Taloussanomat
Lue uutinen mobiilisivustolla
Laillisen hakkeroinnin kysyntä kasvaa

Nettilomake on tulevaisuuden tietoturvauhka

Etelä-Kaliforniasta kotoisin oleva Robert E. Lee asuu nyt Ruotsissa, mutta suuri osa hänen ajastaan kuluu työmatkoilla.
Kuva: Timo Poropudas

12.10.2007 13:19 (päivitetty 13:27) Robert E. Lee tienaa elantonsa keinoilla, jotka voisivat tuoda harrastelijoille vuosien vankilatuomiot. Hän on turvallisuusjohtaja Outpost24 AB:ssä. Yritys tarjoaa ennakoivaa tietoturvapalvelua, joka skannaa yritysten verkoista tietoturva-aukkoja.

Robert Lee ennakoi, että tietoturvauhka kohdistuu seuraavaksi yrityksiin web-lomakkeiden kautta.

- Yhä useammin yritykset ovat sulkeneet pääsyn tietokantoihinsa ja operatiivisiin järjestelmiinsä lainsäädännön ja tietoturvan vaatimusten takia. Yhteistyökumppaneiden ja asiakkaiden asiointi on järjestetty web-palveluiden kautta, Lee sanoo.

Hänen mukaansa tämä johtaa siihen, että myös murtautumisyritykset tehdään web-liittymän kautta.

Outpost24 AB tuo 2008 markkinoille uuden palvelun, joka keskittyy web-lomakkeiden testaamiseen. Palvelu skannaa ensin web-liittymän kaikki kentät, joihin voi syöttää tietoa ja ajaa sitten jokaiseen kenttään mahdollisia käskyjä ja muuta virhekoodia. Tällä tavoin se testaa, ettei lomakkeiden kautta päästä käsiksi asiattomiin tietoihin tai pystytä horjuttamaan järjestelmää.

Ruotsalainen tietoturvayritys osti Leen kalifornialaisen Dyad Securityn viime vuonna. Se kuuluu maailman johtaviin ennakoivaa tietoturvaa tarjoaviin yrityksiin. Sen pääkilpailija on yhdysvaltainen Qualys Inc. Molemmat ovat yksityisessä omistuksessa olevia yrityksiä. Amerikkalaisyrityksessä on mukana riskirahaa, mutta ruotsalaisyritys on pystynyt kasvamaan lähes kokonaan ilman sitä.

Outpost24 avasi tänä syksynä myyntikonttorin Suomeen. Outpost24 on jo aiemmin avannut toimipisteet muun muassa Tanskassa, Hollannissa, Britanniassa, Espanjassa, Turkissa, Thaimaassa ja Yhdysvalloissa. Yhtiön strategiassa myyntityö tapahtuu paikallisesti, mutta tuotekehitys on keskitetty Ruotsiin.

Robert Lee ei enää hakkeroi järjestelmiä henkilökohtaisesti vaan hänen tehtävänsä on myynnin edistäminen. Suomessa hän osallistui puhuja T2-tietoturvapäiville Helsingin Kalastajatorpalla perjantaina.

Dyad Security tarjosi konsultointia, jonka yhteydessä Lee hakkeroi sisään suurten yritysten järjestelmiin löytääkseen tietoturva-aukot.

- Pystyimme tunkeutumaan jokaisen asiakkaan järjestelmään, johon yritimme.

Outpost24 tarjoaa tietoturvaskannausta sekä suorana palveluna että asiakaan verkkoon asennettavana sovelluksena, jolla asiakas skannaa järjestelmänsä säännöllisin väliajoin. Sovelluksissa on neuvoja ja keinoja aukkojen sulkemiseen. Lisäksi yritys tarjoaa 24 tuntia vuorokaudessa puhelintukea.

Myös varoitukset viruksista ja löydetyistä haavoittuvuuksista kuuluvat palvelun piiriin.

Leen mukaan ensimmäinen turvaskannaus löytää keskimäärin sata vaarallista haavoittuvuutta ja tuhansia vähäisiä uhkia.

- Vuoden kuluttua tietoturva-aukkoja on paikattu niin, että vakavia haavoittuvuuksia löytyy enää neljä tai viisi.

Halpaa huvia Outpostin palvelujen käyttäminen ei ole. Suuret yritykset maksavat vuosisopimuksesta 100 000 - 500 000 euroa vuodessa. Keskisuuri yritys voi selvitä 30 000 eurolla.

- Palvelumme kustannus edustaa kuitenkin vain alle prosenttia asiakkaiden it-budjetista, Lee sanoo.

