cyberbezpieczeństwie?

Zespoły rozwoju oprogramowania i bezpieczeństwa biegają, aby tylko utrzymać tempo. Przez lata, bezpieczeństwo oprogramowania krążyło wokół testowania w celu znalezienia problemów, ale dla każdego problemu znalezionego, jest ręczne zadanie do naprawy. Programiści są często zobowiązani do spędzania czasu, którego nie mają, naprawiając błędy bezpieczeństwa, których nie rozumieją, w kodzie, którego nie stworzyli… tylko po to, aby odkryć, że w czasie, jaki potrzebują, aby naprawić jeden błąd, powstają dwa kolejne gdzie indziej. Potrzeba transformacji jest ewidentna.

Veracode Fix dostarcza tę transformację, przenosząc paradygmat z “znajdowania” na “naprawianie” i oznaczając początek inteligentnego bezpieczeństwa oprogramowania. Wykorzystując moc sztucznej inteligencji do automatycznego generowania napraw dla niebezpiecznego oprogramowania, Veracode Fix w końcu wprowadza automatyzację do naprawy błędów i przywraca równowagę w krajobrazie bezpieczeństwa oprogramowania. W przeciwieństwie do większości narzędzi do kodowania AI, Veracode Fix nie jest szkolony na kodzie open source ani w dziczy i nie wykorzystuje ani nie przechowuje danych klientów do szkolenia modelu.

Zamiast tego, wyszkoliliśmy Veracode Fix na własnym, kuratorowanym zestawie danych z nadzorowanym uczeniem i wyrównaniem od naszego zespołu wiodących badaczy bezpieczeństwa i konsultantów ds. bezpieczeństwa aplikacji, aby dostarczyć agregowaną wiedzę i ekspertyzę Veracode w prostym, potężnym doświadczeniu: moc Veracode u Twoich palców.

Narzędzie Veracode Fix przenosi paradygmat z AI, które tylko identyfikuje problemy, na naprawianie problemów. Czy mógłbyś omówić niektóre korzyści wynikające ze skalowalności?

Organizacje musiały wybierać między naprawianiem luk w bezpieczeństwie oprogramowania a dotrzymaniem agresywnych terminów wdrożenia kodu. Napędzany przez AI i własny zestaw danych Veracode, Veracode Fix oszczędza czas programistom, umożliwiając im pisanie bardziej bezpiecznego kodu, szybko. Oznacza to, że błędy, które wymagałyby godzin naprawy i trwałyby miesiącami, mogą teraz być naprawione w minutach. Korzyść ze skalowalności jest oczywista – programiści mogą teraz tworzyć więcej oprogramowania szybciej i zabezpieczać je.

Ile interwencji ludzkiej jest potrzebne, zanim problem zostanie naprawiony, i gdzie ludzie są uwzględnieni w tym rodzaju cyberbezpieczeństwa?

Pomimo automatyzacji w procesie rozwoju oprogramowania, naprawianie luk w bezpieczeństwie – szczególnie w kodzie pierwszej strony – opierało się wyłącznie na ręcznym wysiłku przeciążonych i niedowartościowanych programistów. Do teraz.

Veracode Fix wykorzystuje uczenie maszynowe do generowania sugerowanych napraw, które programiści mogą przeglądać i wdrażać bez pisania kodu.

Ważne jest, aby zauważyć, że Veracode Fix nie automatycznie naprawia kodu, ale sugeruje naprawy. Programista następnie przegląda i wdraża naprawy bez pisania kodu. To oszczędza czas programistom, przyspiesza rozwój bezpiecznego oprogramowania i umożliwia zarządzanie ryzykiem i spłatę długu bezpieczeństwa w skali z mniejszym wysiłkiem i kosztem.

Czy jest coś jeszcze, co chciałbyś podzielić się na temat Veracode?

Technologia jest w ciągłej ewolucji, a Veracode również. Od 2006 roku naszym celem było zabezpieczenie oprogramowania w skali. Podobnie jak Veracode było pionierem w dziedzinie AppSec ponad 17 lat temu, teraz jesteśmy pionierami w dziedzinie inteligentnego bezpieczeństwa oprogramowania. Nasze produkty i innowacje, takie jak Veracode Fix, są tego świadectwem.

Veracode zostało założone przez Chrisa Wysopala, byłego hakera, który przeszedł na stronę cyberpolityki. W 1998 roku, jako część kolektywu hakerskiego L0pht, Chris zeznawał przed komitetem senatu USA, badającym problemy cybernetyczne rządu, mówiąc, że dostawcy cybernetyczni muszą zrobić lepiej – muszą posiadać problem.

Od założenia, Veracode rozrosło się z startupu do globalnego biznesu z ponad 2,600 klientami – i jak było to niesamowite, aby obserwować ten rozwój przez wszystkie te lata. To wszystko dzięki naszemu zaangażowaniu w pomoc klientom w ich największych wyzwaniach: integracji bezpieczeństwa w SDLC; budowaniu kompetencji bezpieczeństwa deweloperów; ochronie łańcucha dostaw oprogramowania; zarządzaniu ryzykiem ataku na aplikacje webowe; i zabezpieczaniu rozwoju aplikacji cloud-native. Jesteśmy 10-krotnym Liderem w Gartner Magic Quadrant dla Testowania Bezpieczeństwa Aplikacji – jednej z najbardziej dogłębnych ocen w naszej branży – i otrzymaliśmy liczne branżowe nagrody na przestrzeni lat.

Jednym z obszarów, z którym jesteśmy szczególnie dumni, jest kultura, którą pielęgnujemy przez całą naszą historię. W zeszłym roku Veracode zostało nazwane 2022 Top Place to Work przez The Boston Globe i 2023 Top Workplaces USA przez Energage. Byliśmy honorowani i pokorni, że zostaliśmy uhonorowani tymi wyróżnieniami, ponieważ chwalimy się kulturą, która wspiera talent i umożliwia pracownikom osiąganie swojego najlepszego poziomu.

Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Veracode

Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.

Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.