Entrevistas

Sam King, CEO da Veracode – Série de Entrevistas

mm
Adicione Unite.AI às suas fontes preferidas no Google

Sam King é o Diretor Executivo da Veracode e um especialista reconhecido em gestão de negócios e segurança cibernética. Como membro fundador da Veracode, Sam desempenhou um papel significativo no crescimento da empresa nos últimos 17 anos, ajudando a amadurecê-la de uma pequena startup para uma empresa com uma valorização de mais de 2,5 bilhões de dólares.

A Veracode é uma empresa de segurança de aplicativos. Fundada em 2006, ela fornece segurança de aplicativos SaaS que integra a análise de aplicativos nos pipelines de desenvolvimento.

Você está envolvido em segurança cibernética há mais de 2 décadas, o que o atraiu inicialmente para a indústria?

Meu interesse em segurança cibernética não surgiu até vários anos após minha carreira em tecnologia. Eu trabalhei em computadores e tecnologia por muito tempo e por volta de 2000 alguém que eu conhecia fundou uma empresa de segurança cibernética e me convidou para me juntar a eles. Eu tinha pouco conhecimento de segurança cibernética anteriormente, mas uma vez que me envolvi, o resto é história.

Você começou sua carreira na Veracode como VP de Entrega de Serviços em 2006 e desde então trabalhou seu caminho até se tornar CEO. Quais foram algumas das principais lições aprendidas com essa experiência?

Sinto-me privilegiado por ter estado nessa jornada. Eu trabalhei em quase todas as funções da Veracode ao longo dos meus 17 anos na empresa e a principal lição que aprendi é que crescer um negócio bem-sucedido é, acima de tudo, um esporte em equipe. Progredir de VP de Entrega de Serviços para CEO, eu aprendi que não é uma pessoa, mas o tecido conjuntivo e os esforços coletivos em toda a organização que governam a velocidade e a escala dos nossos sucessos. Eu também adquiri empatia pelas demandas de diferentes funções, tendo tido que desempenhar a maioria delas desde os nossos dias de pré-receita até a organização global que somos agora.

A Veracode visa um mundo onde o software é desenvolvido de forma segura desde o início. Pode discutir por que as empresas devem integrar a segurança de aplicativos cedo no ciclo de vida de desenvolvimento de software?

O software é a base das organizações e as empresas precisam entender que integrar a segurança de aplicativos cedo no ciclo de vida de desenvolvimento de software (SDLC) não é apenas a coisa certa a fazer, mas também é a coisa inteligente a fazer. O custo de esperar para descobrir e corrigir vulnerabilidades nas etapas posteriores do SDLC ou após o aplicativo ter sido lançado é extremamente alto. De acordo com a NIST, é 30 vezes o custo para corrigir vulnerabilidades em produção do que anteriormente. Além disso, isso torna a experiência frustrante para um desenvolvedor quando ele está tentando colocar funcionalidades no mercado e os controles de segurança atrasam o processo. O processo ideal inclui testes no IDE e no pipeline de CI/CD. O próprio processo de desenvolver código se torna o processo de desenvolver código seguro quando os testes de segurança e a remediação são integrados profundamente na cadeia de ferramentas do SDLC.

A Veracode ajuda as empresas a construir e executar programas de AppSec e DevSecOps escaláveis. Para os leitores que não estão familiarizados com esses termos, pode definir para nós?

AppSec é a abreviação de “segurança de aplicativos” e se refere às ferramentas, políticas e práticas que podem ser usadas para desenvolver um programa que garanta que o código seja seguro em todo o desenvolvimento de software interno, bem como em aplicativos de terceiros, código de código aberto e a cadeia de suprimento de software estendida. DevSecOps, também conhecido como “DevOps seguro”, é a mentalidade de que a segurança é integrada em todo o SDLC, desde os requisitos até a arquitetura e o design, codificação, testes, lançamento e implantação. Basicamente, isso significa que todos os envolvidos no desenvolvimento de software são responsáveis pela segurança de aplicativos. Os dois estão interligados, pois compartilham o objetivo de tomar melhores decisões de segurança e entregar software mais seguro com maior velocidade e eficiência.

