Ekspert og guru: Sikkerhed skal indbygges i softwaren

Tema: Det er uholdbart, at man skal investere i softwaresikkerhed, efter man har købt softwaren, mener sikkerhedsguruen Bruce Schneier og opfordrer til produktansvar for software.

Artikel top billede

Bruce Schneier, krypterings- og sikkerhedsekspert, vil have produktansvar i softwarebranchen. Foto: Steve Woit

"Vi kan betale for sikkerheden, efter vi har købt softwaren, eller vi kan betale for den, når vi køber softwaren. Jeg synes, det er bedst at betale, når man køber softwaren."

Ordene kommer fra sikkerhedsguruen Bruce Schneier, der undrer sig over, at softwarebranchen stadig laver "lousy software", som han udtrykker det.

Det er to år siden, at Computerworld sidst havde lejlighed til at tale med Bruce Schneier.

Ligesom dengang mener han, at den eneste måde at få gjort software mere sikker, er ved at introducere et økonomisk incitament for softwarefirmaerne. Der skal simpelthen være et produktansvar for softwarebranchen, ligesom andre brancher har.

Dermed ligger han på linje med EU, der for nylig kom med forslag om, at softwarebranchen skal gøres ansvarlig for eventuelle sikkerhedshuller.

Vi betaler allerede i dag

Bruce Schneier er klar over, at det vil gøre udvikling af software dyrere, men det er en pris, som vi alligevel allerede betaler for at gøre usikker software sikker.

"Ja, det vil koste mere at lave sikker software. Der er omkostninger ved sikker software. Men i dag betaler vi for usikkerhed. Hvis vi tager alle de penge, der bliver brugt på sikkerhedsprodukter, der skal gøre den usikre software sikker, og i stedet bruger dem på softwareudvikling, så ville softwaren være meget bedre," siger Bruce Schneier, som Computwerworld har mødt i forbindelse med sikkerhedskonferencen Info Security Europe 2009.

"Hele det her show handler om de ekstra omkostninger for softwaresikkerhed," siger den gråskæggede amerikaner og peger ud mod de forskellige stande, der faldbyder produkter som firewalls, DLP (dataleak prevention), antivirus og anden anti-malware.

Sikkerhed er et spørgsmål om kompromisser

En måde at få bedre og mere sikre systemer er at anvende matematisk programverifikation og anvende værktøjer, der automatisk checker koden for fejl.

"Nogle af den slags værktøjer kommer ind i mainstreamudvikling. Microsoft er eksempelvis blevet meget bedre med deres automatiske checking-tools. Vista gik igennem 500 mandeår af sikkerhedsanalyse. Men samtidig blev den første bug fundet efter, hvad, 14 dage?
Det er blevet bedre, men der er meget, meget lang vej at gå endnu," siger Bruce Schneier.

Bevis for programmers sikkerhed

Selvom matematisk programverifikation kan være med til at gøre programmer mere sikre, har Bruce Schneier svært ved at se et matematisk funderet udtryk for softwaresikkerhed.

"Det er meget meget svært at nå frem til det. Det vil ikke ske i vores levetid. Men før eller siden vil der være en matematisk teori for sikkerhed, og den vil blive brugt, men det vil tage mange, mange årtier," siger Bruce Schneier og fortsætter:

"Vi har ingen som helst ide idé om, hvordan vi blot skal begynde at formulere problemerne. Vi kan ikke engang bevise, at et computerprogram afslutter. Du vil have mig til at bevise, at et computerprogram er sikkert?" spørger Bruce Schneier retorisk.

Begrav din computer

Et gennemgående træk ved Bruce Schneiers syn på sikkerhed er, at det i høj grad er et spørgsmål om kompromisser:

"Jeg kan gøre gøre den her computer meget sikker," siger Bruce Schneier og peger på sin lille bærbare på glasbordet foran sig.

"Jeg kan grave computeren ned og aldrig bruge den igen, så er den virkelig sikker. Tricket er at gøre den sikker og brugbar. Det er et kompromis. Sikkerhed kontra performance, sikkerhed kontra udviklingstid, sikkerhed kontra funktionalitet og features. Vi kan slå trådløst netværk fra, så bliver den mere sikker - men mindre brugbar," siger Bruce Schneier.

Hvorfor fungerer dårlige sikkerhedsløsninger?

Selvom Bruce Schneier ikke er tilfreds med sikkerheden i softwaren, så virker han dog mere optimistisk end for to år siden.

"Jeg er ikke pessimistisk med hensyn til softwaresikkerhed. Det er usikre systemer, men jeg tror, vi generelt klarer os. Tænk på dørlåse. Dørlåse er virkelig dårlige sikkerhedssystemer, de er meget nemme at dirke op, men de fungerer generelt ok.

Et andet eksempel: Underskrifter pr. fax. Det er nok noget af det dummeste, der findes. Enhver med en saks og tape kan få enhver til at underskrive hvad som helst. Men det virker. Vi klarer os meget godt med den slags egentligt utilstrækkelige løsninger," siger Bruce Schneier.

Løsningerne anvendes ikke isoleret, men indgår i en større sammenhæng, som generelt får det til at fungere.

"Hvorfor virker det? Der foregår andre ting i baggrunden: Min advokat sender mig en fax, efter vi har talt sammen over telefonen. Tingene foregår ikke i isolation, men indgår i en kontekst af en række interaktioner," siger Bruce Schneier.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Connected sikkerhed: Sådan samles netværk, drift og sikkerhed i én platform

Få indblik i, hvordan NaaS og SOC samler netværk og sikkerhed i én platform. Hør Semler Group dele erfaringer med hurtigere trusselsrespons, færre leverandører og mindre kompleks drift. Deltag og se, hvordan moderne sikkerhedsdrift skalerer i...

Infrastruktur | Frederiksberg

Roundtable: Suverænitet, risk management og resiliens i en urolig verden

Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Pentos har pr. 2. juni 2025 ansat Jonas Kyhnau som Seniorkonsulent. Han skal især beskæftige sig med at rådgive virksomheder om HR digitalisering og implementering af SAP SuccessFactors og SmartRecruiters. Han kommer fra en stilling som Seniorkonsulent og PMO lead hos Gavdi. Han er uddannet Cand.merc Human Resource Management fra Copenhagen Business School. Han har tidligere beskæftiget sig med med Onboarding, Employee Central (Core HR). Nyt job

Jonas Kyhnau

Pentos

Renewtech ApS har pr. 15. marts 2026 ansat Jouni Salo som Account Manager for Sverige. Han skal især beskæftige sig med med at styrke Renewtechs nordiske tilstedeværelse med fokus primært på det svenske marked. Han kommer fra en stilling som Key Account Manager hos GoGift. Han har tidligere beskæftiget sig med udvikling af salgsaktiviter og kunderelationer på tværs af flere markeder. Nyt job

Jouni Salo

Renewtech ApS

Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job
Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

Nihad Hodzic

Trafikstyrelsen