Det ville umiddelbart være en god idé, hvis der blev udbetalt en findeløn til folk, der finder huller i offentlige it-systemer. Det mener administrerende direktør i danske Queue-It Niels Henrik Sodemann, der flere gange årligt selv honorerer fund af sårbarheder i virksomhedens systemer.
Udmeldingen fra direktøren kommer i kølvandet på sagen fra sidste uge med Esben Warming Pedersen, der havde fundet et sikkerhedshul i et offentligt it-system. Han blev som bekendt politianmeldt og ikke honoreret for fundet.
»Vi handler med nogle rigtigt store enterprise-virksomheder, hvor vi har det her virtuelle kø-system. Og det kan blive ekstremt katastrofalt for os, hvis nogen får hacket sig ind og misbruger en af vores kunders konti,« siger Niels Henrik Sodemann.
Derfor anvender Queue-It en crowdsourcet bug bounty-tjeneste, hvor it-sikkerhedsforskere får kontant betaling for at finde sikkerhedshuller i Queue-Its system. Virksomheden står bag et system til håndtering af online-kø og har blandt andet højtalerproducenten Sonos, legetøjskæden ToysRus og mobilselskabet T-Mobile på kundelisten.
De seneste tre-fire år har den danske virksomhed anvendt en tjeneste fra cobalt.io, hvor whitehat-hackere sikkerhedstester forskellige virksomheders systemer, og hvor bliver udbetalt penge til finderen af et relevant sikkerhedshul.
»Det er Airbnb for penetration-testing på én eller anden led. Vi signer som virksomhed op på platformen og siger, vi gerne vil have testet et system i en periode. Og så forpligter vi os til at betale for de fejl, der bliver fundet,« siger Niels Henrik Sodemann.
Er det ikke lidt urovækkende, at der sidder en hel masse mennesker og prøver at finde huller i jeres system?
»Det er jo rigtigt. Problemet er jo bare stadigvæk, at hvis hullet er der, så skal det bare lukkes på en eller anden led,« siger han.
Niels Henrik Sodemann vurderer, at Queue-It nu har i omegnen af 40 bug bounty-udbetalinger om året til sikkerhedsforskere, der har fundet huller i virksomhedens it-system.
»Det er ærgerlige penge, men hvis der er 40 huller, hvor de fem af dem er kritiske, så er der jo ikke noget at diskutere,« siger han.
Niels Henrik Sodemann påpeger, at Queue-It naturligvis også selv har testet og lukket eventuelle huller i systemet, inden whitehat-hackerne tager over.
»Når vi sætter dem til at skulle lave disse test, så gør vi det jo selvfølgelig på et tidspunkt, hvor vi - med de dygtige udviklere, vi har - er overbeviste om, at der ikke er huller,« siger han.
En kasse champagne
Niels Henrik Sodemann har i et debatindlæg her på Version2 kommenteret det sikkerhedshul, som Esben Warming Pedersen fandt i et pladsanvisningssystem, som KMD står bag. Hullet gjorde det muligt at tilgå personoplysninger via CPR-opslag. I stedet for en findeløn blev han mødt med en politianmeldelse fra it-leverandøren.
I debatindlægget vurderer Niels Henrik Sodemann, at det pågældende sikkerhedshul ville have udløst mindst 1.500 dollars (ca. 10.000 kroner) i regi af cobalt.io.
»Jeg vædder gerne en kasse champagne på, at uanset hvilket it-system man tager fat i af denne type i det offentlige, så er der minimum en håndfuld fejl i,« siger Niels Henrik Sodemann.
I det lys mener han, at det generelt ville være en god idé med dusør-programmer, som det Queue-It selv anvender, til offentlige it-systemer. Altså hvor rigtige hackere tester løs på systemet. Her er det nemlig ikke nok med standardkonsulenter, vurderer Niels Henrik Sodemann.
»Hvis man går så meget op i, at det skal have den grad af sikkerhed, så skal det jo testes på en måde, der står mål med det, der rent faktisk findes af fejl - ikke på et eller andet højt, abstrakt niveau,« siger Niels Henrik Sodemann og fortsætter:
»Og det nytter det ikke noget, man har en test en gang om året, og at man har en eller anden konsulent, der sidder ved et skrivebord og spørger, om der er en proces for at låse døren og sådan noget. Der bliver man nødt til at teste hårdt på systemerne og se, om der findes huller.«
Der er niveaumæssig forskel på, hvad en almindelig konsulent og så en masse whitehat-hackere rundt om i verden kan finde af huller i et it-system, mener Niels Henrik Sodemann. For at illustrere den pointe har han sendt en rapport om et muligt sikkerhedshul, Queue-It er blevet gjort opmærksom på via cobalt.io, og som direktøren tvivler på, at en konsulent fra et af de gængse konsulenthuse var faldet over.
Rapporten kan ses her og handler om et muligt man-the-middle-scenarie, der dog ender som 'declined'.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.