Phỏng vấn

Sam King, CEO của Veracode – Loạt phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Sam King là Giám đốc Điều hành của Veracode và là một chuyên gia được công nhận trong lĩnh vực quản lý kinh doanh và an ninh mạng. Là một thành viên sáng lập của Veracode, Sam đã đóng vai trò quan trọng trong quá trình phát triển của công ty trong 17 năm qua, giúp công ty phát triển từ một công ty khởi nghiệp nhỏ thành một công ty có giá trị hơn 2,5 tỷ đô la.

Veracode là một công ty an ninh ứng dụng. Được thành lập vào năm 2006, nó cung cấp an ninh ứng dụng SaaS tích hợp phân tích ứng dụng vào quy trình phát triển.

Bạn đã tham gia vào lĩnh vực an ninh mạng trong hơn 2 thập kỷ, điều gì ban đầu thu hút bạn đến với ngành này?

Sự quan tâm của tôi đến an ninh mạng không đến cho đến vài năm sau khi tôi bắt đầu sự nghiệp công nghệ. Tôi đã làm việc trong lĩnh vực máy tính và công nghệ trong một thời gian dài và vào năm 2000, một người bạn của tôi đã thành lập một công ty an ninh mạng và mời tôi tham gia. Trước đó, tôi không có nhiều kiến thức về an ninh mạng, nhưng một khi tôi tham gia, mọi thứ đã thay đổi.

Bạn ban đầu bắt đầu sự nghiệp với Veracode với vai trò Phó Chủ tịch phụ trách Giao hàng Dịch vụ vào năm 2006 và đã làm việc lên đến vị trí Giám đốc Điều hành. Những bài học quan trọng nào bạn đã rút ra từ kinh nghiệm này?

Tôi cảm thấy may mắn khi đã được trên hành trình này. Tôi đã làm việc gần như mọi chức năng tại Veracode trong 17 năm qua và bài học quan trọng nhất đối với tôi là việc phát triển một doanh nghiệp thành công là – trên hết – một môn thể thao đồng đội. Từ vị trí Phó Chủ tịch phụ trách Giao hàng Dịch vụ đến Giám đốc Điều hành, tôi đã học được rằng không phải một người nào đó có thể quyết định tốc độ và quy mô của thành tựu, mà là sự kết nối và nỗ lực tập thể của toàn tổ chức. Tôi cũng đã có được sự đồng cảm với nhu cầu của các vai trò khác nhau khi đã phải thực hiện hầu hết các vai trò từ những ngày đầu tiên không có doanh thu đến tổ chức toàn cầu mà chúng tôi là ngày nay.

Veracode hình dung một thế giới nơi phần mềm được phát triển một cách an toàn từ đầu. Bạn có thể thảo luận về lý do tại sao các doanh nghiệp nên tích hợp an ninh ứng dụng sớm vào chu kỳ phát triển phần mềm?

Phần mềm là nền tảng cơ bản của các tổ chức và doanh nghiệp cần nhận ra rằng tích hợp an ninh ứng dụng sớm vào chu kỳ phát triển phần mềm (SDLC) không chỉ là điều đúng đắn mà còn là điều thông minh. Chi phí của việc chờ đợi để phát hiện và sửa lỗi bảo mật trong các giai đoạn sau của SDLC hoặc sau khi ứng dụng đã được triển khai là rất cao. Theo NIST, chi phí sửa lỗi bảo mật trong sản xuất cao hơn 30 lần so với việc sửa lỗi sớm. Hơn nữa, việc này cũng gây ra sự khó chịu cho các nhà phát triển khi họ cố gắng đưa tính năng ra thị trường, và các kiểm tra bảo mật gây chậm trễ trong quá trình. Quá trình lý tưởng bao gồm kiểm tra trong môi trường phát triển tích hợp (IDE) và đường ống liên tục tích hợp và triển khai (CI/CD). Quá trình phát triển mã trở thành quá trình phát triển mã an toàn khi kiểm tra bảo mật và khắc phục được tích hợp sâu vào chuỗi công cụ SDLC.

Veracode giúp các doanh nghiệp xây dựng và thực hiện các chương trình An ninh Ứng dụng và DevSecOps có thể mở rộng. Đối với những người đọc không quen thuộc với các thuật ngữ này, bạn có thể định nghĩa chúng cho chúng tôi?

