Jeff Hudson (Venafi): ‘Machine identities dienen veel beter beschermd te worden’

29 mei 2019

Dat zelfs de lande­lijke tele­vi­sie­jour­naals er aandacht aan besteden is een duidelijk signaal dat er veel mis is met de bevei­li­ging van het Internet of Things. “Het probleem is dat veel IT-afde­lingen nog niet goed weten hoe zij ‘machines iden­ti­ties’ afdoende kunnen beschermen tegen misbruik door cyber­cri­mi­nelen”, vertelt Jeff Hudson, CEO van Venafi, in een interview. Daarmee komt niet alleen IoT in gevaar, maar in feite onze gehele digitale economie, stelt hij. Voor Venafi was dat aanlei­ding om het zogeheten Machine Identity Protec­tion Devel­op­ment Fund in het leven te roepen.

Hudson kan het niet goed begrijpen. Waarom inves­teren we als overheden en bedrijfs­leven wereld­wijd meer dan 8 miljard dollar per jaar aan het beschermen van de mense­lijke gebrui­kers in netwerken? Maar trekken we tege­lij­ker­tijd nauwe­lijks budget uit voor het bevei­ligen van machines.

Twee actoren

“In een netwerk hebben we te maken met twee – laat ik ze maar noemen – actoren: mensen en machines”, vertelt Hudson. “Mensen maken gebruik van inlognamen en wacht­woorden om zichzelf te iden­ti­fi­ceren bij machines. Doen zij dat op correcte wijze, dan krijgen zij toegang tot netwerken en data. Machines dienen zich uiteraard ook te iden­ti­fi­ceren bij elkaar. Maar dat doen zij niet aan de hand van inlognamen en wacht­woorden, maar met certi­fi­caten en sleutels.”

“We weten allemaal dat het aantal machines in netwerken zeer sterk groeit. Wat ik echter niet begrijp is dat we jaarlijks miljarden uitgeven aan het beschermen van de mense­lijke actoren in netwerken, maar bijna niets inves­teren in security voor machines. Crimi­nelen reali­seren zich dit maar al te goed. Zij steken steeds meer tijd, energie en geld in het stelen van wat we maar ‘machine iden­ti­ties’ zullen noemen. Dat gebeurt terwijl ze daarnaast ook doorgaan met het bemach­tigen van mense­lijke iden­ti­teiten. Want laten we duidelijk zijn: alle iden­ti­teiten zijn waardevol en dus aantrek­ke­lijke doelwitten.”

Development-fonds

Veel bedrijven en over­heids­or­ga­ni­sa­ties lijken zich nog onvol­doende te reali­seren hoe waardevol machine iden­ti­ties zijn en welke risico’s zij lopen als zij deze niet voldoende beschermen. “Dat is heel gevaar­lijk, want daarmee loopt onze gehele digitale economie gevaar”, meent Venafi’s CEO. “Daarom hebben we het Machine Identity Protec­tion Devel­op­ment Fund opgezet. Dit fonds is gericht op het sneller inte­greren van intel­li­gentie voor machine-iden­ti­teiten in allerlei appa­ra­tuur en machines binnen bedrijven.”

Het fonds beschikt momenteel over 12,5 miljoen dollar. Devel­o­pers, consul­tants, system inte­gra­tors, start-ups en cyber­se­cu­rity-leve­ran­ciers kunnen een beroep doen op deze middelen voor het bouwen van inte­gra­ties die machine iden­ti­ties beter beschermen. Het doel dat Venafi met dit fonds nastreeft, zo licht Hudson toe, is dat zoveel mogelijk orga­ni­sa­ties ‘machine identity intel­li­gence’ in hun oplossing inbouwen, ongeacht de vraag hoe de rest van de tech­no­logie-infra­struc­tuur van hun systeem of omgeving er uit ziet.

