Röportajlar
Sam King, Veracode CEO’sü – Röportaj Serisi

Sam King, Veracode‘un Baş Müşteri Temsilcisidir ve iş yönetiminde ve siber güvenlik alanında tanınmış bir uzmandır. Veracode’un kurucu üyelerinden biri olan Sam, şirketin 17 yıllık büyüme sürecinde önemli bir rol oynadı ve küçük bir startup’tan 2,5 milyar doların üzerinde bir değerlemeye sahip bir şirkete dönüşmesine yardımcı oldu.
Veracode, bir uygulama güvenliği şirketi. 2006 yılında kuruldu ve geliştirme süreçlerine entegre edilmiş uygulama analizi sunan bir SaaS uygulama güvenliği sağlar.
Siber güvenlik alanında 20 yılı aşkın bir süredir çalışıyorsunuz, bu sektöre ilk olarak neler sizi çekti?
Siber güvenlik alanındaki ilgiğim, teknoloji kariyerimin birkaç yılı sonra başladı. Bilgisayarlar ve teknoloji ile uzun süre çalıştım ve 2000 yılında bir tanıdığım bir siber güvenlik şirketi kurdu ve bana katılmamı teklif etti. Önceden siber güvenlik hakkında çok az şey biliyordum, ancak bir kez dahil olduktan sonra, gerisi tarih oldu.
Veracode’da ilk olarak 2006 yılında Hizmet Teslimi Başkan Yardımcısı olarak başladınız ve şimdi CEO’sunuz. Bu deneyimden elde ettiğiniz bazı önemli çıkarımlar nelerdir?
Bu yolculuğa çıkmış olmaktan gurur duyuyorum. Veracode’da 17 yıl boyunca几乎 her fonksiyonda çalıştım ve benim için en önemli çıkarım, başarılı bir iş kurmanın -her şeyden önce- bir takım sporu olduğudur. Hizmet Teslimi Başkan Yardımcılığı’ndan CEO’luk makamına yükseldikçe, bir kişinin değil, tüm organizasyonun birleşen dokusu ve kolektif çabalarının, başarıların hızını ve ölçeklerini belirlediğini öğrendim. Ayrıca, pre-revenue günlerimizden küresel bir organizasyon haline gelmemize kadar her role sahip olduğum için farklı rollerin taleplerine karşı empati duydum.
Veracode, yazılımların güvenli bir şekilde geliştirildiği bir dünya hayal ediyor. Şirketlerin yazılım geliştirme yaşam döngüsüne (SDLC) erken aşamada uygulama güvenliğini entegre etmelerinin neden önemli olduğunu tartışabilir misiniz?
Yazılımlar, organizasyonların temel altyapısını oluşturur ve şirketlerin, SDLC’ye erken aşamada uygulama güvenliğini entegre etmenin doğru olduğu kadar akıllıca bir karar olduğunu anlamaları gerekir. SDLC’nin daha sonraki aşamalarında veya uygulamanın canlıya alındıktan sonra güvenlik açıklarını keşfetmek ve düzeltmek için beklemenin maliyeti非常 yüksektir. NIST’e göre, üretimde güvenlik açıklarını düzeltmenin maliyeti, daha erken aşamalarda düzeltmeye kıyasla 30 kat daha yüksektir. Ayrıca, güvenlik kontrolleri geliştiricilerin pazarlara fonksiyonellik kazandırmaya çalışırken süreci yavaşlatabilir. İdeal süreç, IDE ve CI/CD pipeline’ında testleri içerir. Güvenlik testleri ve düzeltmeleri, SDLC araç takımına derinlemesine entegre edildiğinde, kod geliştirme süreci, güvenli kod geliştirme süreci haline gelir.
Veracode, şirketlerin AppSec ve DevSecOps programlarını oluşturup uygulamalarına yardımcı oluyor. Bu terimlerle yabancı okuyucular için kısaca tanımlayabilir misiniz?
AppSec, “uygulama güvenliği”nin kısaltmasıdır ve güvenli kod oluşturmak için kullanılan araçları, politikaları ve uygulamaları ifade eder. DevSecOps, yani “güvenli DevOps”, güvenlik önlemlerinin tüm SDLC boyunca entegre edildiği bir zihniyeti ifade eder. Bu, tüm yazılım geliştirme süreçlerinde güvenlikten sorumlu olmayı içerir. İkisi de daha iyi güvenlik kararları almak ve daha güvenli yazılımları daha hızlı ve verimli bir şekilde sunmak amacıyla çalışır.
Veracode SAST, Veracode SCA ve Veracode DAST gibi farklı çözümlerden kısaca bahseder misiniz?
Veracode’un Statik Analizi (SAST), geliştiricilerin güvenli kod yazmasını sağlar ve CI/CD pipeline’ında otomatik taramalar yapar. Politika uyumluluğunu sağlar ve güvenlik açıklarını bulur, ardından geliştiricilere önceliklendirme ve düzeltme için rehberlik sağlar.
