Vil begrense utviklere: – De som leser dette, vil ikke like det
Mens sikkerhetsfolk flest bekymrer seg for KI og tredjeparter, er Tanya Janca mer bekymret for den enkelte utvikler. Og tror løsningen kan være ubehagelig for dem.
– Når utviklere som enkeltansatte blir kompromittert, åpner det flere ulike deler av leveransekjeden samtidig, sier sikkerhetsekspert Tanya Janca.
Mens norske sikkerhetstopper er mest bekymret for KI generelt og tredjepartsrisikoer, er det IT-folka på gulvet som bekymrer henne mest.
Til vanlig er kanadieren leder for She Hacks Purple Consulting, som trener utviklerteam i sikker programmering. Nylig holdt hun det innledende foredraget for en fullsatt sal på Sikkerhetsfestivalen i Lillehammer.
– Jeg er bekymret for to store ting: Vi bruker KI mer og mer, og vi bruker den ikke klokt, sier Tanya Janca til kode24.
kode24s nye tall viser at nesten halvparten av norske utviklere nå lar KI skrive alt eller det meste av koden deres.
– Det er så tullete. Jeg frykter at folk som bruker KI ikke sjekker at outputen er trygg før de setter det ut i produksjon, sier Janca.
Vil begrense utvikleres frihet
I det stadig endrede sikkerhetsbildet i møte med KI-revolusjonen, bekymrer Janca seg også for at hver enkelt utvikler kan bli et mål.
– Utviklere kan som enkeltansatte være mål for ondsinnede aktører og bli kompromittert, sier hun.
Hun mener det er en rekke ulike måter man kan kompromittere en utvikler på.
En av dem er sosial manipulering (social engineering), en annen er fysisk vold, en tredje å putte skadevare på deres personlige PC som så går over til deres jobb-PC.
Videre peker hun på rapporter om store innbrudd de siste tre årene, som CrowdStrike og Verizon, som kalles for angrep mot programvareforsyningskjeden eller leverandørkjedeangrep.
– Men når du leser rapportene, handler det faktisk om en enkelt ansatt som blir skadet og det bryter opp flere deler av organisasjonen.
Hun legger til:
– Utviklere som leser dette, vil ikke like det, men vi trenger å beskytte dem, og det betyr å begrense dem. Det betyr ikke å hindre dem i å gjøre jobben sin, men vi bør ikke installere alt mulig som ikke er offisiell programvare, for eksempel, sier Janca.
Hun peker på at det tidligere var ledere og systemadministratorer som var hovedmålene for dem som ville skade bedrifter.
– Nå er det programvareutviklerne som trenger å bli beskyttet.
Tre tips til utviklere
Kanadieren har over 29 års erfaring innen teknologi, sikkerhet og utvikling, og har sett KI vokse fram.
– Hver gang vi tar i bruk en ny teknologi, er det som vi fullstendig glemmer alle de grunnleggende forsvarsmekanismene vi ellers alltid bruker, som least privilege og inputvalidering, sier Janca til kode24.
Så hva er løsningen? Janca peker først og fremst på styring og kontroll.
– Jeg vet det ikke er sexy ord, men folk må forstå at de er ansvarlige. De trenger trening i å bruke KI trygt.
Hun oppfordrer til å bruke KI til å sjekke koden sin. Og har tre tips til utviklere for å sjekke koden sin:
Sørg for at du ikke lekker hemmeligheter.
Sørg for at autensieringen og autorisering er på plass.
Valider all input til systemet ditt. Sjekk for eksempel om API-er du kobler deg til er farlige.
Under Sikkerhetsfestivalen listet hun opp ti usikre utvikler-vaner, og gikk gjennom hvordan man kan «fikse» dem.
For eksempel mener hun at vibbekoding er en uvane når man stoler på KI-ens forslag for fort. Dette er løsningen:
– Be brukere om å gå gjennom viktige risikoområder før de godtar forslag (Nugde: «Denne linjen endrer godkjenningslogikk. Se nøye gjennom.»).
For utviklere som er besatt av ny teknologi og skinnende rammeverk, har hun følgende råd:
– Inkluder sikkerhetsvurderinger i prosesser ved innføring av teknologi, og fremhev modne verktøy som har innebygd sikkerhet, sier Janca.
KI dominerte festival
Årets store tema på Sikkerhetsfestivalen var hvordan kunstig intelligens utfordrer den digitale sikkerheten.
En fersk kartlegging blant sikkerhetstopper viser at de er bekymret for KI og tredjepartsrisiko.
På et av de mange foredragene gjennom uka, advarte Datatilsynet om ukontrollerte KI-spøkelser i kommunene.
Årets Capture the flag prøvde å håndheve et totalforbud mot KI.
Samme uke slet Digdir i møte med enormt trøkk fra DDOS-angrep.
Og kode24s ferske tall viser at veldig mye kode som produseres her til lands nå er skrevet av KI, samtidig som mange frykter at KI-en lager feil de aldri oppdager.
Foretrekk oss i Google Discover
Ved å legge oss til som foretrukket kilde i Google vil du blant annet få opp flere av sakene våre i Google Discover. Tusen takk for støtten!