Jutun kirjoitti: Timo Poropudas

Timo Poropudas

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (25)

Huono 0
Robert E. Lee tienaa elantonsa keinoilla, jotka voisivat tuoda harrastelijoille vuosien vankilatuomiot. Hän on turvallisuusjohtaja Outpost24 AB:ssä. Yritys tarjoaa ennakoivaa tietoturvapalvelua, joka skannaa yritysten verkoista tietoturva-aukkoja.
Digitoday
Huono 0
Tulevaisuuden? Eikös näitä ole ollut jo vuosikymmenx?
x
Huono 0
"Leen mukaan ensimmäinen turvaskannaus löytää keskimäärin sata vaarallista haavoittuvuutta ja tuhansia vähäisiä uhkia."

Taitaa olla hiukan markkinointilukuja mukana - toki isossa palvelussa sama systemaattinen haavoittuvuus voi toistua useassa muuttujassa. Meidän organisaatio ei kyllä ole (toivottavasti!) enää siinä tilanteessa, että tuollaisia lukuja tulisi.

Jos Outpostin tuote todella eroaa "kolmen isosta" (Watchfire/IBM AppScan, SpiDynamics/HP Webinspect ja Cenzic Hailstorm), niin tokihan se kiinnostaa.

Onko kenelläkään tiedossa objektiivista vertailua näistä kaikista?
Valmistajilla ja myyjillä kun on tapana kehua omiaan..
tietoturvatyöntekijä
Huono 0
Se on vähän vastaavaa kun esim. kun vuosia sitten huomautin eräälle ex.naapurille tämän häiritsevästä asunnossaan tapahtuvasta toiminnasta, sain vastaukseksi että "ei ole pakko asua täällä". Pitäisikö vastata että ">> ei ole pakko ottaa selkään älyttömällä itsekkyydellä,kakaramaisella kiukuttelulla ja tahalisella valehtelulla". Ehkä tämä vastaus aloitteeseemme kielii lähinnä yksilön kyvttömyydestä kommunikoida ja hoitaa omaa korvien välistä bugiavaruuttaan?

Toisaalta talouselämmän jään kolumnisti patistaa pomoa kiirakaroimaan mätäpaiseet organisaatiosta, ehkä pä joku tietoinen on piilottanut linssien väliin peilin.?
Tämän päivän bugi vai ominaisuus
Huono 0
niinpä, ovatko kaikkai yleistettävissä?

Ovatko kaikki bugit pahempia/pienempiä ruorissa olijalta vai märssypurjeen laskijalla?

Jos vaikka käytät kampuksen / organisaation verkkoa johonkin - käytännössä lailliseen toimintaan jossa mainitset mm. kohdallesi ilmenneitä epäkohtia jidenkin sosiaalisessa käytöksessä esim. - ja toteat että - vaikka siitä ei ole julkisestikaan organisaatiossa mainittu - vahtii vainoharhaisuuteen sivuavalla raiteella alaistaan verkon yli, tee asialle jotain.

Jos vaikkka campuksella epäilet jonkun - ehkäpä kateellisen ... naapurin WAU! what an idea - kyttäävän / harrastavan teollisuusvakoilua (ja sosiaalisissa kontakteissa sitten välttelee) verkon tutujen kautta, hankippa vaikkapa kirjatosta opus romppujen kera, ja huomannet että tämä ei huomannut rompulta downloadattua SDK:ta / filea verkkolataamisen sijasta. Voidaan sitten päätellä yhtä ja toista....

tämä tarina on tosi
Huono 0
Voin taata että jos joku tämän alan tyylinen yritys yrittää allekirjoittaneen verkkoon tunkeutua ja tarjoilla siitä sopimusta, käynnistyy pihalla seisova auto aika nopeasti ja Iltalehden otsikot pullistelevat seuraavana päivänä - mehevien kuvien kera.

Jos vielä jotain tunnistettavaa on.
daP
Huono 0
tule koputtamaan ikkunaani, niin ammun haulikolla ja kysyn sitten "kuka siellä ?"
ohiammuttu
Huono 0
Viimeinen objektiivinen vertailu on pari vuotta vanha (saksalainen). Tuskin luvut ovat siitä kovin paljoa muttuneet. op24'n vertailun saat ajamalla nessus skannauksen.
...
Huono 0
onhan niitä. ilmeisesti tarkoitus on kuitenkin tuoda jotain uutta markkinoille?

Mikähän vertailu tuo viitattu saksalainen mahtaa olla?
---
Huono 0
Käsittääkseni Christopher ei testannut webbiskannereita vaan normaaleja "verkkoskannereita" jotka katsoo käyttiksen tasolla haavoittuvaisuuksia lähinnä, eikä web puolella.
vetailu
Sivut: 1 2 3 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Hiirelle kaveriksi usb-hamsteri

26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.

.