sikkerhet
Inviterer dusørjegere til å avdekke feil i egen blindsone
Det kan være litt skummelt til å begynne med, men flere og flere vil starte egne slike programmer, tror sikkerhetssjefen i Oda, som nå lanserer sitt første dusørjeger-program.
– Det er litt gøy å bare kaste seg ut i det og tørre å si at vi er klare til å lære. Jeg synes det er veldig, veldig spennende, sier sikkerhetsleder Mari Grini i nett-matbutikken Oda på telefon til Digi.no.
Hun er en av lederne bak Odas nye bug bounty-program, eller dusørjeger-program. Målet er at finnerlønn for sikkerhetshull skal gjøre applikasjonene enda sikrere.
– Det er en kjent sak at jo mer man har stirret seg blind, jo færre feil finner man, sier Grini.
Selv om de interne prosessene er gode og sikkerhetstestingen gjennomføres grundig, kan ting havne i blindsonen, mener hun.
– Et sånt program gir oss mulighet til å få tilgang til talentfulle sikkerhetstestere fra hele verden, som kan hjelpe oss å finne det vi selv ikke ser, sier Grini.
Litt skummelt
Grini ser bare fordeler med programmet og tror flere vil starte lignende programmer fremover. Men litt tøff må man være.
– Noen kan nok være litt redde og engstelige for å gå ut og si til andre: Se på våre blindsoner, se hva dere kan finne. Men jeg tenker man må være litt tøff og tenke at én pluss én faktisk kan bli tre her, sier Grini og fortsetter:
– Når folk ser at flere gjør det, kan det føles tryggere. Da tror jeg det vil være flere som starter med denne typen programmer.
Grini anbefaler å ta en skikkelig vurdering av hvordan applikasjonene er sikret før man går i gang. Det går også an å starte litt forsiktig.
– Vi har gjort en smart ting gjennom å starte med et privat program, sier hun.
Privat program
Et privat dusørjeger-program innebærer at kun inviterte sikkerhetstestere deltar. Interesserte melder seg og kan bli en del av en fast, men begrenset, gruppe testere.
Metoden gir litt mer trygghet og forutsigbarhet. For Oda var det viktig å få på plass gode interne prosesser, bli enige om hvordan man samarbeider om funn og hvordan og hvor raskt problemer skal løses, uten å bli overveldet av feilmeldinger uten filter.
– Det kan hende vi senere vil åpne opp for et public program, sier Grini.
Nå er appen for Android og IOS og nettsiden Oda.com med i programmet. Fremover kan det bli aktuelt å legge til infrastruktur og flere tjenester.
Programmet har Oda satt opp i samarbeid med Intigriti, et selskap som leverer både plattform for etisk hacking og dusørjeger-programmer.
Testerne melder ikke feil direkte til Oda, men til Intigriti, som tar en første vurdering av alvorlighetsgrad og risiko. Så tar Intigriti kontakt med Oda. Hos Oda analyseres feilen videre av sikkerhetsteamet i samarbeid med sikkerhetsansvarlige i utviklingsteamet og utviklerteamet selv.
DevSecOps
Som en del av et DevSecOps-program har Oda etablert sikkerhetsroller i alle utviklerteam. Disse kalles security champs og fungerer som kontaktpunkt mellom utviklerne og sikkerhetsteamet og bidrar til å øke oppmerksomheten rundt sikkerhetsproblematikk i utviklingsfasen.
Også utviklerne ønsker dusørjeger-programmet velkommen.
– Dette har vært veldig ønsket fra utviklerne våre, de synes det er kjempepositivt å få talentfulle folk til å se på hva de har gjort, sier Grini.
Dersom feilen er reell og alvorlighetsgraden stor nok, vanker det en liten pengepremie til testeren som fant feilen. Pengepremien varierer etter feilens alvorlighetsgrad, fra 75 til 2500 euro per sårbarhet.
– Er dette en måte å skaffe gratis arbeidskraft på?
– Nei, jeg ser på dette som en mulighet for sikkerhetstestere. Det finnes mange slike programmer – og mange feil å oppdage. Så vidt jeg kjenner til, er det sikkerhetstestere som lever av å delta i bug bounty-programmer, svarer Grini.