Entre em contato

Sam King, CEO da Veracode – SĂ©rie de entrevistas

Entrevistas

Sam King, CEO da Veracode – SĂ©rie de entrevistas

mm

Sam King Ă© o CEO da veracode e um especialista reconhecido em gestĂŁo de negĂłcios e segurança cibernĂ©tica. Membro fundador da Veracode, Sam desempenhou um papel significativo na trajetĂłria de crescimento da empresa nos Ășltimos 17 anos, ajudando a amadurecĂȘ-la de uma pequena startup a uma empresa com mais de US$ 2.5 bilhĂ”es em avaliação.

Veracode Ă© um aPplicação compania de segurança. Fundada em 2006, fornece segurança de aplicativos SaaS que integra a anĂĄlise de aplicativos aos pipelines de desenvolvimento.

VocĂȘ estĂĄ envolvido com segurança cibernĂ©tica hĂĄ mais de 2 dĂ©cadas, o que inicialmente o atraiu para o setor?

Meu interesse em segurança cibernética surgiu vårios anos depois de minha carreira em tecnologia. Trabalhei muito tempo com informåtica e tecnologia e por volta de 2000 um conhecido meu fundou uma empresa de segurança cibernética e me convidou para fazer parte dela. Anteriormente, eu tinha pouco conhecimento sobre segurança cibernética, mas depois que me envolvi, o resto é história.

Inicialmente, vocĂȘ começou sua carreira na Veracode como vice-presidente de prestação de serviços em 2006 e, desde entĂŁo, trabalhou atĂ© chegar a CEO. Quais foram algumas das principais conclusĂ”es dessa experiĂȘncia?

Sinto-me privilegiado por ter estado nesta jornada. Trabalhei em quase todas as funçÔes na Veracode ao longo dos meus 17 anos na empresa e a principal conclusĂŁo para mim Ă© que o crescimento de um negĂłcio de sucesso Ă© — acima de tudo — um esporte de equipe. Progredindo de vice-presidente de prestação de serviços a CEO, aprendi que nĂŁo Ă© uma pessoa, mas o tecido conjuntivo e os esforços coletivos em toda a organização que governam a velocidade e a escala de suas realizaçÔes. TambĂ©m ganhei empatia pelas demandas de diferentes funçÔes, tendo que desempenhar a maioria delas desde nossos dias anteriores Ă  receita atĂ© a organização global que somos agora.

A Veracode prevĂȘ um mundo onde o software Ă© desenvolvido com segurança desde o inĂ­cio. VocĂȘ pode discutir por que as empresas devem integrar a segurança de aplicativos no inĂ­cio do ciclo de vida do desenvolvimento de software?

O software Ă© a estrutura subjacente das organizaçÔes e as empresas precisam perceber que integrar a segurança de aplicativos no inĂ­cio do ciclo de vida de desenvolvimento de software (SDLC) nĂŁo Ă© apenas a coisa certa a fazer, mas tambĂ©m Ă© a coisa inteligente a fazer. O custo de espera para descobrir e corrigir vulnerabilidades nos estĂĄgios posteriores do SDLC ou apĂłs o lançamento do aplicativo Ă© extremamente alto. De acordo com o NIST, Ă© 30 vezes o custo para corrigir vulnerabilidades na produção do que antes. AlĂ©m disso, torna-se uma experiĂȘncia frustrante para um desenvolvedor quando ele estĂĄ tentando lançar uma funcionalidade no mercado, e as verificaçÔes de segurança atrasam o processo. O processo ideal inclui testes no IDE e no pipeline de CI/CD. O prĂłprio processo de desenvolvimento de cĂłdigo torna-se o processo de desenvolvimento de cĂłdigo seguro quando o teste de segurança e a correção sĂŁo integrados profundamente na cadeia de ferramentas SDLC.

A Veracode ajuda as empresas a criar e executar programas escalonĂĄveis ​​de AppSec e DevSecOps. Para os leitores que nĂŁo estĂŁo familiarizados com esses termos, vocĂȘ poderia defini-los para nĂłs?

AppSec Ă© a abreviação de “segurança de aplicativos” e refere-se Ă s ferramentas, polĂ­ticas e prĂĄticas que podem ser usadas para desenvolver um programa que garante a segurança do cĂłdigo no desenvolvimento interno de software, bem como em aplicativos de terceiros, cĂłdigo-fonte aberto e fornecimento estendido de software corrente. DevSecOps, tambĂ©m conhecido como “devops seguros”, Ă© a mentalidade de que a segurança estĂĄ integrada em todo o SDLC, desde os requisitos atĂ© a arquitetura e design, codificação, teste, lançamento e implantação. Essencialmente, isso significa que todos os envolvidos no desenvolvimento de software sĂŁo responsĂĄveis ​​pela segurança do aplicativo. Os dois andam de mĂŁos dadas, pois compartilham o objetivo de tomar melhores decisĂ”es de segurança e fornecer software mais seguro com maior velocidade e eficiĂȘncia.

