Интервью
Сам Кинг, генеральный директор Veracode – Интервью

Сам Кинг является генеральным директором Veracode и признанным экспертом в области бизнес-управления и кибербезопасности. Как один из основателей Veracode, Сам сыграл значительную роль в росте компании за последние 17 лет, помогая ей созреть от небольшого стартапа до компании с оценкой более 2,5 миллиардов долларов.
Veracode – это компания по безопасности приложений. Основанная в 2006 году, она предоставляет безопасность приложений как услугу, интегрируя анализ приложений в процессы разработки.
Вы занимаетесь кибербезопасностью более 20 лет, что изначально привлекло вас к этой области?
Мой интерес к кибербезопасности возник не сразу. Я работал в компьютерной технике и технологиях в течение долгого времени, и около 2000 года знакомый основал компанию по кибербезопасности и пригласил меня присоединиться к ним. До этого у меня было мало знаний о кибербезопасности, но как только я стал участвовать, все остальное стало историей.
Вы начали свою карьеру в Veracode как вице-президент по доставке услуг в 2006 году и с тех пор доросли до генерального директора. Какие были некоторые ключевые выводы из этого опыта?
Я чувствую себя привилегированным, что был на этом пути. Я работал几乎 во всех функциях Veracode за 17 лет в компании, и главным выводом для меня является то, что рост успешного бизнеса – это, прежде всего, командный спорт. Переходя от вице-президента по доставке услуг к генеральному директору, я понял, что это не один человек, а связующее звено и коллективные усилия по всей организации, которые определяют скорость и масштаб ваших достижений. Я также приобрел сочувствие к требованиям различных ролей, занимая большинство из них, от дней до глобальной организации, которой мы являемся сейчас.
Veracode представляет себе мир, где программное обеспечение разрабатывается безопасно с самого начала. Можете ли вы обсудить, почему предприятиям следует интегрировать безопасность приложений на ранней стадии жизненного цикла разработки программного обеспечения?
Программное обеспечение является основной тканью организаций, и предприятиям необходимо осознать, что интеграция безопасности приложений на ранней стадии жизненного цикла разработки программного обеспечения (SDLC) не только правильное, но и умное решение. Стоимость ожидания обнаружения и исправления уязвимостей на более поздних стадиях SDLC или после запуска приложения чрезвычайно высока. Согласно NIST, это в 30 раз дороже исправлять уязвимости в производстве, чем на ранних стадиях. Кроме того, это создает разочаровывающий опыт для разработчиков, когда они пытаются вывести функциональность на рынок, а проверки безопасности задерживают процесс. Идеальный процесс включает в себя тестирование в IDE и CI/CD-пайплайне. Сам процесс разработки кода становится процессом разработки безопасного кода, когда тестирование безопасности и исправление интегрированы глубоко в инструментарий SDLC.
Veracode помогает предприятиям создавать и выполнять масштабируемые программы AppSec и DevSecOps. Для читателей, которые не знакомы с этими терминами, можете ли вы определить их для нас?
AppSec – это сокращение от “безопасность приложений” и относится к инструментам, политикам и практикам, которые можно использовать для разработки программы, обеспечивающей безопасность кода во внутренней разработке программного обеспечения, а также в третьих приложениях, открытом исходном коде и расширенной цепочке поставок программного обеспечения. DevSecOps, также известный как “безопасный DevOps”, – это образ мышления, который предполагает, что безопасность интегрирована на протяжении всего SDLC, от требований до архитектуры и проектирования, кодирования, тестирования, выпуска и развертывания. По сути, это означает, что все, кто участвует в разработке программного обеспечения, ответственны за безопасность приложений. Они тесно связаны, поскольку имеют общую цель – принимать лучшие решения в области безопасности и поставлять более безопасное программное обеспечение с большей скоростью и эффективностью.
Можете ли вы кратко обсудить некоторые из различных решений, которые предлагаются, такие как Veracode SAST, Veracode SCA и Veracode DAST?
Статический анализ Veracode (SAST) внедряет безопасность во всю SDLC организации, позволяя разработчикам писать безопасный код в своей среде разработки (IDE), автоматизируя сканирование в CI/CD-пайплайне и обеспечивая соблюдение политики перед развертыванием. Он помогает управлять рисками, сканируя код и находя ошибки, а затем триажирует результаты и дает разработчикам контекстные рекомендации для определения приоритета усилий, исправления критических ошибок и снижения риска.
Анализ состава программного обеспечения Veracode (SCA) автоматизирует поиск всех компонентов, составляющих приложение, и предписывает действия для управления рисками внутри них. Возможности SCA по машинному обучению и автоматическому исправлению предписывают исправления – с целью сделать это с минимальным нарушением производства.
Наконец, Динамический анализ (DAST) – это часть интеллектуальной платформы безопасности программного обеспечения Veracode, которая позволяет командам безопасности обнаруживать атакующие поверхности, которые они никогда не знали, находить уязвимости в средах выполнения и получать всесторонний обзор безопасности веб-приложений и API.
18 апреля 2023 года Veracode представила интеллектуальную безопасность программного обеспечения с запуском Veracode Fix, инструмента, который использует мощность технологии GPT (Генеративный предварительно обученный трансформатор). Почему GPT стал таким важным прорывом в области кибербезопасности?
