De Amerikaanse overheid zou alle zero day-lekken die op marktplaatsen worden aangeboden moeten opkopen, om ze vervolgens openbaar te maken zodat leveranciers ze kunnen patchen. Daarvoor pleitte beveiligingsexpert Dan Geer deze week tijdens zijn keynote op de Black Hat conferentie in Las Vegas.
"Als een paar Texaanse broers de zilvermarkt konden openbreken, is er geen twijfel dat de Amerikaanse overheid de markt voor softwarelekken kan openbreken", aldus Geer, die eraan toevoegt dat opgekochte onbekende lekken waarvoor nog geen patch beschikbaar is vervolgens openbaar worden gemaakt. Om partijen te kunnen overtuigen dat ze de lekken verkopen zou de Amerikaanse overheid bijvoorbeeld tien keer zoveel kunnen bieden als andere bieders.
"Natuurlijk zijn er mensen die zeggen dat ze Amerikanen haten en alleen aan Oekraïners verkopen, maar omdat er bij het vinden van lekken steeds meer van automatisering gebruik wordt gemaakt, zal de verkoper die niet aan Amerikanen verkoopt weten dat zijn lekken uiteindelijk kunnen worden ontdekt door iemand die wel aan Amerikanen verkoopt, die het vervolgens aan iedereen vertellen. Daardoor is de noodzaak om voor de verkoper om zijn product te verkopen voordat het verlopen is onweerstaanbaar", aldus Geer.
De bruikbaarheid van de strategie is volgens Geer aan twee neveneffecten te danken. Ten eerste zorgen de hoge beloningen ervoor dat de groep mensen die beveiligingslekken kan vinden groeit. Als tweede punt zorgt het openbaren van de lekken ervoor dat ze minder waard worden. "Anders gezegd, door veel meer te betalen wordt het vinden van lekken versneld, en door iedereen te laten zien wat we hebben gekocht, legen we de voorraad cyberwapens van onze vijanden."
Doordat er voor zero day-lekken geen patches beschikbaar zijn, zijn ze zeer effectief om computers over te nemen. Zero days worden dan ook vaak met "cyberwapens" vergeleken. Geer merkt op dat het niet nodig is om informatie over de wapens van de vijand te hebben als de VS zelf over een bijna compleet arsenaal van alle lekken ter wereld beschikt en die met alle betreffende softwareleveranciers deelt.
De vraag is echter hoeveel softwarelekken er zijn. Als er grote aantallen lekken in software aanwezig zijn dan zullen de kosten voor zowel belastingbetalers als softwareleveranciers en ontwikkelaars alleen maar stijgen, doordat ze alle gevonden lekken moeten repareren en er voor alle gevonden lekken betaald wordt. Geer denkt dat de hoeveelheid nog onontdekte softwarelekken beperkt is en dat zijn idee wel kan werken. "Daarom denk ik dat het openbreken van de markt de goedkoopste mogelijk manier is om te winnen", zo concludeert hij.
Deze posting is gelocked. Reageren is niet meer mogelijk.