Intervjuer

Sam King, VD för Veracode – Intervjuserie

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Sam King är Veracodes VD och en erkänd expert inom affärsledning och cybersäkerhet. Som en av grundarna av Veracode har Sam spelat en betydande roll i företagets tillväxt under de senaste 17 åren, och har hjälpt till att utveckla det från ett litet startup-företag till ett företag med en värdering på över 2,5 miljarder dollar.

Veracode är ett application säkerhetsföretag. Det grundades 2006 och erbjuder SaaS-applikationssäkerhet som integrerar applikationsanalys i utvecklingspipelinen.

Du har varit involverad i cybersäkerhet i över 2 decennier, vad var det som initialt drog dig till branschen?

Mitt intresse för cybersäkerhet kom inte förrän flera år in i min tekniska karriär. Jag arbetade med datorer och teknik under en lång tid och runt 2000 grundade någon jag kände ett cybersäkerhetsföretag och bjöd in mig att gå med. Jag hade tidigare lite kunskap om cybersäkerhet, men när jag väl blev involverad, så var det historia.

Du började din karriär på Veracode som VP för Service Delivery 2006 och har sedan dess arbetat dig upp till VD. Vilka är några av de viktigaste lärdomarna från denna erfarenhet?

Jag känner mig privilegerad att ha varit med på denna resa. Jag har arbetat i nästan alla funktioner på Veracode under mina 17 år på företaget och den viktigaste lärdomen för mig är att att växa ett framgångsrikt företag är – framför allt – ett lagspel. Att gå från VP för Service Delivery till VD, lärde jag mig att det inte är en person som bestämmer, utan det är det sammanhållande arbetet och de kollektiva insatserna inom organisationen som styr hastigheten och omfattningen av era prestationer. Jag har också fått en djupare förståelse för de krav som olika roller ställer, efter att ha arbetat i de flesta av dem, från företagets tidiga dagar till den globala organisation vi är idag.

Veracode ser en värld där programvara utvecklas säkert från början. Kan du diskutera varför företag bör integrera applikationssäkerhet tidigt i programvarans livscykel?

Programvara är den underliggande strukturen i organisationer och företag måste förstå att att integrera applikationssäkerhet tidigt i programvarans livscykel (SDLC) inte bara är rätt, utan också smart. Kostnaden för att upptäcka och åtgärda sårbarheter i senare skeden av SDLC eller efter att applikationen har lanserats är extremt hög. Enligt NIST är det 30 gånger dyrare att åtgärda sårbarheter i produktion än tidigare. Dessutom skapar det en frustrerande upplevelse för utvecklare när de försöker få funktionalitet ut på marknaden, och säkerhetskontroller bromsar processen. Den idealiska processen inkluderar testning i IDE och CI/CD-pipelinen. Utvecklingsprocessen blir till en process för att utveckla säker kod när säkerhetstestning och åtgärd integreras djupt i SDLC-verktygskedjan.

Veracode hjälper företag att bygga och genomföra skalbara AppSec- och DevSecOps-program. För läsare som inte är bekanta med dessa termer, kan du definiera dem för oss?

AppSec är en förkortning för “applikationssäkerhet” och refererar till verktyg, policys och metoder som kan användas för att utveckla ett program som säkerställer att koden är säker över hela den interna programvaruutvecklingen, samt tredjepartsapplikationer, öppen källkod och den utvidgade programvaruleverantörskedjan. DevSecOps, även kallat “säker DevOps”, är en mentalitet som säkerhet integreras i hela SDLC, från krav till arkitektur och design, kodning, testning, release och distribution. I princip betyder det att alla som är involverade i programvaruutveckling är ansvariga för applikationssäkerhet. De två hänger samman eftersom de delar målet att fatta bättre säkerhetsbeslut och leverera säkrare programvara med större hastighet och effektivitet.

Kan du diskutera några av de olika lösningarna som erbjuds, såsom Veracode SAST, Veracode SCA och Veracode DAST?

Veracodes statiska analys (SAST) integrerar säkerhet i hela SDLC, så att utvecklare kan skriva säker kod i sin utvecklingsmiljö (IDE), automatiserar skanningar i sin kontinuerliga integrering och kontinuerlig distribution (CI/CD)-pipeline och säkerställer policyefterlevnad innan distribution. Den hjälper till att hantera risk genom att skanna kod och hitta fel – och sedan triagerar den resultaten och ger utvecklare kontextuell vägledning för att prioritera ansträngningar, åtgärda kritiska fel och minska risk.

Veracodes programvarukompositionsanalys (SCA) automatiserar identifieringen av alla komponenter som utgör en applikation och föreskriver åtgärder för att hantera risk inom dem. SCA:s maskinlärnings- och auto-åtgärdskapacitet föreskriver lösningar – med målet att göra det med så liten produktionstörning som möjligt.

Slutligen är Dynamisk analys (DAST) den del av Veracodes intelligenta programvarusäkerhetsplattform som möjliggör för säkerhetsteam att avslöja angreppsytor som de inte visste fanns, hitta sårbarheter i körningsmiljöer och få en omfattande vy över säkerhetsläget för sina webbapplikationer och API:er.

