En rekke teknologileverandører har undertegnet et amerikansk regjeringsstøttet løfte om «Secure by Design». Men vil forpliktelsen markere et brudd med fortiden og den tilsynelatende uendelige syklusen av cyberangrep? Uavhengige eksperter roser initiativet som verdig, men er fortsatt usikre på dets sannsynlige innvirkning.

Hva handler det om?

US Cybersecurity and Infrastructure Security Agency (CISA) prøver å få programvareleverandører til å undertegne løftet som en del av en bredere strategi for å forbedre nasjonal cybersikkerhetsmotstandskraft. Den er frivillig og ikke juridisk bindende, men har som mål å drive programvareleverandører til å gjøre sikkerhet til en grunnleggende del av produktutviklingslivssyklusen deres.

Målene for løftet faller inn i syv kategorier:

⦁ Øk bruken av multifaktorautentisering på tvers av produkter

⦁ Reduser forekomsten av standardpassord på tvers av produkter

⦁ Demonstrere en betydelig målbar reduksjon i prevalensen av en eller flere sårbarhetsklasser på tvers av produkter

⦁ Øk installeringen av sikkerhetsoppdateringer hos kunder

⦁ Publiser en policy for avsløring av sårbarheter som autoriserer offentlig testing

⦁ Demonstrere åpenhet i sårbarhetsrapportering ved å inkludere nøyaktig Common Weakness Enumeration (CWE) og Common Platform Enumeration (CPE) data i sårbarhetsrapporter. Utsted Common Vulnerabilities and Exposures (CVE)-poster for produkter i tide

⦁ Øke muligheten for kunder til å samle bevis på cybersikkerhetsinntrenging som påvirker en produsents teknologier

Programvareutviklere, skytjenester og SaaS-teknologier er alle innenfor rammen av løftet, men fysiske produkter som IoT-enheter og forbruksvarer er ikke det. En gruppe på 68 ledende teknologifirmaer – inkludert Amazon Web Services, Cisco, Google og Microsoft – undertegnet løftet da det ble lansert i begynnelsen av mai, og dette tallet har siden økt til mer enn 140 leverandører.

CISA håper offentlige forpliktelser fra en voksende liste over selskaper vil oppmuntre til åpenhet og gjøre det mulig for kunder å evaluere leverandørers fremgang med sikkerhetsmål. Produsenter blir bedt om å dokumentere fremgangen i å nå sine mål innen et år etter signering av løftet, delvis slik at den bredere industrien kan lære av deres sikkerhetsreise.

Sikkerhetskopiering av løftet

Leverandører lover allerede rutinemessig å forbedre sikkerheten i kjølvannet av cyberangrep eller brudd, så det er legitimt å spørre hvor stor innvirkning et frivillig løfte sannsynligvis vil ha.

"Selve løftet, selv om det er avgjørende for å øke bevisstheten og sette den nødvendige standarden for sikkerhetspraksis, håndhever eller motiverer ikke leverandører utover etisk ansvar til å fullt ut integrere disse prinsippene i utviklingsprosessene," sier Keeper Securitys VP for sikkerhet og overholdelse, Patrick Tiquet, forteller ISMS.online.

"Men hvis programvarekunder insisterer på at utviklere gir dette løftet, og bekrefter at de følger det, vil løftet bli mindre frivillig og forvandles til en grunnleggende forventning."

Taimur Ijlal, en teknologiekspert og informasjonssikkerhetsleder hos Netify, er også forsiktig.

"Ledende selskaper som Microsoft og Google må være et eksempel og oppmuntre andre til å følge hvis de vil at løftet skal føre til betydelige endringer," sier han til ISMS.online. "Uten markedskrefter eller juridiske krav kan imidlertid mange programvareleverandører fortsatt være motvillige til å delta, selv med deres støtte."

Mye er avhengig av underskrivernes etiske standard, ifølge Ijlal, som legger til at selv et helhjertet engasjement for forbedringer ikke er noen garanti for suksess.

