#78 – Digitalisering med Pernilla Rönn

Pernilla Rönn i bild med SIG Security:s logga.

En sammanbiten min, som bara den som har sett framtidens IT-säkerhet i en allt mer sammankopplad värld, kan ha. Det är en spännande och skrämmande verklighet och vi kan inte fly den.

Papper och pärmar samlar damm medan informationen digitaliseras och blanketter ersätts av appar och system som gör det enkelt att beställa tjänster eller interagera med hela samhället.

Uppenbart ställer det stora krav på både dagens samhälle där allt är uppkopplat och drömmen om självkörande bilar och digitala städer snart blir en realitet. I samarbete med SIG Security, talar vi med Pernilla Rönn från Combitech som belyser denna spännande men farliga nya värld vi har störtat rätt in i.

Avsnittet heter 78 – Digitalisering
Det spelades in 2020-05-18 och lades ut 2020-05-31.
Deltagare: Mattias Jadesköld, Erik Zalitis och Pernilla Rönn.
Show notes skrivna av Erik Zalitis.

Detta är ett samarbete med SIG Security.

”Må du leva i spännande tider” sägs vara ett citat med gamla Kinesiska anor. Detta är troligen inte alls historiskt korrekt, men i talesättet ligger en del mörker. Det ska enligt vad jag förstått var en förtäckt önskan om olycka till en fiende. Hur det än är med den saken, lever vi faktiskt i ”spännande” tider och framtiden är både en stor möjlighet och ett stort hot.

Pernilla Rönn, som började sin karriär i branschen 1994, höll nyligen föredraget ”THE DIGITAL TRANSFORMATION SETS NEW REQUIREMENTS ON CYBER SECURITY” för SIG Security och här berättar hon om vilka utmaningar vi står inför när vi får den uppkopplade staden där allting står i ständig kommunikation med allting annat. Vad är då kraven på vår Cybersäkerhet när detta nu börjar hända?

Den digitala staden – påminner om Super Pipeline.

Det handlar egentligen om just vilka krav den nya digitala transformationen ställer på oss och samhället och givetvis hur de möjliggör en säkrare framtid.

Det är rätt självklart att alla involverade organisationer måste tänka om och modernisera sitt arbetssätt. Ordet för dagen är ”DevSecOp” som jag kallar för ”an army of one”, med en liten nickning till USAs arme som har just detta motto. Pernilla menar att alla i hela organisationen måste arbeta med säkerhet, vilket kommer få den där utpekade säkerhetsavdelningen att på sikt i någon mån faktiskt försvinna.

1994 när hon började, var medvetenheten om IT-säkerhet låg och det var i stora drag inte ens en fråga.

Här är transkriptionen av avsnittet

Mattias Jadesköld (00:08.238)
Så där då, då är vi igång. Idag har vi med oss Pernilla Rönn som är Head of Division Cyber Security på CombiTech. Som i april faktiskt pratade på en av SIG Securities fokuskvällar. Så det här avsnittet handlar om hennes föredrag. Välkommen Pernilla!

Pernilla Rönn (00:26.126)
Tusen tack, kul att få vara med.

Mattias Jadesköld (00:28.654)
Ja, roligt. Och så har vi naturligtvis Erik med oss här också.

Erik Zalitis (00:31.854)
Ja, jag funderat en hel del på det här med digitalisering och digitisering. Jag har faktiskt inte riktigt förstått att det var någon skillnad mellan dem. Men det kommer ju du berätta strax, Lur.

Pernilla Rönn (00:41.358)
Ja, jag tänkte jag skulle komma in lite grann

Mattias Jadesköld (00:43.79)
Men innan vi kommer upp på själva ämnet, ska man berätta lite om dig själv då?

Pernilla Rönn (00:48.206)
Absolut, kan jag göra. Pernilla Rön heter jag som sagt och ansvarar för en division på kombitexen, är bara med cyber-säkerhet. Vi är kring 80 konsulter inom området som finns och verkar i hela Norden. Jag har jobbat länge med den här typen av frågor i IT-informationssäkerhet sen 1994.

