Інтерв’ю
Сем Кінг, генеральний директор Veracode – Інтерв’ю Серія

Сем Кінг є генеральним директором Veracode та визнаним експертом у сфері бізнес-управління та кібербезпеки. Як один із засновників Veracode, Сем відіграв значну роль у зростанні компанії протягом останніх 17 років, допомігши їй розвинутися з маленької стартап-компанії у компанію з оцінкою понад 2,5 мільярда доларів.
Veracode є компанією з безпеки додатків.
Ви займаєтеся кібербезпекою понад 20 років, що спочатку привернуло вас до цієї галузі?
Мій інтерес до кібербезпеки з’явився лише через кілька років після початку моєї кар’єри в технологіях. Я працював у сфері комп’ютерів та технологій протягом тривалого часу, і близько 2000 року хтось із моїх знайомих заснував компанію з кібербезпеки та запросив мене до неї. До того часу у мене було мало знань про кібербезпеку, але як тільки я зайнявся цією сферою, все інше стало історією.
Ви почали свою кар’єру у Veracode як віце-президент з доставки послуг у 2006 році та з того часу зайняли посаду генерального директора. Які були деякі ключові висновки з цього досвіду?
Я відчуваю себе привілейованим, що був на цьому шляху. Я працював майже у всіх функціях Veracode протягом моїх 17 років у компанії, і ключовий висновок для мене полягає в тому, що зростання успішного бізнесу – це, перш за все, командна гра. Прогресуючи від віце-президента з доставки послуг до генерального директора, я дізнався, що це не одна людина, а зв’язуюча тканина та колективні зусилля по всій організації, що визначають швидкість та масштаб ваших досягнень. Я також набув співчуття до вимог різних ролей, маючи можливість виконувати більшість із них з наших перших днів до глобальної організації, якою ми є зараз.
Veracode бачить світ, у якому програмне забезпечення розробляється безпечно з самого початку. Чи можете ви обговорити, чому підприємства повинні інтегрувати безпеку додатків на ранній стадії циклу розробки програмного забезпечення?
Програмне забезпечення є основною тканиною організацій, і підприємства повинні усвідомити, що інтеграція безпеки додатків на ранній стадії циклу розробки програмного забезпечення (SDLC) не тільки правильна, але й розумна. Вартість очікування відкриття та виправлення уразливостей на пізніх стадіях SDLC або після запуску додатка є дуже високою. За даними NIST, це в 30 разів дорожче виправляти уразливості у виробництві, ніж раніше. Крім того, це створює розчаровуючий досвід для розробника, коли він намагається випустити функціональність на ринок, а перевірки безпеки утримують процес. Ідеальний процес включає тестування в IDE та CI/CD-пайплайні. Сам процес розробки коду стає процесом розробки безпечного коду, коли перевірка безпеки та виправлення інтегровані глибоко в ланцюжок інструментів SDLC.
Veracode допомагає підприємствам створювати та виконувати масштабовані програми AppSec та DevSecOps. Для читачів, які не знайомі з цими термінами, можете ви визначити їх для нас?
AppSec – це скорочення від “безпека додатків” і відноситься до інструментів, політики та практик, які можна використовувати для розробки програми, що забезпечує безпеку коду всередині внутрішньої розробки програмного забезпечення, а також програм третіх сторін, відкритого коду та розширеної ланцюжка постачання програмного забезпечення. DevSecOps, також відомий як “безпечний DevOps”, – це спосіб мислення, який полягає в тому, що безпека інтегрована на всьому циклі розробки програмного забезпечення, від вимог до архітектури та дизайну, кодування, тестування, випуску та розгортання. По суті, це означає, що кожна людина, залучена до розробки програмного забезпечення, відповідає за безпеку додатків. Ці два поняття тісно пов’язані, оскільки мають спільну мету – приймати кращі рішення щодо безпеки та доставляти безпечніше програмне забезпечення з більшою швидкістю та ефективністю.
Чи можете ви коротко обговорити деякі з різних рішень, які пропонуються, такі як Veracode SAST, Veracode SCA та Veracode DAST?
Статичний аналіз Veracode (SAST) інтегрує безпеку по всьому циклу розробки програмного забезпечення, щоб розробники могли писати безпечний код у своїй інтегрованій середовищі розробки (IDE), автоматизувати сканиування у своєму пайплайні CI/CD та забезпечувати відповідність політиці перед розгортанням. Він допомагає керувати ризиками, скануючи код та виявляючи помилки, а потім тріажуючи результати та надає розробникам контекстні вказівки для пріоритету зусиль, виправлення критичних помилок та зниження ризику.
Аналіз складу програмного забезпечення Veracode (SCA) автоматизує пошук усіх компонентів, які складають додаток, та призначає дії для керування ризиками всередині них. Можливості машинного навчання та автоматичного виправлення SCA призначені для виправлення з мінімальними порушеннями виробництва.
Нарешті, Динамічний аналіз (DAST) – це частина інтелектуальної платформи безпеки програмного забезпечення Veracode, яка дозволяє командам безпеки виявляти атаковані поверхні, яких вони раніше не знали, виявляти уразливості у середовищах виконання та отримувати комплексний огляд безпекового стану своїх веб-додатків та API.