"Sårbarheter slipper fortsatt gjennom selv i programvare produsert av anerkjente leverandører," hevder han. "Selv om løftet oppmuntrer til fremskritt, mangler det håndhevelsesmekanismer for å sikre at selskaper fullt ut oppfyller sine forpliktelser."

Maria Opre, en cybersikkerhetsekspert og senioranalytiker ved EarthWeb, argumenterer for at leverandører kan høste økonomiske fordeler ved å forbedre sikkerheten til produktene deres.

"For bedrifter kan sikkerhetsbrudd ha ødeleggende konsekvenser - regulatoriske bøter, skade på omdømmet, kostbar nedetid, bare for å nevne noen," sier hun til ISMS.online. "Å følge sikker kodingspraksis fra starten reduserer teknisk gjeld og kostbar etterfølgende patching. Det er en klok investering.»

Katt og mus

Det er også en fare for at enhver fremgang oppnådd gjennom løftet kan bli undergravd av endringer i taktikken til trusselaktører.

John Allison, direktør for offentlig virksomhet i Checkmarx, sier at en utvikling i trusler er å forvente, så målet bør være å kontinuerlig forbedre sikkerheten og pålegge angripere kostnader.

"Motstandere er alltid i utvikling, men målet her er å tvinge dem til å tilpasse seg, og å investere tid og krefter på å finne hull i en grunnleggende forsvarlig sikkerhetsarkitektur," sier han til ISMS.online. "Jeg forventer at målene for sikker design vil utvikle seg over tid ettersom truslene også utvikler seg."

Netifys Ijlal argumenterer for at Secure by Design må bli en "pågående praksis" i stedet for en engangstilnærming.

«Utviklere må hele tiden vurdere nye risikoer og utvikle sin praksis deretter. Statisk sikkerhet vil alltid bli forbigått etter hvert, legger han til. «Det er bra å lære utviklere hvordan de designer sikker kode, gjør risikovurderinger og bruker trusselmodellering. Når vi effektiviserer prosedyrer, må vi også investere i mennesker.»

Skift til venstre

Markedsføringen av DevSecOps-praksis, som oppmuntrer programvareutviklere til å "skifte til venstre" ved å engasjere seg i sikker kodingspraksis fra begynnelsen, er i tråd med målene for CISAs Secure by Design-løfte.

Det lar utviklere redusere risikoen før de blir utnyttbare sårbarheter. Men å oppnå dette krever mer enn bare løfter; det krever en omfattende integrering av beste praksis for sikkerhet gjennom hele programvareutviklingens livssyklus.

"Å bygge en gjennomtenkt og effektiv sikkerhetsarkitektur krever en helt annen kompetanse enn de fleste programvareutviklere har," ifølge Checkmarx' Allison. "I hastverket med å få nye produkter på markedet, blir sikkerhet ofte enten ignorert fullstendig eller gjort minimalt, akkurat nok til å bestå en sertifisering."

Standard Drive

Sertifiseringer kan bidra til å fremme sikre ved design ved å heve standarden for hvilke kontroller som må settes på plass og hvordan revisorer må vurdere selskapet for sertifiseringen. Og eksperter hevder at sikkerhetsstandarder som ISO 27001 også kan bidra til å fremme en sikkerhetsbasert kultur. ISO 27001, for eksempel, gir et rammeverk for å administrere informasjonssikkerhet som hjelper organisasjoner systematisk å håndtere sikkerhetsrisikoer.

«Standarder som ISO 27001 spiller en avgjørende rolle for å fremme en sikkerhetsbasert kultur. Ved å følge slike standarder kan bedrifter sikre at sikkerhet ikke er en ettertanke, men en grunnleggende komponent i deres operasjoner, konkluderer Keeper Security's Tiquet.

"Denne standardiseringen kan drive innføringen av sikker utviklingspraksis og fremme et mer robust programvaremiljø."