Den 1 december är det dags för den årliga Säkerhetsdagen på Oscarsteatern i Stockholm, den 30:e i ordningen. Det är svårt att inte bli nostalgisk, samtidigt som utvecklingen är näst intill obeskrivlig. På de första Säkerhetsdagarna talade vi bland annat om vikten av DNSSEC. Det tog säkerligen ett decennium innan det slog rot. Apropå rot, DNSSEC är ånyo på tapeten!
Den 11:e oktober kommer Key Signing Key (KSK) för rotzonen att ändras, vilket är känt sedan länge. Trots det kommer flera att drabbas då DNS bara uppmärksammas när det inte fungerar, och då fungerar verkligen ingenting. Detsamma gäller vikten av spårbar tid! Om vi inte har en gemensam förståelse för vad ”nu” är får vi riktigt stora utmaningar vilket blev en realitet ”down-under” i somras. Detta är exempel på hörnstenar som verkligen är livsviktiga och som vi givetvis fortsätter att uppmärksamma under våra Säkerhetsdagar.
Givetvis kommer Säkerhetsdagen också att präglas av AI. Redan för två år sedan talade vi om agentisk AI och vi kan konstatera att utvecklingen går för långsamt! De nationella, regionala och lokala tillämpningarna av AI vet sällan vem som står bakom agenten, vilken agent det är, vilka befogenheter den har och vad den får göra i just den aktuella kontexten. Behovet av en IAM-renässans är tydlig.
I perspektivet av detta ger vi också våra reflektioner på de senaste kring den digitala plånboken, Sveriges statliga e-legitimation, andra betrodda tjänster, den nya gemensamma infrastrukturen för identitet- och behörighet (ENA) med mera.
Det faktum att tiden från sårbarhet till fungerande exploit håller på att kollapsa kommer också att belysas på Säkerhetsdagen. Exempelvis Microsofts septemberuppdatering med drygt 900 sårbarheter där mer än 100 av dem uppges ligga på högkritisk nivå talar ett tydliga språk. AI har definitivt förändrat spelplanen. Fler supply chain-attacker likt SolarWinds är med andra ord att vänta. Det är inte troligt att vi kan fortsätta patcha våra lösningar en viss veckodag i månaden, eller i veckan.
På ett internationellt plan är det tydligt att meningarna går isär huruvida AI behöver regleras eller ej vilket vi såklart fortsatt ger vår syn på under Säkerhetsdagen. Med ett perspektiv på 30 år kan vi konstatera att det mesta var oreglerat på den tiden, och nu kantas informations- och cybersäkerheten av allehanda reglering som är långt från enkelt att navigera. Regelverken överlappar varandra i allt större grad och inte blir det enklare när vi skönjer en trend av bristande kvalité i det som växer fram. Vi ger vår syn på nuläget och en hel del spännande utvikningar. Givetvis kommer vi också att presentera vår årliga säkerhetsskyddskrönika som tar tempen på säkerhetsskyddsarbetet i Sverige.
Ur det kryptografiska perspektivet är det nu hög tid att bygga förmåga för att lämna RSA och ECC till förmågan för kvantdatorsäkra algoritmer (PQC) och inte minst förmåga att förnya certifikat på månadsbasis där det bland annat talas om ACME. Vi visar hur dessa förmågor kan förenas och hur ni verkligen går från ord till handling.
Det systematiska och riskbaserade arbetssättet är lösningen på en hel del, men det anknyter också till oss som människor. Vilka utmaningar står vi inför när teknik, människor och organisationer utvecklas i olika takt? Har alla organisationer som arbetar med säkerhet en säkerhetskultur implementerad? Vad händer när AI, människor och personalsäkerhet möts?
Parallellt med att vi förbereder oss inför den 30:e Säkerhetsdagen och vårt 30-årsfirande den 1 december på Oscars tillämpar vi vår egen exitstrategi när vi byter ut några av våra viktigaste kärnsystem som en följd av att leverantören är på väg i en riktning som inte möter våra högt ställda krav på rådighet, resiliens, autonomi och säkerhet. Givetvis delar vi med oss av våra ofiltrerade erfarenheter av detta.
Vi ser fram mot att träffar er alla den 1 december på Oscars. Är det något ni vill att ni belyser lite extra under Säkerhetsdagen, dra ett mejl till thomas@certezza.net.
Den 1 oktober släpper vi programmet!
Säkra din plats redan nu på https://sakerhetsdagen.se/