Artikel top billede

Sikkerhedsekspert advarer: “Virksomhederne aner ikke, hvilke applikationer de bruger”

Reportage, Las Vegas: Virksomheder bruger mere og mere software med flere og flere komponenter. Derfor er det vigtigere end nogensinde at undersøge sikkerheden hos sin leverandør, fortæller amerikansk sikkerhedsekspert i Las Vegas.

“Jeg indleder altid med at spørge mine kunder, hvor meget forskellig software, de bruger. Det ved de som regel ikke.”

Sam King er general manager i sikkerhedsfirmaet CA Veracode, der leverer applikationssikkerhed til flere af de største banker i USA.

Computerworld møder hende til konferencen CA World i Las Vegas.

Her fortæller hun, at en af tidens største it-sikkerhedsproblemer er, at virksomheder ikke har styr på den software, de bruger i deres mange applikationer.

Det er i dag umuligt at være en virksomhed af en vis størrelse uden software, og firmaer i alle brancher bruger alt fra smartphone-apps til web-applikationer til at facilitere både drift og kundekontakt.

Men mange mister overblikket over hvilken software, der egentlig er i huset. Og det koster på sikkerheden, mener Sam King.

“Alle virksomheder er ved at blive it-virksomheder, men det er de færreste, der bygger deres software og applikationer op helt fra bunden. Man baserer sin it på en masse forskellige komponenter, og derfor er det ekstremt vigtigt at have overblikket over sikkerheden i alle dele af de applikationer, man bruger i sin virksomhed,” siger hun til Computerworld og bruger skandalen hos kreditbureauet Equifax som eksempel.

Equifax havde - som så mange andre virksomheder - brugt værktøjet Apache Struts til at bygge en af sine web-applikationer, og ukendte hackere udnyttede en ikke-patchet sårbarhed i Struts til at stjæle følsomme oplysninger om mere end 143 millioner mennesker fra Equifax.

“Struts er jo et meget udbredt framework, og Equifax er det værste eksempel på, hvad der kan ske, når man ikke holder styr på sikkerheden i alle dele af sine applikationer,” siger Sam King.

Du kan læse mere om Equifax her: Tyveri af 143 millioner menneskers data kunne være forhindret: It-afdelingen skulle bare have kørt en softwareopdatering

Få overblikket, og stil krav til leverandøren

Men hvad skal man så gøre som virksomhed?

Det er for mange umuligt at drive forretning uden applikationer, og det er for næsten alle umuligt at bygge applikationerne fra bunden.

Derfor råder Sam King alle moderne virksomheder til at gøre to ting: Få overblik over al software, få etableret en politik for at gennemgå sikkerheden i dem, og stil krav til leverandørerne fra starten.

“Alle virksomheder ved, at man løbende skal tjekke sikkerheden i sin software. Men det kan man ikke gøre ordentligt, hvis man ikke ved, hvilken software man rent faktisk bruger. Så mit bedste råd er at gennemgå, hvilke applikationer man har, og hvad de er baseret på, så man rent faktisk kan tjekke, at de er sikre,” siger Sam King.

“Derudover bliver man nødt til at skærpe kravene til sine softwareleverandører. Hvad er leverandørens testpraksis for eksempel? Hvornår er softwaren blevet testet, hvor ofte er den blevet testet, og hvordan er den blevet testet?”

"Det er selvfølgelig nemmere overfor en lille leverandør end overfor Microsoft eller Oracle. Men det ændrer ikke på, at det er nødvendigt."

Computerworld var inviteret til CA World i Las Vegas af CA Technologies. Læs mere om Computerworld og presseture her.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Advania Danmark A/S
Hardware, licenser, konsulentydelser

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Den digitale trussel er konstant, kompleks og stadigt stigende - også i den offentlige sektor

I dagens Danmark har vi indrettet os sådan, at alt kommunikation mellem det offentlige og borgerne foregår på forskellige digitale platforme, hvilket gør både borgerne og de offentlige institutioner skrøbelige overfor cyberkriminalitet. Samtidig lyder det fra rapporter, at de offentliges it-systemer er støvede og fulde af teknisk gæld. Dette er en farlig cocktail for de offentlige institutioner, men en særdeles lækker drink for cyber-kriminelle.

28. maj 2024 | Læs mere


Industry 4.0 – sådan udnytter du AI og digitalisering til optimering af din produktion.

På denne konference fokuserer på en digitaliseret optimering af processer i produktions- og procesorienterede virksomheder. Herved bliver du f.eks. i stand til at kombinere maskiner med sales forecasting og derved planlægge anvendelsen af produktionsapparat og medarbejderallokering effektivt – samt begrænse materialespild og nedetid ved at optimere produktionsplanlægning og omstilling af produktionsmateriel.

29. maj 2024 | Læs mere


Forbered dig effektivt på cyber katastrofen

Da det ikke længere er et spørgsmål om, om man bliver ramt men et spørgsmål om hvornår, er det essentielt at analysere angrebsflader og designe en effektiv sikkerhedsinfrastruktur, som afvejer sikring af centrale data og systemer mod hensynet til brugervenlighed og medarbejdernes produktivitet.

30. maj 2024 | Læs mere