I inom området. Då var det på ganska teknisk nivå, mycket mer kryptofoger och mycket konsultande mot det svenska försvaret. har det varit lite alla möjliga typ av områden och i mesta olika roller inom området också. Så det har varit spännande, snart 25 år inom branschen som jag har haft bakom mig.

Mattias Jadesköld (01:34.83)
Ja, det var lite skillnad 94 då mot vad det är idag att få gehör för säkerhetsfrågor.

Pernilla Rönn (01:41.742)
Ja, men verkligen. När jag började 1994 så var det ju själva IT-säkerhetsområdet väldigt fokuserat i ett antal branscher och medvetenheten i samhället var inte allt på den nivå som det är idag. Så det har varit väldigt, väldigt kul att följa hela utvecklingen som har varit både tekniskt men också samhällspolitiskt och nu även när det händer så mycket vad gäller affärsmodeller och affärstänk också.

Mattias Jadesköld (02:10.574)
Ja det blir lite skillnad. Men du sitter nere

Pernilla Rönn (02:17.518)
Jag sitter i Växjö, ställer på. Nu lite mer än normalt sett för normalt sett far jag ju omkring lite överallt hela tiden men i dessa coronatider så sitter man fast i Markesmåland.

Mattias Jadesköld (02:32.75)
Precis. Det är skönt att vara hemma lite. Då ska vi se här. Titten på fördraget är The Digital Transformation Sets New Requirements on Cybersecurity. Om du bara tar det lite övergripande vad det handlar om.

Pernilla Rönn (02:48.974)
Ja, hela upplägget på det här färgdraget var ju att diskutera lite grann då om de nya kraven som den digitala transformationen ställer just på cybersäkerhetsområdet. Och jag tycker det är kul att prata, ja, dels om riskerna som det innebär men kanske framförallt också möjligheterna som den här nya digitala tekniken ställer både på oss som är professionella och yrkesutövare.

men också på de verksamheter som faktiskt jobbar med frågorna. Så det pratade jag lite grann om. Vår riskperspektiv och möjlighetsperspektiv.

Mattias Jadesköld (03:27.31)
Just det. Och sen en sak också som är lite spännande. Vilka trender är det som påverkar oss i den här intenseringen?

Pernilla Rönn (03:36.43)
När jag hade mitt föredag där så drog jag lite generellt om olika teknik eller samhällstrender som påverkas just nu. Bland annat så har vi hela Industri 5.0 om året. Längre har vi pratat om Industri 4.0.

Mycket runt omkring smart manufacturing och AI och IoT och cloud och sådär men nu börjar vi gå över på industri 5.0 och då är fokus ganska mycket på kopplingen robotisering AI och samverkan mellan robotisering och kanske människoperspektivet då. Och en sak som jag tar upp som jag tycker är intressant är hela det här med

person i regeringen och individualiseringen som efterfrågar kanske framför allt inom konsumentindustrin idag men som man ser nu kommer allt mer också inom hela industrin. Det också sådana grejer som har kopplat industrin 5.0. Sen pratade jag såklart väldigt mycket om.

sybesäkerhetsperspektivet och hur behovet av sybesäkerhet ökar sig med den digitala transformationen och lite grann att vi som land är väldigt väldigt duktiga när det gäller digitalisering och ligger långt framme men att vi tyvärr om man jämför oss internationellt har halkat efter lite när det gäller sybesäkerhetsbitarna och vikten av att stänga det här gapet.

Mattias Jadesköld (05:08.942)
Varför har det blivit så att vi halkat efter?

Pernilla Rönn (05:12.238)
I eventen tror traditionellt sett så har vi varit väldigt duktiga på cyber-säkerhet men andra länder har kommit i fatt och fokus kanske har varit väldigt mycket på innovation och snabbhet och funktionalitet och säkerhetsperspektivet har halkat lite grann efteråt. Men jag tror att det finns en väldigt medvetenhet om det och en väldigt vilja att täcka igen det här gapet också.