Den 18 april 2023 introducerade Veracode Intelligent Software Security med lanseringen av Veracode Fix, ett verktyg som utnyttjar kraften från GPT-teknik (Generative Pre-trained Transformer). Varför var GPT en så viktig genombrott inom cybersäkerhet?

Programvaruutveckling och säkerhetsteam har sprungit för att stå stilla. Under många år har programvarusäkerhet kretsat kring testning för att hitta problem, men för varje problem som hittas, finns det ett manuellt arbete för att åtgärda. Utvecklare tilldelas ofta tid som de inte har, för att åtgärda säkerhetsfel som de inte förstår, i kod som de inte skapat… och i den tid det tar att åtgärda ett fel, skapas två fler på annat håll. Behovet av omvandling är uppenbart.

Veracode Fix levererar den omvandlingen, genom att skifta paradigmet från att hitta till att åtgärda och markerar början på intelligent programvarusäkerhet. Genom att utnyttja kraften från artificiell intelligens (AI) för att automatiskt generera lösningar för osäker programvara, bringar Veracode Fix slutligen automation till felåtgärd och återbalanserar programvarusäkerhetslandskapet. Till skillnad från de flesta generativa AI-kodverktyg, är Veracode Fix inte tränad på öppen källkod eller kod i vildmarken och använder eller behåller inte kunddata för att träna modellen.

Istället tränade vi Veracode Fix på en proprietär, kuraterad dataset med övervakad inlärning och anpassning från vårt team av ledande säkerhetsforskare och applikationssäkerhetskonsulter för att leverera Veracodes samlade erfarenhet och expertis i en enkel, kraftfull upplevelse: kraften från Veracode på dina fingrar.

Veracode Fix-verktyget skiftar paradigmet från att AI bara identifierar problem till att åtgärda problem. Kan du diskutera några av de skalbara fördelarna som detta erbjuder?

Organisationer har varit tvungna att välja mellan att åtgärda programvarusäkerhetsfel och möta aggressiva tidsfrister för att skicka kod till produktion. Med kraften från AI och Veracodes proprietära dataset, sparar Veracode Fix utvecklare tid genom att möjliggöra för dem att skriva mer säker kod, snabbt. Detta betyder att fel som skulle ta timmar att åtgärda och annars vara kvar i månader, nu kan åtgärdas på minuter. Den skalbara fördelen är tydlig – utvecklare kan nu skapa mer programvara snabbare och därmed innovera säkert.

Hur mycket mänsklig inblandning behövs innan ett problem åtgärdas, och var i bilden spelar människor in i denna typ av cybersäkerhet?

Trots automation i programvaruutvecklingsprocessen, har åtgärdandet av säkerhetsfel – särskilt i första parts kod – förlitat sig enbart på manuellt arbete från överbelastade och understödda utvecklare. Tills nu.

Veracode Fix använder maskinlärning för att generera föreslagna lösningar som utvecklare kan granska och implementera utan att skriva någon kod.

Det är viktigt att notera att Veracode Fix inte automatiskt åtgärdar kod, utan föreslår lösningar. Utvecklaren granskar sedan och implementerar lösningarna utan att skriva någon kod. Detta sparar utvecklare tid, accelererar säker utveckling och gör det möjligt att hantera risk och betala av säkerhetsskuld i stor skala med mindre ansträngning och kostnad.

Finns det något annat du vill dela om Veracode?

Tekniken utvecklas ständigt och Veracode också, men målet har förblivit detsamma sedan 2006: att säkra programvara i stor skala. Liksom Veracode banade väg för AppSec för över 17 år sedan, banar vi nu väg för intelligent programvarusäkerhet. Våra produkter och innovationer, som Veracode Fix, är ett bevis på det.

Veracode grundades av Chris Wysopal, en före detta vit hatt-hacker som blev cyberpolicy-influenser. 1998, som en del av hackarkollektivet L0pht, vittnade Chris inför en amerikansk senatskommitté som undersökte regeringscyberproblem och sa att cybervaruleverantörer behöver göra bättre – de behöver äga problemet.

Sedan dess grundande har Veracode vuxit från ett startup-företag till ett globalt företag med över 2 600 kunder – och vilken otrolig resa det har varit att se utvecklas under alla dessa år. Det är tack vare vårt engagemang för att hjälpa kunder med deras största utmaningar: att integrera säkerhet i SDLC; bygga utvecklar-säkerhetskompetens; skydda programvaruleverantörskedjan; hantera webbapplikationsangreppsytorisk; och säkra molnbaserad programvaruutveckling. Vi är en 10X-ledare i Gartners magiska kvadrant för Application Security Testing – en av branschens mest omfattande utvärderingar av vår bransch – och har mottagit många branschutmärkelser under åren.

Ett område som vi är särskilt stolta över är den kultur som vi har odlat under vår historia. Bara i år blev Veracode utsedd till en av de bästa arbetsplatserna 2022 av The Boston Globe och en av de bästa arbetsplatserna i USA 2023 av Energage. Vi kände oss hedrade och ödmjuka över att ha mottagit dessa utmärkelser, eftersom vi är stolta över en inkluderande kultur som främjar talang och möjliggör för anställda att prestera på sin bästa nivå.

Tack för den underbara intervjun, läsare som vill lära sig mer kan besöka Veracode

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.