An ninh Ứng dụng (AppSec) là viết tắt của “an ninh ứng dụng” và đề cập đến các công cụ, chính sách và thực tiễn có thể được sử dụng để phát triển một chương trình đảm bảo mã an toàn trên cả phát triển phần mềm nội bộ và ứng dụng của bên thứ ba, mã nguồn mở và chuỗi cung ứng phần mềm mở rộng. DevSecOps, cũng được gọi là “DevSecOps bảo mật”, là tư duy rằng bảo mật được tích hợp trong toàn bộ chu kỳ phát triển phần mềm (SDLC), từ yêu cầu đến kiến trúc và thiết kế, mã hóa, kiểm tra, phát hành và triển khai. Về cơ bản, điều này có nghĩa là mọi người tham gia vào phát triển phần mềm đều chịu trách nhiệm về an ninh ứng dụng. Cả hai đều có mục tiêu chung là đưa ra quyết định bảo mật tốt hơn và cung cấp phần mềm an toàn hơn với tốc độ và hiệu quả cao hơn.

Bạn có thể thảo luận ngắn gọn về một số giải pháp khác nhau được cung cấp như Veracode SAST, Veracode SCA và Veracode DAST?

Phân tích Tĩnh của Veracode (SAST), tích hợp bảo mật trong toàn bộ chu kỳ phát triển phần mềm (SDLC) của một tổ chức, cho phép các nhà phát triển viết mã an toàn trong môi trường phát triển tích hợp (IDE) của họ, tự động hóa các cuộc quét trong đường ống liên tục tích hợp và triển khai (CI/CD) và đảm bảo tuân thủ chính sách trước khi triển khai. Nó giúp quản lý rủi ro bằng cách quét mã và tìm kiếm các khiếm khuyết – sau đó nó phân loại các phát hiện và cung cấp hướng dẫn ngữ cảnh cho các nhà phát triển để ưu tiên nỗ lực, sửa lỗi quan trọng và giảm thiểu rủi ro.

Phân tích Thành phần Phần mềm của Veracode (SCA) tự động hóa việc tìm kiếm tất cả các thành phần tạo nên một ứng dụng và đề xuất hành động để quản lý rủi ro trong chúng. Các khả năng học máy và tự động hóa khắc phục của SCA đề xuất các bản sửa lỗi – với mục tiêu thực hiện việc này với sự gián đoạn sản xuất tối thiểu có thể.

Cuối cùng, Phân tích Động của Veracode (DAST) là phần của nền tảng bảo mật phần mềm thông minh của Veracode, cho phép các đội bảo mật phát hiện các bề mặt tấn công mà họ không biết tồn tại, tìm kiếm các điểm yếu trong môi trường thời gian chạy và có được cái nhìn tổng quan về tư thế bảo mật của các ứng dụng web và API của họ.

Vào ngày 18 tháng 4 năm 2023, Veracode đã giới thiệu Bảo mật Phần mềm Thông minh với việc ra mắt Veracode Fix, một công cụ tận dụng sức mạnh của công nghệ GPT (Generative Pre-trained Transformer). Tại sao GPT lại là một bước đột phá quan trọng trong lĩnh vực an ninh mạng?

Các đội phát triển phần mềm và bảo mật đã phải chạy nước rút chỉ để đứng yên. Trong nhiều năm, bảo mật phần mềm đã xoay quanh việc kiểm tra để tìm ra vấn đề, nhưng đối với mỗi vấn đề được tìm thấy, có một nhiệm vụ thủ công để sửa lỗi. Các nhà phát triển thường được giao nhiệm vụ dành thời gian họ không có, sửa lỗi bảo mật họ không hiểu, trong mã họ không tạo – chỉ để tìm ra rằng trong thời gian sửa một lỗi, hai lỗi khác được tạo ra ở nơi khác. Sự cần thiết của sự chuyển đổi là rõ ràng.

Veracode Fix mang lại sự chuyển đổi đó, thay đổi từ việc tìm ra vấn đề sang sửa lỗi và đánh dấu sự ra đời của bảo mật phần mềm thông minh. Bằng cách tận dụng sức mạnh của trí tuệ nhân tạo (AI) để tự động tạo ra các bản sửa lỗi cho phần mềm không an toàn, Veracode Fix cuối cùng đã mang lại tự động hóa cho việc khắc phục lỗi và tái cân bằng cảnh quan bảo mật phần mềm. Không giống như hầu hết các công cụ mã hóa AI tạo ra, Veracode Fix không được đào tạo trên mã nguồn mở hoặc mã trong tự nhiên và không sử dụng hoặc giữ lại dữ liệu khách hàng để đào tạo mô hình.

Thay vào đó, chúng tôi đã đào tạo Veracode Fix trên một tập dữ liệu độc quyền, được kiểm soát và căn chỉnh từ đội ngũ các nhà nghiên cứu bảo mật và tư vấn an ninh ứng dụng hàng đầu của chúng tôi để cung cấp kinh nghiệm và chuyên môn tổng hợp của Veracode trong một trải nghiệm đơn giản và mạnh mẽ: sức mạnh của Veracode tại ngón tay của bạn.