Gebrek aan beveiliging

“Ik zie drie belang­rijke ontwik­ke­lingen waar we dit jaar mee te maken zullen hebben en die hebben allemaal te maken met machine iden­ti­ties. Aller­eerst zien we nu al een explo­sieve groei van het aantal IoT-apparaten en een sterk toenemend gebruik van cloud. Daardoor groeit dus ook het aantal machine iden­ti­ties in het netwerk enorm. Voor het komende jaar verwacht ik dat die groei alleen nog maar zal versnellen. Kijk maar de voor­spel­ling van Gartner dat in 2020 – dat is dus volgend jaar – al meer dan 20 miljard IoT-apparaten in gebruik zullen zijn. Voor de beeld­vor­ming: dat is twee maal zoveel als nu.”

Een tweede trend die Hudson hier genoemd wil hebben is de variatie in machine iden­ti­ties die beschermd zullen moeten worden. “Die variatie wordt groter en groter. Het aantal soorten en typen zal drastisch toenemen. Neem alleen al de adoptie van AI en bijvoor­beeld block­chain. Hierdoor krijgen we te maken met almaar complexer wordende risico’s rond het bevei­ligen van machine iden­ti­ties. Dat zal allemaal op een of andere manier beheerd moeten worden.”

Dramatische toename

Een derde trend die hij wil noemen is snelheid. “Het bevei­ligen van machine iden­ti­ties moet sneller. Zeker nu we zien dat de adoptie van DevOps sterk doorzet. Daardoor wordt het voor devel­o­pers vrijwel onmo­ge­lijk om SLA’s te onder­houden en policies rond het bevei­ligen van machine iden­ti­ties te creëren. Dit hele proces zal geau­to­ma­ti­seerd moeten worden.”

“Daarnaast verwachten wij – maar dat is eigenlijk een optelsom van de drie trends die ik genoemd heb – een verdere toename van het aantal cyber­aan­vallen waarbij gebruik wordt gemaakt van versleu­teld verkeer. Dit type aanvallen nam de afgelopen jaren al sterk toe en voor de komende jaren verwacht ik een verdere groei­ver­snel­ling. Er is nu eenmaal sprake van een toege­nomen complexi­teit, snelheid, omvang en – zeg maar ‘capa­bi­li­ties’ van machines en hun iden­ti­teiten. Dat zal leiden tot een drama­ti­sche toename van het aantal aanvallen.”

Europese partners

Hudson wil graag bena­drukken dat het eerder genoemde ontwik­kel­fonds ook voor Europese partijen open staat. “We hebben nu afspraken gemaakt met drie bedrijven: twee in Europa en één in de VS. Jetstack en OpenCredo zijn afkomstig uit de UK, terwijl Cygnacom Ameri­kaans is. Ik verwacht dat we binnen­kort nog een aantal namen bekend kunnen maken.”

De Venafi-voorman heeft een duidelijk beeld voor ogen wat hij met het fonds wil: “We richten ons nadruk­ke­lijk op zowel nieuwe omge­vingen als op legacy-systemen. Ik verwacht dat devel­o­pers zich zullen concen­treren op inte­gra­ties met DevOps-tools en ‑frame­works. Maar ik ga er ook vanuit dat er de nodige inte­gra­ties tot stand zullen worden gebracht met cloud providers en met providers van visualisatie-tools.”

Maar denk ook aan de kansen die er liggen als we inte­gra­ties tot stand brengen met Mobile Device Mana­ge­ment, Next Gene­ra­tion Firewalls, IT Security Mana­ge­ment, mainframe providers en bijvoor­beeld Secure Shell (SSH), geeft hij aan. Bovendien is het van cruciaal belang dat we via het fonds ‘machine identity protec­tion’ kunnen inbouwen in nieuwe tech­no­lo­gieën als block­chain, IoT, arti­fi­cial intel­li­gence en machine learning. Laten we bovendien code signing niet vergeten, zegt Hudson.

Pin It on Pinterest

Share This