Команды разработки программного обеспечения и безопасности бежали, чтобы просто остаться на месте. В течение многих лет безопасность программного обеспечения вращалась вокруг тестирования для обнаружения проблем, но для каждой обнаруженной проблемы есть ручная задача по исправлению. Разработчикам часто приходится тратить время, которого у них нет, на исправление проблем безопасности, которые они не понимают, в коде, который они не создали… только чтобы обнаружить, что за время исправления одной ошибки создается две другие в другом месте. Необходимость трансформации очевидна.
Veracode Fix обеспечивает эту трансформацию, смещая парадигму от “найти” к “исправить” и знаменуя начало интеллектуальной безопасности программного обеспечения. Используя мощность искусственного интеллекта (ИИ) для автоматического создания исправлений для небезопасного программного обеспечения, Veracode Fix наконец-то приносит автоматизацию в исправление ошибок и восстанавливает баланс в ландшафте безопасности программного обеспечения. В отличие от большинства инструментов генеративного ИИ для кодирования, Veracode Fix не обучен на открытом исходном коде или коде в дикой природе и не использует или не сохраняет данные клиентов для обучения модели.
Вместо этого мы обучили Veracode Fix на проприетарной, отобранной базе данных с контролируемым обучением и выравниванием от нашей команды ведущих исследователей безопасности и консультантов по безопасности приложений, чтобы предоставить агрегированный опыт и экспертизу Veracode в простом, мощном опыте: мощность Veracode у ваших пальцев.
Инструмент Veracode Fix смещает парадигму от того, что ИИ просто выявляет проблемы, к их исправлению. Можете ли вы обсудить некоторые преимущества масштабирования, которые это предлагает?
Организациям приходилось выбирать между исправлением проблем безопасности программного обеспечения и соблюдением агрессивных сроков для выпуска кода в производство. Используя ИИ и проприетарную базу данных Veracode, Veracode Fix экономит время разработчиков, позволяя им писать более безопасный код быстро. Это означает, что ошибки, которые могли бы занять часы для исправления и в противном случае могли бы длиться месяцами, теперь могут быть исправлены за минуты. Преимущество масштабирования очевидно – разработчики могут теперь создавать больше программного обеспечения быстрее и, таким образом, инновировать безопасно.
Каково количество человеческого вмешательства, необходимое до того, как проблема будет исправлена, и где в картине находятся люди в этом типе кибербезопасности?
Несмотря на автоматизацию в процессе разработки программного обеспечения, исправление проблем безопасности – особенно в первичном коде – полагалось исключительно на ручные усилия перегруженных и недостаточно поддерживаемых разработчиков. До сих пор.
Veracode Fix использует машинное обучение для создания предложенных исправлений, которые разработчики могут просмотреть и реализовать без написания кода.
Важно отметить, что Veracode Fix не автоматически исправляет код, а предлагает исправления. Разработчик затем просматривает и реализует исправления без написания кода. Это экономит время разработчиков, ускоряет безопасную разработку и делает возможным управление рисками и погашение долга безопасности в масштабе с меньшими усилиями и затратами.
Есть ли что-то еще, что вы хотели бы поделиться о Veracode?
Технологии постоянно эволюционируют, и Veracode тоже. Но цель осталась прежней с 2006 года: обеспечить безопасность программного обеспечения в масштабе. Как и Veracode была пионером в области AppSec более 17 лет назад, мы теперь пионеры в области интеллектуальной безопасности программного обеспечения. Наши продукты и инновации, такие как Veracode Fix, являются свидетельством этого.
Veracode была основана Крисом Вайсопалом, бывшим белым хакером, ставшим влиятельным лицом в области киберпolicy. В 1998 году, как часть хакерского коллектива L0pht, Крис давал показания перед комитетом Сената США, расследующим проблемы кибербезопасности правительства, заявив, что поставщики кибербезопасности должны сделать лучше – они должны владеть проблемой.
С момента основания Veracode выросла из стартапа в глобальный бизнес с более чем 2600 клиентами – и какой удивительный путь это было, наблюдая за его разворачиванием за все эти годы. Это благодаря нашей приверженности помощи клиентам в решении их самых больших проблем: интеграции безопасности в SDLC; построении компетенции разработчиков в области безопасности; защите цепочки поставок программного обеспечения; управлении рисками атакующей поверхности веб-приложений; и обеспечении безопасности облачных родных разработок. Мы являемся лидером 10Х в магическом квадранте Gartner для тестирования безопасности приложений – одном из самых глубоких оценок нашей отрасли – и получили многочисленные отраслевые награды за годы.
Одна из областей, которой мы особенно гордимся, – это культура, которую мы воспитали на протяжении всей нашей истории. Только в прошлом году Veracode была названа лучшим местом работы 2022 года по версии The Boston Globe и лучшим местом работы в США 2023 года по версии Energage. Мы были почетны и смирены быть удостоены этих наград, потому что мы гордимся инклюзивной культурой, которая способствует таланту и позволяет сотрудникам работать наилучшим образом.
Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить Veracode.












