Hvordan offentlig skam kan fremtvinge en revolution inden for computersikkerhed

Tallene er deprimerende. Et anslået 700 mio dataposter blev stjålet i 2015. Men på trods af de milliarder brugt på computersikkerhed, bliver fejl, der tillader sådanne angreb, rettet langsomt. En juni rapport fandt ud af, at finansielle virksomheder for eksempel i gennemsnit tager over fem måneder på at rette kendte sikkerhedssårbarheder på nettet.





Sikkerhedsindustrien får 75 milliarder dollars hvert år for at forsøge at sikre ting, og det, du får for det, er, at alle bliver hacket hele tiden, sagde Jeremiah Grossman, chef for sikkerhedsstrategi hos SentinelOne, som talte ved Black Hat-sikkerhedskonferencen i Las Vegas. Onsdag.

Alligevel er Grossman og nogle andre veteraner fra sikkerhedsindustrien på det seneste blevet mere optimistiske. De ser en chance for, at virksomheder snart vil have meget stærkere økonomiske incitamenter til at investere i at sikre og vedligeholde software.

En ny nonprofit ved navn Cyberuafhængigt testlaboratorium (CITL) har udviklet måder til at score og sammenligne sikkerheden for softwareprodukter såsom webbrowsere og operativsystemer. Målet er at hjælpe forbrugere og virksomheder med at vælge de mest sikre produkter og at skamme dem, der sætter vores data i fare, til at gøre det bedre.



Den indsats kommer på et tidspunkt, hvor forsikringsselskaber er begyndt at interessere sig for at forstå risiciene for sikkerhedsbrud, noget der kan skabe nye økonomiske incitamenter for virksomhederne til at være opmærksomme på sikkerheden. Forsikringsselskaber kunne presse virksomheder på samme måde som industriens rolle i at fremme bil- og elsikkerhed. Det rapporterede PwC sidste år at virksomheder bliver tvunget til at stole mere på cyberforsikring, fordi omkostningerne ved virksomhedernes databrud vokser hurtigt.

Peiter Zatko, en højprofileret hacker kendt som Mudge, taler ved Black Hat-sikkerhedskonferencen i denne uge.

CITL blev etableret af den højprofilerede hacker Peiter Zatko, også kendt som Mudge, og hans kone, Sarah, som også er sikkerhedsforsker. Parret præsenterede deres første resultater på Black Hat-konferencen onsdag, og viste, hvordan analysemetoder, de havde udviklet, kan tildele en række sikkerhedsresultater til forskellige softwareprogrammer.



CITL er modelleret efter Forbrugerrapporter , og vil offentliggøre scores rettet mod ikke-eksperter samt mere detaljerede vurderinger for industriinsidere. Vi har forsøgt at få folk til at bekymre sig om sikkerhed i årevis, og hvis nogen siger ’Okay, hvad gør jeg?’, er vi ret vage omkring det næste skridt, sagde Sarah Zatko. Vi kan rådgive, hvilken browser vi skal bruge, men vi har ikke meget bevis for at sikkerhedskopiere det.

Zatkos præsenterede foreløbige data, der sammenligner sårbarheden over for angreb af programmer til Apple-computere. Google Chrome-browseren blev rangeret i den 75. percentil af alle de programmer, der blev analyseret for det pågældende operativsystem, hvor Safari kom ind på 59. Microsoft Office og Mozilla Firefox-browseren var mere sårbare med henholdsvis 37 og 35. CITL-analyse af Microsofts Windows 10 tyder på, at virksomheden bruger mere opdaterede metoder på sit eget operativsystem. De mere detaljerede analyser fra CITL viste, at Microsoft og Mozilla havde forsømt at bruge standardmetoder til at hærde software mod angreb i deres programmer til Apple-pc'er.

CITL har finansiering fra Pentagons forskningsarm, Air Force Research Lab og Ford Foundation. Det planlægger at frigive sine første store datasæt tidligt næste år og taler allerede med forsikringsselskaber, der er interesserede i at bruge dets data.



Grossman håber, at CITLs analyser kan hjælpe med at tvinge virksomheder til at tage ansvar for deres sikkerhedssvigt. Undersøgelser tyder på, at sikkerhedshændelser har ringe effekt på en virksomheds aktiekurs, og juridiske erstatningskrav mislykkes normalt. Virksomheder, der sælger software og sikkerhedsprodukter, tilbyder heller ikke noget som de garantier eller garantier, der er almindelige for mere traditionelle varer og tjenester.

Grossman forudser, at data fra CITL og nogle startups, der arbejder på måder at score og sammenligne virksomheders modstandsdygtighed over for sikkerhedstrusler, også vil give forsikringsselskaberne mulighed for at fremtvinge et stort skift i holdninger til sikkerhed.

Han anslår, at virksomheder i øjeblikket bruger omkring 3,5 milliarder dollars om året på forsikringer, der udbetales i tilfælde af virksomhedsbrud, hvor udgifterne vokser med 50 procent eller mere årligt. Forsikringsselskaber er i øjeblikket fokuseret på at udvide markedet og baserer ikke præmier eller udbetalinger på nøje undersøgelse af tilstanden af ​​en virksomheds teknologi. Men de arbejder på at indsamle de aktuarmæssige data, der er nødvendige for at gøre det. Jeg tror, ​​det kun er et spørgsmål om tid, før informationssikkerhedsindustriens mestre ændrer sig, sagde Grossman.



skjule