sikkerhet

Inviterer dusørjegere til å avdekke feil i egen blindsone

Det kan være litt skummelt til å begynne med, men flere og flere vil starte egne slike programmer, tror sikkerhetssjefen i Oda, som nå lanserer sitt første dusørjeger-program.

Appene for Android og Ios og nettstedet Oda.com er med i Odas ferske dusørjeger-program.
Appene for Android og Ios og nettstedet Oda.com er med i Odas ferske dusørjeger-program.

– Det er litt gøy å bare kaste seg ut i det og tørre å si at vi er klare til å lære. Jeg synes det er veldig, veldig spennende, sier sikkerhetsleder Mari Grini i nett-matbutikken Oda på telefon til Digi.no.

Hun er en av lederne bak Odas nye bug bounty-program, eller dusørjeger-program. Målet er at finnerlønn for sikkerhetshull skal gjøre applikasjonene enda sikrere.

– Det er en kjent sak at jo mer man har stirret seg blind, jo færre feil finner man, sier Grini.

Selv om de interne prosessene er gode og sikkerhetstestingen gjennomføres grundig, kan ting havne i blindsonen, mener hun.

– Et sånt program gir oss mulighet til å få tilgang til talentfulle sikkerhetstestere fra hele verden, som kan hjelpe oss å finne det vi selv ikke ser, sier Grini.

Dette er bug bounty-programmer

Et bug bounty-program, eller dusørjeger-program, brukes av mange teknologivirksomheter for å avdekke feil, spesielt knyttet til sikkerhet og sårbarheter, før brukerne eller ondsinnede hackere oppdager dem.

Gjennom programmene kan frivillige sikkerhetstestere rapportere om feil de finner og motta finnerlønn i form av penger, ting eller heder og ære.

Mange store selskaper bruker slike programmer, blant annet Mozilla, Google og Microsoft. Listen over programmer er lang.

Det første kjente bug bounty-programmet finner vi helt tilbake til 1983, da Hunter & Ready lyste ut en boble (ja, bilen) i dusør til dem som fant feil i deres operativsystem.

De siste årene har også myndigheter tatt i bruk verktøyet, blant annet deler nederlandske sikkerhetsmyndigheter ut T-skjorter til etiske hackere.

India og USA ligger på topp i antall dusørjegere.

Private programmer er for inviterte testere, mens public, – det vil si offentlige – programmer er åpne for alle som vil sende inn feilrapporter.

Litt skummelt

Grini ser bare fordeler med programmet og tror flere vil starte lignende programmer fremover. Men litt tøff må man være.

Mari Grini tror flere og flere vil ta i bruk dusørjeger-programmer for å bedre sikkerheten. Foto: Privat
Mari Grini tror flere og flere vil ta i bruk dusørjeger-programmer for å bedre sikkerheten.

– Noen kan nok være litt redde og engstelige for å gå ut og si til andre: Se på våre blindsoner, se hva dere kan finne. Men jeg tenker man må være litt tøff og tenke at én pluss én faktisk kan bli tre her, sier Grini og fortsetter:

– Når folk ser at flere gjør det, kan det føles tryggere. Da tror jeg det vil være flere som starter med denne typen programmer.

Grini anbefaler å ta en skikkelig vurdering av hvordan applikasjonene er sikret før man går i gang. Det går også an å starte litt forsiktig.

– Vi har gjort en smart ting gjennom å starte med et privat program, sier hun.

Privat program

Et privat dusørjeger-program innebærer at kun inviterte sikkerhetstestere deltar. Interesserte melder seg og kan bli en del av en fast, men begrenset, gruppe testere.

Metoden gir litt mer trygghet og forutsigbarhet. For Oda var det viktig å få på plass gode interne prosesser, bli enige om hvordan man samarbeider om funn og hvordan og hvor raskt problemer skal løses, uten å bli overveldet av feilmeldinger uten filter.

– Det kan hende vi senere vil åpne opp for et public program, sier Grini.

Nå er appen for Android og IOS og nettsiden Oda.com med i programmet. Fremover kan det bli aktuelt å legge til infrastruktur og flere tjenester.

Programmet har Oda satt opp i samarbeid med Intigriti, et selskap som leverer både plattform for etisk hacking og dusørjeger-programmer.

Testerne melder ikke feil direkte til Oda, men til Intigriti, som tar en første vurdering av alvorlighetsgrad og risiko. Så tar Intigriti kontakt med Oda. Hos Oda analyseres feilen videre av sikkerhetsteamet i samarbeid med sikkerhetsansvarlige i utviklingsteamet og utviklerteamet selv.

DevSecOps

Som en del av et DevSecOps-program har Oda etablert sikkerhetsroller i alle utviklerteam. Disse kalles security champs og fungerer som kontaktpunkt mellom utviklerne og sikkerhetsteamet og bidrar til å øke oppmerksomheten rundt sikkerhetsproblematikk i utviklingsfasen.

Også utviklerne ønsker dusørjeger-programmet velkommen.

– Dette har vært veldig ønsket fra utviklerne våre, de synes det er kjempepositivt å få talentfulle folk til å se på hva de har gjort, sier Grini.

Dersom feilen er reell og alvorlighetsgraden stor nok, vanker det en liten pengepremie til testeren som fant feilen. Pengepremien varierer etter feilens alvorlighetsgrad, fra 75 til 2500 euro per sårbarhet.

– Er dette en måte å skaffe gratis arbeidskraft på?

– Nei, jeg ser på dette som en mulighet for sikkerhetstestere. Det finnes mange slike programmer – og mange feil å oppdage. Så vidt jeg kjenner til, er det sikkerhetstestere som lever av å delta i bug bounty-programmer, svarer Grini.

Powered by Labrador CMS