sikkerhet
Sikkerhetsekspert anbefaler «bug bounties»
Mikke Hyppönen mener det er overraskende få nordiske virksomheter som benytter seg av hackere som ressurs , fremfor å se dem som en trussel.
OSLO (digi.no): Den finske sikkerhetsguruen Mikko Hyppönen snakket varmt om «bug bounties» – belønning for å oppdage sikkerhetshull – fra scenen under Telia IoT symposium torsdag.
Han argumenterte for hvorfor det er bedre for virksomheter å samarbeide med hackere, og benytte seg av dem som en ressurs, fremfor å frykte dem.
– Vær så snill, hack oss
– Mange virksomheter er redde for hackere. Onde hackere som vil komme og bryte seg inn i systemene våre og få tilgang til dataene våre, sa finnen fra sikkerhetsselskapet F-Secure i sitt foredrag.
– Vel, noen virksomheter – som oss – vil heller offentlig oppfordre deg til å hacke produktene sine.
– Jeg gir herved hver eneste en av dere tillatelse til å hacke systemene våre. Vær så snill, hack oss. Men hvis du gjør det, fortell oss hvordan du gjorde det, så betaler vi deg penger for det.
Hyppönen poengterte at det er overraskende få selskaper i de nordiske landene som opererer med slik finnerlønn. Han forklarte at dette er normen i USA, og at alle de store selskapene, som Google, Apple og Microsoft gjør dette.
– Slik forvandler du fienden til en ressurs som jobber for deg. Og det er massevis av mennesker der ute som er interessert i å gjøre dette, sa han.
Risikerer å betale mye penger
Til digi.no poengterer han at dette ikke innebærer at det er greit å hacke hvem som helst, for så å kreve penger for å informere virksomheten etterpå.
– Du kan ikke bare kreve penger hvis det ikke var et system for finnerlønn på plass hos virksomheten i utgangspunktet, det er ikke sånn det funker. Hvis du hacker en virksomhet som ikke opererer med finnerlønn, så er det bare tradisjonell, ulovlig hacking, påpeker han.
– «Bug bounties» gir resultater, men det er ikke helt enkelt å ha det. Det er mye jobb involvert, og du risikerer å betale mye penger til utenforstående hackere som finner sårbarheter. Det har vi gjort. Men når alt kommer til alt, så er vi fornøyde med det.
Han forteller at den største utfordringen med en slik finnerlønn, er at man må ha systemer på plass for å fikse dem.
– Hvis folk rapporterer inn hundre forskjellige sårbarheter, så kan du ikke fikse det over natta. Du må ha ressurser til å håndtere det, og det er ikke lett.
Hyppönens lov
Telias IoT-konferanse ble innledet av statsministeren, og hadde flere store navn blant foredragsholderne. Blant annet var Google, Huawei, Deloitte og Wired representert, og altså F-Secure ved Hyppönen.
Hyppönen er kjent som en av verdens fremste kybersikkerhetseksperter, og står blant annet bak «Hyppönens lov»:
Når et produkt beskrives som «smart», betyr det egentlig «sårbart».
– Smarttelefoner – sårbare telefoner. Smartklokker – sårbare klokker. Smartbyer – sårbare byer. Også videre, listet han opp fra scenen.
Fra scenen argumenterte han også for at det ikke er lenge før mer eller mindre alt vi bruker av produkter vil være koblet til internett, og at det medfører en stadig økende sikkerhetsrisiko.
– Det er ikke lenge før hvert eneste selskap, uansett hva slags felt det er innen, er et IT-selskap.
– Det betyr at kybersikkerhet bør være et permanent tema i hvert eneste ledermøte og styremøte i hvert eneste selskap. Ikke bare når man har store sikkerhetshendelser, men hele tiden. Sikkerhet er en konstant prosess, sa han.
Lurte norsk biometriløsning: Tatt med buksene nede. Ekspert klarte ikke å le da han så metoden som ble brukt