Pode discutir brevemente algumas das soluções diferentes oferecidas, como Veracode SAST, Veracode SCA e Veracode DAST?

A Análise Estática da Veracode (SAST), que incorpora a segurança em toda a cadeia de desenvolvimento de software de uma organização, para que os desenvolvedores possam escrever código seguro em seu ambiente de desenvolvimento integrado (IDE), automatiza a varredura em seu pipeline de integração contínua e entrega contínua (CI/CD) e garante a conformidade com as políticas antes de implantar. Ela ajuda a gerenciar riscos, varrendo o código e encontrando falhas, então ela tria as descobertas e fornece orientação contextual para os desenvolvedores priorizarem o esforço, corrigir falhas críticas e reduzir o risco.

A Análise de Composição de Software da Veracode (SCA) automatiza a descoberta de todos os componentes que compõem um aplicativo e prescreve ações para gerenciar o risco dentro deles. A SCA tem capacidades de aprendizado de máquina e remediação automática que prescrevem soluções, com o objetivo de fazê-lo com o mínimo de interrupção possível na produção.

Por fim, a Análise Dinâmica (DAST) é a parte da plataforma de segurança de software inteligente da Veracode que permite que as equipes de segurança descubram superfícies de ataque que nunca souberam que existiam, encontrem vulnerabilidades em ambientes de tempo de execução e obtenham uma visão abrangente da postura de segurança de seus aplicativos web e APIs.

Em 18 de abril de 2023, a Veracode Introduziu a Segurança de Software Inteligente com o lançamento do Veracode Fix, uma ferramenta que aproveita o poder da tecnologia GPT (Gerador de Transformador Pré-treinado). Por que a GPT foi uma quebra de paradigma tão importante na segurança cibernética?

As equipes de desenvolvimento de software e segurança têm corrido para ficar paradas. Durante anos, a segurança de software girou em torno de testes para encontrar problemas, mas para cada problema encontrado, há uma tarefa manual para corrigir. Os desenvolvedores são frequentemente encarregados de gastar tempo que não têm, corrigindo falhas de segurança que não entendem, em código que não criaram… apenas para descobrir que, no tempo que leva para corrigir uma falha, duas mais são criadas em outro lugar. A necessidade de transformação é evidente.

O Veracode Fix entrega essa transformação, mudando o paradigma de encontrar para corrigir e marcando o advento da segurança de software inteligente. Ao aproveitar o poder da inteligência artificial para gerar automaticamente soluções para software inseguro, o Veracode Fix finalmente traz automação para a remediação de falhas e reequilibra o cenário de segurança de software. Ao contrário da maioria das ferramentas de codificação de IA gerativas, o Veracode Fix não é treinado em código de código aberto ou código selvagem e não usa ou retém dados do cliente para treinar o modelo.

Em vez disso, treinamos o Veracode Fix em um conjunto de dados proprietário e curado com aprendizado supervisionado e alinhamento de nossa equipe de pesquisadores de segurança e consultores de segurança de aplicativos líderes para entregar a experiência agregada e a expertise da Veracode em uma experiência simples e poderosa: o poder da Veracode ao seu alcance.

A ferramenta Veracode Fix muda o paradigma de a IA apenas identificar problemas para corrigir problemas. Pode discutir alguns dos benefícios de escalabilidade que isso oferece?

As organizações tiveram que escolher entre corrigir falhas de segurança de software e atender a prazos agressivos para colocar o código em produção. Impulsionado pela IA e pelo conjunto de dados proprietário da Veracode, o Veracode Fix economiza tempo para os desenvolvedores, permitindo que eles escrevam código mais seguro, rapidamente. Isso significa que as falhas que levariam horas para corrigir e durariam meses podem agora ser corrigidas em minutos. O benefício de escalabilidade é claro – os desenvolvedores podem agora criar mais software mais rapidamente e, portanto, inovar de forma segura.