Veracode’un Yazılım Bileşen Analizi (SCA), uygulamaların bileşenlerini otomatik olarak bulur ve riskleri yönetmek için eylemler önerir. SCA, makine öğrenimi ve otomatik düzeltme yetenekleri ile üretimde minimum kesinti ile düzeltmeler sağlar.
Son olarak, Dinamik Analiz (DAST), web uygulamaları ve API’lerin güvenlik durumunu analiz eder ve güvenlik ekiplerinin bilinmeyen saldırı yüzeylerini keşfetmesine yardımcı olur.
18 Nisan 2023’te Veracode, Akıllı Yazılım Güvenliği ile Veracode Fix’i tanıttı. GPT teknolojisinin siber güvenlik açısından neden önemli bir atılım olduğunu açıklayabilir misiniz?
Yazılım geliştirme ve güvenlik ekipleri, sadece yerinde kalmak için koşuyorlar. Yıllarca, yazılım güvenliği, güvenlik açıklarını bulmaya odaklandı, ancak her bulduğumuz açığın düzeltilmesi için manuel bir görev gerekiyor. Geliştiriciler, zamanlarını güvenlik açıklarını düzeltmeye harcıyorlar, ancak bu açıkları anlamıyor ve bu açıkları yaratmayan kodları düzeltiyorlar. Veracode Fix, bu paradigmayı değiştiriyor ve akıllı yazılım güvenliğini getiriyor. GPT teknolojisini kullanarak, güvensiz yazılımları otomatik olarak düzeltiyor ve yazılım güvenliği manzarasını yeniden dengeliyor.
Veracode Fix, güvenlik açıklarını otomatik olarak düzeltme yeteneği sunuyor. Bu, ölçeklenebilirlik açısından neler sağlıyor?
Şirketler, güvenlik açıklarını düzeltmek ve kodları üretimde kullanmak arasında seçim yapmak zorunda kalıyordu. Veracode Fix, geliştiricilerin daha güvenli kod yazmasını sağlıyor ve bu da daha hızlı ve güvenli bir şekilde yazılım geliştirmeyi mümkün kılıyor. Ölçeklenebilirlik avantajı açık: geliştiriciler daha fazla yazılım üretebiliyor ve böylece güvenli bir şekilde yenilik yapabiliyorlar.
Güvenlik açıklarını düzeltmeden önce insan müdahalesi gerekiyor mu ve bu tür siber güvenlikta insanlar nasıl bir role sahip?
Veracode Fix, güvenlik açıklarını otomatik olarak düzeltmiyor, ancak öneriler sunuyor. Geliştiriciler, bu önerileri inceleyerek ve uygulayarak güvenlik açıklarını düzeltiyorlar. Bu, geliştiricilerin zamanını kazandırıyor, güvenli geliştirmeyi hızlandırıyor ve riskleri yönetmeyi ve güvenlik borcunu azaltmayı kolaylaştırıyor.
Veracode hakkında paylaşmak istediğiniz başka bir şey var mı?
Teknoloji sürekli olarak evrim geçiriyor ve Veracode da öyle. Ancak hedefimiz, 2006’dan beri aynı kaldı: yazılımları güvenli bir şekilde geliştirmek. Veracode, 17 yılı aşkın bir süredir AppSec’i öncü bir şirket olarak konumlandırıyor ve şimdi de akıllı yazılım güvenliğini öncü bir şirket olarak konumlandırıyor. Ürünlerimiz ve yeniliklerimiz, bu hedefe ulaşma konusundaki kararlılığımızı gösteriyor.
Veracode, eski bir beyaz şapka hackerı ve siber politika etkileyicisi olan Chris Wysopal tarafından kuruldu. 1998’de, L0pht hacker kolektifinin bir parçası olarak, ABD Senatosu Komitesi’nin siber güvenlik sorunlarını araştırmak için tanıklık etti ve siber güvenlik şirketlerinin sorunlara sahip çıkması gerektiğini söyledi.
Veracode, kurulduğu günden bu yana, 2.600’den fazla müşterisi olan küresel bir şirkete dönüştü. Bu yolculuk, müşterilerimizin en büyük zorluklarını çözmelerine yardımcı olmak için verdiğimiz taahhüdün bir sonucudur: SDLC’ye güvenlik entegre etmek, geliştirici güvenlik yetkinliğini oluşturmak, yazılım tedarik zincirini korumak, web uygulaması saldırı yüzeyini yönetmek ve bulut yerel uygulama geliştirmesini güvence altına almak.
Özellikle gurur duyduğumuz bir alan, kültürümüzdür. Geçen yıl, Veracode, The Boston Globe tarafından 2022’nin En İyi Çalışma Yeri ve Energage tarafından 2023 Top Workplaces USA olarak seçildi. Bu ödülleri almak için onurlandırıldık ve şereflendirildik, çünkü kendimizi dahil edici bir kültür oluşturmaya ve çalışanlarımızın en iyilerini ortaya koymalarına olanak tanıyan bir ortam yaratmaya odaklandık.
Harika bir röportaj için teşekkür ederiz, okuyucular daha fazla bilgi edinmek için Veracode‘u ziyaret edebilirler.












