Interviuri

Sam King, CEO al Veracode – Seria de interviuri

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Sam King este directorul general al Veracode și un expert recunoscut în managementul afacerilor și securitatea cibernetică. Fondator al Veracode, Sam a jucat un rol semnificativ în creșterea companiei de-a lungul ultimilor 17 ani, ajutând-o să se matureze de la o mică companie la o valoare de peste 2,5 miliarde de dolari.

Veracode este o companie de securitate a aplicațiilor. Înființată în 2006, aceasta oferă securitate a aplicațiilor SaaS care integrează analiza aplicațiilor în fluxurile de dezvoltare.

Ați fost implicat în securitatea cibernetică pentru mai mult de două decenii, ce v-a atras inițial în acest domeniu?

Interesul meu pentru securitatea cibernetică nu a apărut până la câțiva ani după ce am început cariera în tehnologie. Am lucrat în domeniul calculatoarelor și tehnologiei pentru o perioadă lungă de timp și, în jurul anului 2000, cineva pe care îl cunoșteam a fondat o companie de securitate cibernetică și m-a invitat să li se alătur. Înainte de aceasta, nu aveam cunoștințe despre securitatea cibernetică, dar odată ce am fost implicat, restul este istorie.

Ați început cariera la Veracode ca VP de Service Delivery în 2006 și ați ajuns până la funcția de CEO. Care au fost cele mai importante concluzii din această experiență?

Mă simt privilegiat să fi fost pe acest drum. Am lucrat în aproape toate funcțiile de la Veracode de-a lungul celor 17 ani petrecuți în companie și concluzia mea principală este că dezvoltarea unei afaceri de succes este – mai presus de toate – un sport de echipă. Progresând de la VP de Service Delivery la CEO, am învățat că nu este vorba despre o singură persoană, ci despre țesătura conectivă și eforturile colective din cadrul organizației care guvernează viteza și scala realizărilor noastre. Am dobândit, de asemenea, empatie pentru cerințele diferitelor roluri, având în vedere că am fost nevoit să îndeplinesc majoritatea acestor roluri de la zilele noastre fără venituri până la organizația globală pe care o reprezentăm astăzi.

Veracode își imaginează o lume în care software-ul este dezvoltat în mod sigur de la început. Puteți discuta de ce ar trebui companiile să integreze securitatea aplicațiilor devreme în ciclul de viață al dezvoltării software-ului?

Software-ul este țesătura de bază a organizațiilor, iar companiile trebuie să înțeleagă că integrarea securității aplicațiilor devreme în ciclul de viață al dezvoltării software (SDLC) nu este doar ceva corect, ci și inteligent. Costul așteptării pentru a descoperi și remedia vulnerabilitățile în etapele târzii ale SDLC sau după ce aplicația a fost lansată este extrem de ridicat. Conform NIST, este de 30 de ori mai costisitor să remediați vulnerabilitățile în producție decât mai devreme. Mai mult, acest lucru creează o experiență frustrantă pentru dezvoltatori atunci când încearcă să aducă funcționalități pe piață, iar verificările de securitate împiedică procesul. Procesul ideal include testarea în IDE și pipeline-ul CI/CD. Procesul de dezvoltare a codului devine procesul de dezvoltare a codului sigur atunci când testarea și remedierea securității sunt integrate profund în lanțul de instrumente SDLC.

Veracode ajută companiile să construiască și să execute programe de securitate a aplicațiilor și DevSecOps. Pentru cititorii care nu sunt familiarizați cu aceste termene, puteți defini-le pentru noi?

AppSec este prescurtarea pentru “securitatea aplicațiilor” și se referă la instrumentele, politicile și practicile care pot fi utilizate pentru a dezvolta un program care asigură că codul este sigur pe tot parcursul dezvoltării interne de software, precum și a aplicațiilor terțe, codului sursă deschis și lanțului de aprovizionare cu software extins. DevSecOps, cunoscut și sub numele de “dezvoltare securizată”, este mentalitatea potrivit căreia securitatea este integrată pe tot parcursul SDLC, de la cerințe la arhitectură și proiectare, codare, testare, lansare și implementare. Esențial, acest lucru înseamnă că toată lumea implicată în dezvoltarea software-ului este responsabilă pentru securitatea aplicațiilor. Cele două merg mână în mână, deoarece împărtășesc scopul de a lua decizii de securitate mai bune și de a livra software mai sigur cu o viteză și eficiență mai mare.