VocĂȘ poderia discutir brevemente algumas das diferentes soluçÔes oferecidas, como Veracode SAST, Veracode SCA e Veracode DAST?

AnĂĄlise estĂĄtica do Veracode (SAST), que incorpora a segurança em todo o SDLC de uma organização para que os desenvolvedores possam escrever cĂłdigo seguro em seu ambiente de desenvolvimento integrado (IDE), automatiza verificaçÔes em seu pipeline de integração contĂ­nua e integração contĂ­nua/implantação contĂ­nua (CI/CD) e garante a conformidade com as polĂ­ticas antes implantando. Ele ajuda a gerenciar o risco ao escanear o cĂłdigo e encontrar falhas – entĂŁo faz a triagem das descobertas e fornece aos desenvolvedores orientação contextual para priorizar o esforço, corrigir falhas crĂ­ticas e reduzir o risco.

AnĂĄlise de composição de software da Veracode (SCA) automatiza a localização de todos os componentes que compĂ”em um aplicativo e prescreve açÔes para gerenciar riscos dentro deles. Os recursos de aprendizado de mĂĄquina e correção automĂĄtica do SCA prescrevem correçÔes – com o objetivo de fazer isso com o mĂ­nimo de interrupção de produção possĂ­vel.

Por Ășltimo, AnĂĄlise DinĂąmica (DAST) Ă© a parte da plataforma de segurança de software inteligente da Veracode que permite que as equipes de segurança descubram superfĂ­cies de ataque que nunca souberam que existiam, encontrem vulnerabilidades em ambientes de tempo de execução e obtenham uma visĂŁo abrangente da postura de segurança de seus aplicativos da web e APIs.

Em abril 18, 2023, Veracode apresenta segurança de software inteligente com o lançamento do Veracode Fix, uma ferramenta que aproveita o poder da tecnologia GPT (Generative Pre-trained Transformer). Por que o GPT foi um avanço tão importante na segurança cibernética?

As equipes de desenvolvimento de software e segurança tĂȘm corrido apenas para ficar paradas. Durante anos, a segurança de software girou em torno de testes para encontrar problemas, mas para cada problema encontrado, hĂĄ uma tarefa manual a ser corrigida. Os desenvolvedores geralmente tĂȘm a tarefa de gastar um tempo que nĂŁo tĂȘm, corrigindo falhas de segurança que nĂŁo entendem, em cĂłdigo que nĂŁo criaram... apenas para descobrir que, no tempo que leva para corrigir uma falha, outras duas sĂŁo criadas em outro lugar. A necessidade de transformação Ă© evidente.

O Veracode Fix oferece essa transformação, mudando o paradigma de localização para correção e marcando o advento da segurança de software inteligente. Ao aproveitar o poder da inteligĂȘncia artificial (IA) para gerar automaticamente correçÔes para software inseguro, o Veracode Fix finalmente traz automação para correção de falhas e reequilibra o cenĂĄrio de segurança de software. Ao contrĂĄrio da maioria das ferramentas de codificação de IA generativas, o Veracode Fix nĂŁo Ă© treinado em cĂłdigo-fonte aberto ou cĂłdigo em estado selvagem e nĂŁo usa ou retĂ©m dados do cliente para treinar o modelo.

Em vez disso, treinamos o Veracode Fix em um conjunto de dados proprietĂĄrio e curado com aprendizado e alinhamento supervisionados de nossa equipe de pesquisadores de segurança lĂ­deres e consultores de segurança de aplicativos para fornecer a experiĂȘncia agregada e o conhecimento do Veracode em uma experiĂȘncia simples e poderosa: o poder do Veracode ao seu alcance.

A ferramenta Veracode Fix muda o paradigma da IA ​​apenas identificando problemas para corrigi-los. VocĂȘ pode discutir alguns dos benefĂ­cios de dimensionamento que isso oferece? 