18 квітня 2023 року Veracode представила інтелектуальну безпеку програмного забезпечення з запуском Veracode Fix, інструменту, який використовує потужність технології GPT (Генеративна попередньо натренована трансформаторна). Чому GPT була такою важливою інновацією у сфері кібербезпеки?
Команди розробки програмного забезпечення та безпеки протягом років просто намагалися не відставати. Протягом років безпека програмного забезпечення оберталася навколо тестування для виявлення проблем, але для кожної виявленої проблеми існує ручне завдання для виправлення. Розробники часто зобов’язані витрачати час, якого у них немає, на виправлення безпеки помилок, яких вони не розуміють, у коді, який вони не створили… тільки щоб виявити, що протягом часу, необхідного для виправлення однієї помилки, дві інші з’являються в іншому місці. Потреба у трансформації очевидна.
Veracode Fix забезпечує цю трансформацію, зміщуючи парадигму з “знайти” на “виправити” та позначаючи початок інтелектуальної безпеки програмного забезпечення. Використовуючи штучний інтелект для автоматичного генерування виправлень для небезпечного програмного забезпечення, Veracode Fix нарешті приносить автоматизацію у виправлення помилок та ребалансування ландшафту безпеки програмного забезпечення. На відміну від більшості інструментів генерації коду на основі штучного інтелекту, Veracode Fix не навчений на відкритому коді або коді у дикій природі та не використовує чи не зберігає дані клієнтів для навчання моделі.
Натомість ми навчили Veracode Fix на пропріетарному, кураторському наборі даних з наглядовим навчанням та вирівнюванням від нашої команди провідних дослідників безпеки та консультантів з безпеки додатків, щоб доставити агрегований досвід та експертизу Veracode у простому, потужному досвіді: потужність Veracode у ваших руках.
Інструмент Veracode Fix зміщує парадигму з ідентифікації проблем штучним інтелектом до виправлення проблем. Чи можете ви обговорити деякі з масштабних переваг, які це пропонує?
Організації мали вибирати між виправленням уразливостей безпеки програмного забезпечення та дотриманням агресивних термінів для випуску коду у виробництво. Версія Veracode Fix, потужна штучним інтелектом та пропріетарним набором даних Veracode, економить час розробників, дозволяючи їм писати більш безпечний код швидко. Масштабна перевага очевидна – розробники тепер можуть створювати більше програмного забезпечення швидше та інноваційно безпечно.
Яка кількість людського втручання потрібна до виправлення проблеми, і де люди входять у цю сферу кібербезпеки?
Незважаючи на автоматизацію у процесі розробки програмного забезпечення, виправлення безпеки помилок – особливо у першочерговому коді – залежало виключно від ручних зусиль перевантажених та недопоможених розробників. До цього часу.
Veracode Fix використовує машинне навчання для генерації запропонованих виправлень, які розробники можуть переглянути та реалізувати без написання коду.
Важливо зазначити, що Veracode Fix не автоматично виправляє код, а радше пропонує виправлення. Розробник потім переглядає та реалізує виправлення без написання коду. Це економить час розробникам, прискорює безпечну розробку та робить можливим керування ризиками та сплату боргів безпеки у масштабі з меншими зусиллями та витратами.
Чи є щось інше, що ви хотіли б поділитися про Veracode?
Технології постійно еволюціонують, і Veracode теж. Але мета залишається такою самою з 2006 року: забезпечити безпеку програмного забезпечення у масштабі. Як і Veracode впровадила AppSec понад 17 років тому, зараз ми впроваджуємо інтелектуальну безпеку програмного забезпечення. Наші продукти та інновації, такі як Veracode Fix, є свідченням цього.
Veracode була заснована Крісом Вайсопалом, колишнім хакером у білий капелюх, який став впливовим діячем у сфері кіберполітики. У 1998 році, як частина хакерської колективу L0pht, Кріс дав свідчення перед комітетом Сенату США щодо розслідування урядових кібер-проблем, сказавши, що кібер-вендори повинні робити краще – вони повинні володіти проблемою.
Від свого заснування Veracode виросла з маленької стартап-компанії у глобальний бізнес з більш ніж 2600 клієнтами – і що за неймовірну подорож було спостерігати за цими роками. Це завдяки нашій прив’язаності до допомоги клієнтам у їхніх найбільших проблемах: інтеграції безпеки у SDLC; будівництві компетенції безпеки розробників; захисту ланцюжка постачання програмного забезпечення; керуванні ризиками атакованої поверхні веб-додатків; та забезпеченні безпеки розробки веб-додатків у хмарі. Ми є лідером 10Х у магічному квадранті Gartner для тестування безпеки додатків – одному з найбільш глибоких оцінок нашої галузі – і отримали численні галузеві нагороди за роки.
Одна з областей, якою ми особливо пишаємося, – це культура, яку ми виховали протягом усієї нашої історії. Лише цього року Veracode була названа 2022 Топ-Місцем для роботи за версією The Boston Globe і 2023 Топ-Місцем для роботи у США за версією Energage. Ми були шановані та принижені бути нагородженими цими нагородами, оскільки ми пишаємося нашою інклюзивною культурою, яка сприяє таланту та дозволяє працівникам виконувати свою роботу найкраще.
Дякуємо за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати Veracode.