Quanta intervenção humana é necessária antes que um problema seja corrigido e onde os humanos se encaixam nesse tipo de segurança cibernética?

Ao contrário da automação no processo de desenvolvimento de software, corrigir falhas de segurança – particularmente em código de primeira parte – dependeu exclusivamente do esforço manual de desenvolvedores sobrecarregados e sem apoio. Até agora.

O Veracode Fix usa aprendizado de máquina para gerar soluções sugeridas que os desenvolvedores podem revisar e implementar sem escrever nenhum código.

É importante notar que o Veracode Fix não corrige automaticamente o código, mas sugere soluções. O desenvolvedor então revisa e implementa as soluções sem escrever nenhum código. Isso economiza tempo para os desenvolvedores, acelera o desenvolvimento seguro e torna possível gerenciar riscos e pagar a dívida de segurança em escala com menos esforço e custo.

Há algo mais que você gostaria de compartilhar sobre a Veracode?

A tecnologia está em constante evolução e a Veracode também está. No entanto, o objetivo permaneceu o mesmo desde 2006: garantir a segurança do software em escala. Assim como a Veracode foi pioneira em AppSec há mais de 17 anos, agora estamos liderando a segurança de software inteligente. Nossos produtos e inovações, como o Veracode Fix, são um testemunho disso.

A Veracode foi fundada por Chris Wysopal, um ex-hacker de chapéu branco que se tornou influenciador de políticas de cibersegurança. Em 1998, como parte do coletivo de hackers L0pht, Chris testemunhou diante de um comitê do Senado dos EUA que investigava questões de cibersegurança do governo, dizendo que os fornecedores de cibersegurança precisam fazer melhor – eles precisam assumir o problema.

Desde sua fundação, a Veracode cresceu de uma startup para um negócio global com mais de 2.600 clientes – e que jornada incrível foi assistir ao desenrolar de todos esses anos. É graças ao nosso compromisso em ajudar os clientes com seus maiores desafios: integrar a segurança no SDLC; construir a competência de segurança do desenvolvedor; proteger a cadeia de suprimento de software; gerenciar o risco de superfície de ataque de aplicativos web; e garantir o desenvolvimento de aplicativos nativos de nuvem. Somos um Líder 10X no Quadrante Mágico da Gartner para Testes de Segurança de Aplicativos – uma das avaliações mais aprofundadas da nossa indústria – e recebemos numerosos prêmios da indústria ao longo dos anos.

Uma área da qual nos orgulhamos particularmente é a cultura que cultivamos ao longo da nossa história. Este ano, a Veracode foi nomeada um dos Melhores Lugares para Trabalhar de 2022 pelo The Boston Globe e um dos Melhores Lugares de Trabalho dos EUA de 2023 pela Energage. Fomos honrados e humildes por receber esses prêmios porque nos orgulhamos de uma cultura inclusiva que fomenta o talento e permite que os funcionários atuem ao seu melhor.

Obrigado pela grande entrevista, leitores que desejam aprender mais devem visitar Veracode

Antoine é um líder visionário e sócio-fundador da Unite.AI, impulsionado por uma paixão inabalável por moldar e promover o futuro da IA e da robótica. Um empreendedor serial, ele acredita que a IA será tão disruptiva para a sociedade quanto a eletricidade, e é frequentemente pego falando sobre o potencial das tecnologias disruptivas e da AGI.

Como um futurista, ele está dedicado a explorar como essas inovações moldarão nosso mundo. Além disso, ele é o fundador da Securities.io, uma plataforma focada em investir em tecnologias de ponta que estão redefinindo o futuro e remodelando setores inteiros.