Online stroper wordt boswachter: spin-off brengt hackers en bedrijven samen

Digitaal geboefte floreert en wordt nog elke dag gevaarlijker. Wat als de hackers nu eens zelf zouden zorgen voor beveiliging? Intigriti, een nieuwe spin-off van de KU Leuven, lanceert een formule om bedrijven en ethical hackers samen te brengen.

© Joris Snaet

“Pakweg tien jaar geleden kon je nog zeggen dat je computer redelijk veilig was als je antivirusprogramma een recente update gekregen had, en als je online geen al te gekke dingen deed. Maar nu? Waterdichte veiligheid is een illusie geworden.” Aan het woord is Lieven Desmet, onderzoeksmanager aan het Departement Computerwetenschappen. Hij is één van de Leuvense specialisten in computerbeveiliging die bij Intigriti betrokken is.

Digitale inbraken in bedrijven worden vaak pas na maanden of jaren vastgesteld, zegt Desmet, of zelfs helemaal niet. “Virussen zijn ‘stiller’ geworden, ze schreeuwen niet meer luidkeels dat ze er zijn, maar doen hun werk in de achtergrond. Ze veranderen zelf hun code voortdurend of ze passen andere gesofisticeerde trucjes toe, waardoor ze moeilijker te vinden zijn.”

“Er is ook digitale onveiligheid die je niet als virus zou karakteriseren, maar die wel pijn doet. Denk aan ransomware, boosaardige software die je bestanden versleutelt en ze alleen tegen betaling weer bruikbaar maakt. En je hebt datadiefstal, bijvoorbeeld van geheime bedrijfsinformatie, nummers van kredietkaarten, patiëntengegevens enzovoort.”

Goedkope aanval
Het veiligheidsprobleem nam de laatste jaren nog toe door de commercialisering van hacking. “Dat is big business geworden. Vroeger had je de wat wereldvreemde script kiddies, die gewoon voor de lol eender waar probeerden binnen te dringen: in hun schoolcomputer, bij Boeing of in Noord-Korea. Hun bezigheden konden best schadelijk zijn, maar eigenlijk waren het vooral vervelende schoftjes. Nu heb je georganiseerde bendes, tot overheden toe, die zich met hacking bezighouden.”

“Bovendien zijn de kosten voor de aanvallers sterk gedaald. Om een behoorlijk grote site ‘plat te leggen’, bijvoorbeeld die van een universiteit, betaal je op de zwarte markt een paar honderd euro. Obscure bedrijfjes uit het buitenland bieden er hun criminele diensten aan als een volledig pakket. Je kunt er de duizenden computers huren die nodig zijn voor zo’n aanval – vaak met virussen besmette desktops en laptops, maar ook geïnfecteerde internetmodems. Niet dat je er daarmee bent, want je moet dan nog altijd de beveiliging van de geviseerde site omzeilen en je eigen identiteit verbergen. Maar toch, de kost is zeker geen factor meer.”

“Bedrijven moéten daar rekening mee houden. Schade door een kreupele beveiliging kunnen ze zich niet permitteren, ook omdat dat enorme antireclame is. Anderzijds heb je voor een degelijke beveiliging zoveel snel veranderende technische kennis nodig dat een bedrijf dat niet meer op eigen kracht kan behappen. Je hebt specialisten nodig, bijvoorbeeld die van Intigriti.”

Punten scoren
Bedrijven die de veiligheid van hun online diensten willen laten nagaan, kunnen zich bij de spin-off aanmelden. “Het kan gaan om online transacties, de mate waarin een app al dan niet voldoende beveiligd is, hoe safe data van gebruikers of cliënten zijn, enzovoort. We richten ons in eerste instantie voornamelijk op bedrijven uit Europa.”

“Die brengen we samen met ethical hackers. Dat zijn hackers die graag op zoek gaan naar beveilingsproblemen, maar in plaats van de fouten te misbruiken, rapporteren ze die op een verantwoorde manier aan de desbetreffende bedrijven. Momenteel zijn er ongeveer driehonderd hackers die zich bij ons geregistreerd hebben – heel openlijk, met naam en adres. Door zo publiek op te treden, kunnen ze zich via Intigriti bevrijden van het wat grauwe, al dan niet criminele aureool dat ze zo vaak hebben. Het gaat bijvoorbeeld om mensen met een fulltime baan in de security, of ervaren hobbyisten. Ook heel wat studenten doen mee, om hun theoretische kennis aan de praktijk te toetsen.”

“Al die ethical hackers kunnen dan laten zien wat ze waard zijn en een beveiligingsprobleem van een bedrijf aanpakken. Daar verdienen ze dan geld mee. Het bedrag hangt af van de complexiteit van het probleem. Ze scoren er ook punten mee, waarmee ze op een publiek toegankelijke ranglijst komen. Dat competitie-element is niet onbelangrijk.”

No disease, no pay
Intigriti hanteert verschillende formules waarmee bedrijven en hackers elkaar kunnen vinden. “Je hebt de publieke programma’s. Een bedrijf dat ons met zo’n formule inschakelt, zegt eigenlijk: ‘Hier is onze site. Wie zin heeft, mag proberen in te breken’ – binnen de afgesproken beperkingen. Aan de andere kant van het spectrum vind je invite only-programma’s. Met die formule kan je gevoelige applicaties onder heel strikte condities toevertrouwen aan de meest ervaren experten van het platform.”

“Een bedrijf betaalt de ethical hacker pas als er iets gevonden wordt. Dat is een groot verschil met klassieke veiligheidsaudits, waarbij je altijd betaalt, ongeacht of er nu wat gevonden wordt of niet. In ons geval schrijft de succesvolle hacker uiteindelijk een rapport. Dát is waarvoor de cliënt betaalt.”

Airbnb en Uber
Vorig jaar draaide Intigriti een paar maanden proef, en sinds midden maart is het platform voor iedereen toegankelijk. De spin-off werd opgericht door CEO Stijn Jans, de DistriNet-onderzoeksgroep van de KU Leuven en The CoFoundry, een verstrekker van durfkapitaal. Lieven Desmet: “Behalve kapitaal is er ook heel veel knowhow nodig. In die zin is Intigriti zelfs een atypische spin-off: we beschikken niet over een welbepaald patent als basis van ons bedrijf, wat bij de meeste spin-offs juist wel het geval is. We moeten het hebben van onze brede expertise, betrouwbaarheid, degelijkheid.”

Dat werkt: Intigriti haalde met Kinepolis, Bpost en onze eigen UZ Leuven meteen al een aantal grote klanten binnen. “Je kunt ons ook geen typisch bedrijf noemen, en al evenmin een typisch securitybedrijf. We zijn eerder te vergelijken met Airbnb of Uber: atypisch, helemaal gericht op de online economie, heel flexibel.”

“Intigriti is een spin-off van de KU Leuven, die verder bouwt op de expertise van de onderzoeksgroep DistriNet. Dat speelt een grote rol. Bij DistriNet leggen meer dan tachtig onderzoekers zich toe op veilige en betrouwbare software. Als je kunt zeggen dat je dat soort expertise binnen bereik hebt, dan wekt dat vertrouwen. En hoe modern en atypisch Intigriti ook moge zijn, succes hangt nog altijd af van de meest klassieke waarde uit de economie: vertrouwen.” 

www.intigriti.be