Puteți discuta pe scurt despre unele dintre soluțiile oferite, cum ar fi Veracode SAST, Veracode SCA și Veracode DAST?

Analiza statică Veracode (SAST), care încorporează securitatea pe tot parcursul SDLC al unei organizații, astfel încât dezvoltatorii să poată scrie cod sigur în mediul lor de dezvoltare integrat (IDE), automatizează scanările în pipeline-ul CI/CD și asigură conformitatea politicilor înainte de a fi implementate. Acesta ajută la gestionarea riscurilor prin scanarea codului și identificarea defectelor, apoi triază rezultatele și oferă dezvoltatorilor îndrumări contextuale pentru a prioritiza eforturile, a remedia defectele critice și a reduce riscurile.

Analiza compoziției software-ului Veracode (SCA) automatizează identificarea tuturor componentelor care alcătuiesc o aplicație și prescrie acțiuni pentru a gestiona riscurile din cadrul acestora. Capabilitățile SCA de învățare automată și remediere automată prescriu soluții, cu scopul de a face acest lucru cu cât mai puține perturbări posibile în producție.

În cele din urmă, Analiza dinamică (DAST) este partea platformei de securitate software inteligentă a Veracode care permite echipelor de securitate să descopere suprafețe de atac pe care nu le-au cunoscut anterior, să identifice vulnerabilități în medii de rulare și să obțină o vedere cuprinzătoare a posturii de securitate a aplicațiilor web și a API-urilor.

La 18 aprilie 2023, Veracode a introdus securitatea software inteligentă prin lansarea Veracode Fix, un instrument care utilizează puterea tehnologiei GPT (Generative Pre-trained Transformer). De ce a fost GPT o descoperire atât de importantă în securitatea cibernetică?

Echipele de dezvoltare software și securitate au alergat doar pentru a rămâne pe loc. De-a lungul anilor, securitatea software-ului s-a învârtit în jurul testării pentru a găsi probleme, dar pentru fiecare problemă găsită, există o sarcină manuală pentru a o remedia. Dezvoltatorii sunt adesea însărcinați cu cheltuirea timpului pe care nu-l au, remedierea defectelor de securitate pe care nu le înțeleg, în cod pe care nu l-au creat… doar pentru a găsi, în timp ce remediază o problemă, două probleme suplimentare create în altă parte. Nevoia de transformare este evidentă.

Veracode Fix oferă această transformare, schimbând paradigma de la identificarea problemelor la remedierea lor și marchează apariția securității software inteligente. Prin utilizarea puterii inteligenței artificiale pentru a genera automat remedieri pentru software nesigur, Veracode Fix aduce în sfârșit automatizarea remedierii defectelor și reechilibrează peisajul securității software. În contrast cu majoritatea instrumentelor de codare generativă AI, Veracode Fix nu este antrenat pe cod deschis sau cod din sălbăticie și nu utilizează sau reține datele clienților pentru a antrena modelul.

În schimb, am antrenat Veracode Fix pe un set de date proprietar, curat și cu învățare supravegheată și aliniat de echipa noastră de cercetători de securitate și consultanți de securitate a aplicațiilor pentru a oferi experiența și expertiza agregată a Veracode într-o experiență simplă și puternică: puterea Veracode la îndemâna dvs.

Instrumentul Veracode Fix schimbă paradigma de la identificarea problemelor la remedierea lor. Puteți discuta despre unele dintre beneficiile de scalare pe care le oferă?

Organizațiile au trebuit să aleagă între remedierea defectelor de securitate a software-ului și îndeplinirea termenelor limită pentru a pune codul în producție. Împuternicită de inteligența artificială și de setul de date proprietar al Veracode, Veracode Fix salvează timpul dezvoltatorilor, permițându-le să scrie cod mai sigur, mai rapid. Acest lucru înseamnă că defectele care ar fi necesitat ore pentru a fi remediate și care altfel ar fi durat luni pot fi acum remediate în minute. Beneficiul de scalare este clar: dezvoltatorii pot crea mai mult software mai rapid și, astfel, pot inova în siguranță.