Công cụ Veracode Fix thay đổi từ việc AI chỉ xác định vấn đề sang sửa lỗi. Bạn có thể thảo luận về một số lợi ích mở rộng mà điều này mang lại?

Các tổ chức đã phải lựa chọn giữa việc sửa lỗi bảo mật phần mềm và đáp ứng các thời hạn gấp để đưa mã vào sản xuất. Được hỗ trợ bởi AI và tập dữ liệu độc quyền của Veracode, Veracode Fix giúp các nhà phát triển tiết kiệm thời gian bằng cách cho phép họ viết mã an toàn nhanh hơn. Điều này có nghĩa là các lỗi mà trước đây mất hàng giờ để sửa chữa và có thể tồn tại trong nhiều tháng có thể được sửa chữa trong vài phút. Lợi ích mở rộng là rõ ràng – các nhà phát triển có thể tạo ra nhiều phần mềm hơn, nhanh hơn và do đó đổi mới một cách an toàn.

Làm thế nào nhiều can thiệp của con người là cần thiết trước khi một vấn đề được sửa, và con người tham gia vào loại bảo mật này như thế nào?

Mặc dù có tự động hóa trong quá trình phát triển phần mềm, việc sửa lỗi bảo mật – đặc biệt là trong mã nguồn đầu tiên – đã phụ thuộc hoàn toàn vào nỗ lực thủ công của các nhà phát triển quá tải và không được hỗ trợ. Cho đến bây giờ.

Veracode Fix sử dụng học máy để tạo ra các bản sửa lỗi được đề xuất mà các nhà phát triển có thể xem xét và thực hiện mà không cần viết mã.

Điều quan trọng cần lưu ý là Veracode Fix không tự động sửa mã, mà đề xuất các bản sửa lỗi. Nhà phát triển sau đó xem xét và thực hiện các bản sửa lỗi mà không cần viết mã. Điều này giúp các nhà phát triển tiết kiệm thời gian, tăng tốc phát triển an toàn và làm cho việc quản lý rủi ro và trả nợ bảo mật có thể mở rộng với ít nỗ lực và chi phí hơn.

Có điều gì khác mà bạn muốn chia sẻ về Veracode?

Công nghệ luôn thay đổi và Veracode cũng vậy, nhưng mục tiêu vẫn không thay đổi kể từ năm 2006: bảo mật phần mềm với quy mô lớn. Just như Veracode đã tiên phong trong lĩnh vực An ninh Ứng dụng hơn 17 năm trước, chúng tôi hiện đang tiên phong trong lĩnh vực bảo mật phần mềm thông minh. Các sản phẩm và đổi mới của chúng tôi, như Veracode Fix, là minh chứng cho điều đó.

Veracode được thành lập bởi Chris Wysopal, một cựu hacker mũ trắng turned influencer chính sách mạng. Vào năm 1998, với tư cách là một phần của tập thể hacker L0pht, Chris đã làm chứng trước một Ủy ban Thượng viện Hoa Kỳ điều tra các vấn đề mạng của chính phủ, nói rằng các nhà cung cấp mạng cần phải làm tốt hơn – họ cần phải sở hữu vấn đề.

Kể từ khi thành lập, Veracode đã phát triển từ một công ty khởi nghiệp thành một doanh nghiệp toàn cầu với hơn 2.600 khách hàng – và đó đã là một hành trình tuyệt vời để theo dõi sự phát triển của công ty trong suốt những năm qua. Đó là nhờ vào cam kết của chúng tôi trong việc giúp khách hàng giải quyết các thách thức lớn nhất của họ: tích hợp bảo mật vào SDLC; xây dựng năng lực bảo mật của nhà phát triển; bảo vệ chuỗi cung ứng phần mềm; quản lý rủi ro bề mặt tấn công ứng dụng web; và bảo mật phát triển ứng dụng gốc trên đám mây. Chúng tôi là một Nhà lãnh đạo 10X trong Quadrant Ma thuật của Gartner về Kiểm tra An ninh Ứng dụng – một trong những đánh giá sâu nhất của ngành về ngành của chúng tôi – và đã nhận được nhiều giải thưởng của ngành trong những năm qua.

Một lĩnh vực chúng tôi đặc biệt tự hào là văn hóa mà chúng tôi đã nuôi dưỡng trong suốt lịch sử của mình. Chỉ trong năm ngoái, Veracode đã được vinh danh là một trong những Nơi làm việc hàng đầu năm 2022 bởi The Boston Globe và một trong những Nơi làm việc hàng đầu USA năm 2023 bởi Energage. Chúng tôi vinh dự và khiêm tốn khi được trao những giải thưởng này vì chúng tôi tự hào về một văn hóa bao gồm thúc đẩy tài năng và cho phép nhân viên thực hiện tốt nhất.

Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm nên truy cập Veracode

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.