Mattias Jadesköld (05:38.702)
Ja okej, ja. Jo men nu märker jag att det har fått lite mer fokus nu med cyber säkerheten. Ja. Jo, att skydda sina tillgångar eller företagstillgångar i den här nya digitaliseringen. Där liksom organisatoriska gränser suddas ut. har du pratat om? Hur tänker du där då?

Pernilla Rönn (05:59.758)
Ja, men det så spännande för i den här nya digitala uppkopplade världen så för att leverera de tjänster till omvärlden som behövs där ute så kommer det att bli så är redan idag att man liksom inte ensam om att leverera kanske en tjänst utan man är del i någonting större. Ta som exempel till exempel bara det smarta samhället kommer ju att kräva sedan

En väldigt sammanlänkning mellan olika aktörer, såväl publika, privata, övriga. Till exempel pratar man mycket om självkörande bilar, men att få det att fungera i en stad krävs en väldig interaktion, både affärsmässigt och relationsmässigt, men också tekniskt med en mängd andra funktioner.

Och det gör ju på något sätt att information utbyts mellan olika typer av organisationer, mellan olika typer av digitala plattformar och att bara liksom tänka säkerhet utifrån sin egen organisation och utifrån sin egen verksamhet kommer liksom inte att hålla, utan då måste man se säkerhetsperspektivet ur ett lite större, i ett lite större sammanhang helt enkelt. Och tänka liksom att

Att en risk i min verksamhet kan faktiskt utgöra en risk för hela det här ekosystemet och även tvärtom då att en svag länk i mitt ekosystem kan innebära en risk för min egna verksamhet också.

Mattias Jadesköld (07:32.622)
Men det låter ju som att det kan vara en utmaning att tänka så att organisationer eller olika aktörer att det får suddas ut ansvaret däremellan.

Pernilla Rönn (07:42.382)
Ja, jag tror det. Men samtidigt så tycker jag också att man märker att man börjar tänka lite i de barnen är i. Jag vet att många där ute till exempel börjar tänka på det här med tredjeparter och underleverantörer och kanske ställa krav på en säkerhetsnivå som motsvarar den som man själv har i sin egen verksamhet. Så jag tror att man ändå har fått upp ögonen lite. För man måste ju tänka så att säga.

hela ekosystemet eller hela kedjan. Det är en utmaning men också en möjlighet. Man är många som kan hjälpas åt också. Man kan dela risken med andra parter och aktörer. Man kan också dela kostnader för olika typer av åtgärder. Det är väldigt intressant tycker jag.

Mattias Jadesköld (08:34.542)
Är det det som är digitala ekosystemet som du pratar om?

Pernilla Rönn (08:38.254)
Ja, just det att man är sammankopplad digitalt med andra aktörer. Förut pratade man mycket om uppkopplade saker, internet of things och så där. Nu pratar man om hela ekosystem och sammankopplade plattformar även om man…

Mattias Jadesköld (08:56.302)
Är vi redan förbi internet och things? Ja. Okej men du tar det exempelet, uppkopplade enheter och uppkopplade plattformar som i så fall då hela ekosystemet är. Vad är skillnaden?

Erik Zalitis (09:00.11)
Ja, men jag…

Pernilla Rönn (09:11.406)
Om man tar till exempel fordonsindustrin som ett tydligt exempel så kan man kanske se att klassiskt levererade man en produkt, en bil. Det ganska tydligt vad det innehöll. Sen när man började prata om det här med smartare produkter så hittade man kanske ett sätt att förbättra sin befintliga produkt på genom att kanske kunna underhålla det på ett smidigare sätt och så där.

Sen så värderade man till ytterligare värdeskattande eller man adderade till värde genom att koppla upp någonting till exempel att man via en app i mobiltelefonen kunde sätta igång, liksom, värma den i bilen eller kunna låsa och låsa upp sin bil via mobiltelefonappen. är oerhört praktiskt för en sån som mig som har

ofta glömmer att låta så kan man göra det på distans och så där och då kanske man har en uppkopplad produkt i en viss närmärke. då med alla sådana som tar nästa kliv i det här så kan man koppla upp den här bilen till exempel och skapa olika typer av värde genom att kombinera data från flera olika källor då.