Câtă intervenție umană este necesară înainte ca o problemă să fie remediată și unde se încadrează oamenii în acest tip de securitate cibernetică?

În ciuda automatizării în procesul de dezvoltare a software-ului, remedierea defectelor de securitate – în special în codul de primă parte – a depins exclusiv de efortul manual al dezvoltatorilor supraîncărcați și nespus de susținuți. Până acum.

Veracode Fix utilizează învățarea automată pentru a genera sugestii de remedieri pe care dezvoltatorii le pot revizui și implementa fără a scrie cod.

Este important de remarcat că Veracode Fix nu remediază automat codul, ci sugerează remedieri. Dezvoltatorul revizuiește și implementează remedierile fără a scrie cod. Acest lucru salvează timpul dezvoltatorilor, accelerează dezvoltarea securizată și face posibilă gestionarea riscurilor și rambursarea datoriilor de securitate la scară, cu mai puțin efort și cost.

Există altceva pe care ați dori să-l împărtășiți despre Veracode?

Tehnologia evoluează constant și Veracode evoluează și el, dar scopul a rămas același de la înființare, în 2006: să securizeze software-ul la scară. La fel cum Veracode a pionierat AppSec acum mai bine de 17 ani, acum pionierăm securitatea software inteligentă. Produsele și inovațiile noastre, cum ar fi Veracode Fix, sunt o mărturie a acestui lucru.

Veracode a fost fondat de Chris Wysopal, un fost hacker “white hat” devenit influent în politica cibernetică. În 1998, ca parte a colectivului de hackeri L0pht, Chris a depus mărturie în fața unui comitet al Senatului SUA care investiga problemele de securitate cibernetică a guvernului, spunând că furnizorii de securitate cibernetică trebuie să facă mai bine – trebuie să dețină problema.

De la înființare, Veracode a crescut de la o companie mică la o afacere globală cu peste 2.600 de clienți, și ce călătorie uimitoare a fost să o urmăresc de-a lungul anilor. Acest lucru se datorează angajamentului nostru de a ajuta clienții cu cele mai mari provocări: integrarea securității în SDLC; dezvoltarea competenței de securitate a dezvoltatorilor; protejarea lanțului de aprovizionare cu software; gestionarea riscurilor de atacuri asupra aplicațiilor web; și securizarea dezvoltării aplicațiilor cloud-native. Suntem un lider de 10 ori în Gartner Magic Quadrant pentru Testarea Securității Aplicațiilor – una dintre cele mai detaliate evaluări ale industriei noastre – și am primit numeroase premii ale industriei de-a lungul anilor.

Un domeniu în care suntem deosebit de mândri este cultura pe care am cultivat-o de-a lungul istoriei noastre. Anul trecut, Veracode a fost numit unul dintre cele mai bune locuri de muncă din 2022 de către The Boston Globe și unul dintre cele mai bune locuri de muncă din SUA în 2023 de către Energage. Ne-am simțit onorați și umiliți să primim aceste distincții, deoarece ne mândrim cu o cultură incluzivă care promovează talentul și permite angajaților să performeze la nivelul lor cel mai bun.

Mulțumim pentru acest interviu minunat; cititorii care doresc să afle mai multe despre Veracode ar trebui să viziteze Veracode

Antoine este un lider vizionar și partener fondator al Unite.AI, condus de o pasiune neclintită pentru modelarea și promovarea viitorului inteligenței artificiale și roboticii. Un întreprinzător serial, el crede că inteligența artificială va fi la fel de disruptivă pentru societate ca și electricitatea și este adesea prins vorbind entuziast despre potențialul tehnologiilor disruptive și AGI.

Ca futurist, el este dedicat explorării modului în care aceste inovații vor modela lumea noastră. În plus, el este fondatorul Securities.io, o platformă axată pe investiții în tehnologii de ultimă generație care redefinesc viitorul și reshapă întregi sectoare.