Massor av teknikleverantörer har anslutit sig till en amerikansk regeringsstödd Secure by Design-löfte. Men kommer engagemanget att markera ett brott med det förflutna och den till synes aldrig sinande cykeln av cyberattacker? Oberoende experter, samtidigt som de lovordar initiativet som värdigt, är fortfarande osäkra på dess sannolika effekt.

Vad handlar det om?

Den amerikanska byrån för cybersäkerhet och infrastruktursäkerhet (CISA) försöker få programvaruleverantörer att skriva på löftet som en del av en bredare strategi för att förbättra den nationella cybersäkerhetens motståndskraft. Det är frivilligt och inte juridiskt bindande, men syftar till att driva programvaruleverantörer att göra säkerhet till en grundläggande del av deras produktutvecklingslivscykel.

Målen för löftet delas in i sju kategorier:

⦁ Öka användningen av multifaktorautentisering mellan produkter

⦁ Minska förekomsten av standardlösenord för produkter

⦁ Visa en betydande mätbar minskning av förekomsten av en eller flera sårbarhetsklasser över produkter

⦁ Öka kundernas installation av säkerhetskorrigeringar

⦁ Publicera en policy för avslöjande av sårbarheter som tillåter offentlig testning

⦁ Demonstrera transparens i sårbarhetsrapportering genom att inkludera korrekt Common Weakness Enumeration (CWE) och Common Platform Enumeration (CPE) data i sårbarhetsrapporter. Utfärda Common Vulnerabilities and Exposures (CVE)-poster för produkter i tid

⦁ Öka möjligheten för kunder att samla bevis på cybersäkerhetsintrång som påverkar en tillverkares teknologier

Mjukvaruutvecklare, molntjänster och SaaS-tekniker är alla inom ramen för löftet, men fysiska produkter som IoT-enheter och konsumentvaror är det inte. En grupp av 68 ledande teknikföretag – inklusive Amazon Web Services, Cisco, Google och Microsoft – skrev på löftet när det lanserades i början av maj, och denna siffra har sedan dess ökat till mer än 140 leverantörer.

CISA hoppas att offentliga åtaganden från en växande lista av företag kommer att uppmuntra transparens och göra det möjligt för kunder att utvärdera leverantörers framsteg med säkerhetsmål. Tillverkare ombeds att dokumentera sina framsteg när det gäller att uppnå sina mål inom ett år efter undertecknandet av löftet, delvis så att den bredare branschen kan lära av sin säkerhetsresa.

Säkerhetskopiera löftet

Leverantörer lovar redan rutinmässigt att förbättra sin säkerhet i kölvattnet av cyberattacker eller intrång, så det är legitimt att fråga hur stor inverkan ett frivilligt löfte sannolikt kommer att ha.

"Löftet i sig, även om det är avgörande för att öka medvetenheten och sätta det nödvändiga riktmärket för säkerhetspraxis, upprätthåller eller uppmuntrar inte leverantörer bortom etiskt ansvar att fullt ut integrera dessa principer i deras utvecklingsprocesser", säger Keeper Securitys VP för säkerhet och efterlevnad, Patrick Tiquet, berättar ISMS.online.

"Men om mjukvarukunder insisterar på att utvecklare gör detta löfte och bekräftar att de följer det, kommer löftet att bli mindre frivilligt och förvandlas till en grundläggande förväntning."

Taimur Ijlal, en teknisk expert och informationssäkerhetsledare på Netify, är också försiktig.

"Ledande företag som Microsoft och Google måste föregå med gott exempel och uppmuntra andra att följa efter om de vill att löftet ska åstadkomma betydande förändringar", säger han till ISMS.online. "Utan marknadskrafter eller juridiska krav kan dock många programvaruleverantörer fortfarande vara ovilliga att delta, även med deras stöd."

Mycket är beroende av undertecknarnas etiska standard, enligt Ijlal, som tillägger att inte ens ett helhjärtat engagemang för förbättringar inte är någon garanti för framgång.

"Sårbarheter glider fortfarande igenom även i programvara som produceras av välrenommerade leverantörer," hävdar han. "Även om löftet uppmuntrar framsteg, saknar det verkställighetsmekanismer för att säkerställa att företag till fullo håller sina åtaganden."

Maria Opre, en cybersäkerhetsexpert och senioranalytiker på EarthWeb, hävdar att leverantörer kan dra ekonomiska fördelar av att förbättra säkerheten för sina produkter.

"För företag kan säkerhetsintrång få förödande konsekvenser - böter, skador på rykte, kostsamma driftstopp, bara för att nämna några", säger hon till ISMS.online. "Att följa säker kodning från början minskar tekniska skulder och dyra efterföljande patchningar. Det är en klok investering.”

Katt och mus

Det finns också en risk att alla framsteg som uppnås genom löftet kan undergrävas av förändringar i hotaktörernas taktik.

John Allison, direktör för offentlig sektor på Checkmarx, säger att en utveckling av hoten är att vänta, så målet bör vara att kontinuerligt förbättra säkerheten och ta ut kostnader på angripare.

"Fjädrar utvecklas alltid, men målet här är att tvinga dem att anpassa sig och att investera tid och ansträngning för att hitta luckor i en i grunden sund säkerhetsarkitektur", säger han till ISMS.online. "Jag förväntar mig att målen med säkrare design kommer att utvecklas med tiden i takt med att hoten också utvecklas."

Netifys Ijlal hävdar att Secure by Design måste bli en "pågående praxis" snarare än en engångskryssruta.

"Utvecklare måste ständigt bedöma nya risker och utveckla sina metoder därefter. Statisk säkerhet kommer alltid att kringgås så småningom”, tillägger han. "Det är bra att lära utvecklare hur man designar säker kod, gör riskbedömningar och använder hotmodeller. När vi effektiviserar rutinerna måste vi också investera i människor.”

Vrid åt vänster

Främjande av DevSecOps-praxis, som uppmuntrar mjukvaruutvecklare att "skifta vänster" genom att engagera sig i säker kodning från början, är i linje med målen för CISA:s Secure by Design-löfte.

Det tillåter utvecklare att minska riskerna innan de blir exploaterbara sårbarheter. För att uppnå detta krävs dock mer än bara löften; det kräver en omfattande integrering av bästa praxis för säkerhet under hela mjukvaruutvecklingens livscykel.

"Att bygga en genomtänkt och effektiv säkerhetsarkitektur kräver en helt annan kompetens än vad de flesta mjukvaruutvecklare har", enligt Checkmarx' Allison. "I brådskan att få ut nya produkter på marknaden ignoreras säkerheten ofta antingen helt eller minimalt, precis tillräckligt för att klara en certifiering."

Standard Drive

Certifieringar kan bidra till att främja säker design genom att höja ribban för vilka kontroller som måste införas och hur revisorerna ska bedöma företaget för certifieringen. Och experter hävdar att säkerhetsstandarder som ISO 27001 också kan hjälpa till att främja en säkerhetsbaserad kultur. ISO 27001 tillhandahåller till exempel ett ramverk för att hantera informationssäkerhet som hjälper organisationer att systematiskt hantera säkerhetsrisker.

"Standarder som ISO 27001 spelar en avgörande roll för att främja en säkerhetsbaserad kultur. Genom att följa sådana standarder kan företag säkerställa att säkerhet inte är en eftertanke utan en grundläggande komponent i deras verksamhet”, avslutar Keeper Security's Tiquet.

"Denna standardisering kan driva på införandet av säkra utvecklingsmetoder och främja en mer motståndskraftig mjukvarumiljö."