As organizaçÔes tiveram que escolher entre remediar falhas de segurança de software e cumprir prazos agressivos para colocar o cĂłdigo em produção. Alimentado por IA e pelo conjunto de dados proprietĂĄrio da Veracode, o Veracode Fix economiza o tempo dos desenvolvedores, permitindo que eles escrevam cĂłdigos mais seguros rapidamente. Isso significa que falhas que levariam horas para serem corrigidas e durariam meses agora podem ser corrigidas em minutos. O benefĂ­cio de dimensionamento Ă© claro – os desenvolvedores agora podem criar mais softwares com mais rapidez e, assim, inovar com segurança.

Quanta intervenção humana é necessåria antes que um problema seja resolvido e onde, na imagem, os humanos influenciam esse tipo de segurança cibernética?

Apesar da automação no processo de desenvolvimento de software, a correção de falhas de segurança – particularmente no cĂłdigo de terceiros – depende exclusivamente do esforço manual de desenvolvedores sobrecarregados e com pouco suporte. AtĂ© agora.

O Veracode Fix usa aprendizado de måquina para gerar correçÔes sugeridas que os desenvolvedores podem revisar e implementar sem escrever nenhum código.

É importante observar que o Veracode Fix nĂŁo corrige o cĂłdigo automaticamente, mas sugere correçÔes. O desenvolvedor revisa e implementa as correçÔes sem escrever nenhum cĂłdigo. Isso economiza tempo dos desenvolvedores, acelera o desenvolvimento seguro e torna possĂ­vel gerenciar riscos e pagar dĂ­vidas de segurança em escala com menos esforço e custo.

HĂĄ mais alguma coisa que vocĂȘ gostaria de compartilhar sobre o Veracode?

A tecnologia estå em constante evolução e a Veracode também, mas o objetivo permanece o mesmo desde 2006: proteger o software em escala. Assim como a Veracode foi pioneira no AppSec hå mais de 17 anos, agora somos pioneiros na segurança de software inteligente. Nossos produtos e inovaçÔes, como o Veracode Fix, são uma prova disso.

A Veracode foi fundada por Chris Wysopal, um ex-hacker de chapĂ©u branco que se tornou um influenciador de polĂ­ticas cibernĂ©ticas. Em 1998, como parte do coletivo de hackers L0pht, Chris testemunhou perante um ComitĂȘ do Senado dos EUA que investigava questĂ”es cibernĂ©ticas do governo, dizendo que os fornecedores cibernĂ©ticos precisam fazer melhor - eles precisam ser os donos do problema.

Desde a sua fundação, a Veracode cresceu de uma start-up para um negĂłcio global com mais de 2,600 clientes – e que jornada incrĂ­vel tem sido assistir ao desenrolar de todos esses anos. É graças ao nosso compromisso em ajudar os clientes com seus maiores desafios: integrar a segurança ao SDLC; desenvolver a competĂȘncia de segurança do desenvolvedor; proteger o fornecimento de software; gerenciamento de risco de superfĂ­cie de ataque de aplicativo da web; e proteger o desenvolvimento de aplicativos nativos da nuvem. Somos 10 vezes lĂ­deres no Gartner Magic Quadrant para testes de segurança de aplicativos – uma das avaliaçÔes mais aprofundadas do nosso setor – e recebemos vĂĄrios elogios do setor ao longo dos anos.

Uma ĂĄrea da qual estamos particularmente orgulhosos Ă© a cultura que cultivamos ao longo de nossa histĂłria. No ano passado, a Veracode foi nomeada uma das melhores empresas para trabalhar em 2022 pelo The Boston Globe e uma das melhores empresas para trabalhar nos EUA em 2023 pela Energage. Ficamos honrados e honrados por receber esses prĂȘmios porque nos orgulhamos de uma cultura inclusiva que promove o talento e permite que os funcionĂĄrios tenham o melhor desempenho.

Obrigado pela Ăłtima entrevista, os leitores que desejam saber mais devem visitar veracode

Antoine Ă© um lĂ­der visionĂĄrio e sĂłcio fundador da Unite.AI, movido por uma paixĂŁo inabalĂĄvel por moldar e promover o futuro da IA ​​e da robĂłtica. Um empreendedor em sĂ©rie, ele acredita que a IA serĂĄ tĂŁo disruptiva para a sociedade quanto a eletricidade, e Ă© frequentemente pego delirando sobre o potencial das tecnologias disruptivas e da AGI.

Como um futurista, ele se dedica a explorar como essas inovaçÔes moldarão nosso mundo. Além disso, ele é o fundador da Valores Mobiliårios.io, uma plataforma focada em investir em tecnologias de ponta que estão redefinindo o futuro e remodelando setores inteiros.