Och sen har man kommit till det sista steget som kanske är hela den här sammankopplade plattformen. Ja, men då är det kanske så att man lyfter in det här bilproduktsystemet i en ännu större helhet då. Till exempel i en fordonsmiljö i en smart stad eller något sånt där där trafikinformation, till exempel sensordata och sånt där blir helt avgörande för man ska kunna hantera fordonet i trafiken i en stad liksom.

Erik Zalitis (11:02.798)
En fundering bara. Det känns ju om du har den här plattformstänkandet. Är det inte så att du får samma typ av säkerhetsproblem som du får när du tar vilken plattform som helst och kopplar upp den på nätet och gör den tillgänglig? Är det inte så att alla säkerhetshot som finns mot någonting på nätet spelar in här?

Pernilla Rönn (11:23.246)
Jo, absolut. Visst är det så. Och sen, som jag ser det så är det ju inte bara ett tekniskt problem heller och ett tekniskt hot, utan det handlar ju om tilliten hos de parter som du sammankopplas med rent verksamhetsmässigt, organisatoriskt och avtalsmässigt och allt sånt där också. Alla aspekter av hela informations- och cybersäkringsbegreppet kommer ju in.

Mattias Jadesköld (11:48.27)
Om vi tar bil som exempel, jag tänkte direkt att den skulle vara kopplad till bilprovningen eller vad är för någonting som hanterar service. Då måste man även ställa krav på… Okej, bilen är säker, säger vi då. Men då måste även bilprovningens infrastruktur och allt vad det innebär. Deras plattform också vara säker på något sätt.

Erik Zalitis (12:09.966)
Då blir det ju ett gigantiskt mål

Pernilla Rönn (12:13.646)
Ja, precis, attackvekterna blir ju potentiellt väldigt bred.

Mattias Jadesköld (12:19.374)
Hur bygger man trygghet i det här digitala ekosystemet?

Pernilla Rönn (12:23.214)
Ja, det där är ju den stora utmaningen och på något sätt så måste man ju ha en gemensam approach i det ekosystem där man finns eller i dom så är det säkert så att man ingår som en del i flera ekosystem. Men jag tror att sätta den gemensamma approachen och den gemensamma policyn är jätteviktigt att man har en…

En gemensam inriktning helt enkelt och en gemensam säkerhetsnivå och ett gemensamt sänk som man kan jobba utifrån allihopa. sen så måste man ju, jag tror jag också, titta på hur man kan dela risk till exempel genom att ställa tydliga krav på varandra genom att jobba med tydliga avtal, parter emellan och

genom att när man gör riskbedömningar tänka inte bara i sin egna verksamhet utan tänka då i ett större perspektiv genom att jobba med säkerhetsmedvetenhet och utbildning i hela det här ekosystemet.

Mattias Jadesköld (13:32.43)
Om vi tar det exempel med en uppkopplad bil, hur skulle det som fungerar med delad att man överför risk där?

Pernilla Rönn (13:44.302)
Ja men man kan till exempel, jag inte det är så applicerat på det här exemplet men till exempel så kan man ju ha en gemensam standard för hur man ställer tag på partner och underleverantörer. Till exempel hur man gör olika typer av revisioner och kanske till och tekniska tester på de ingående plattformarna. Då kan man ju gemensamt arbeta fram den typen av metodik och den typen av kanske

automatiska tester och då också dela på kostnaden för det här i ekosystemet. En ingående partik behöver man kanske inte själv ta fram all metodik och alla verktyg och alla metoder utan det där kan man ta fram en gemensam sätt av verktyg och så kan man flytta kostnaden i hela ekosystemet. Det är ju väldigt lockande tycker jag. är liksom den andra sidan på det här att faktiskt kunna jobba tillsammans med att sätta

standarder av verktyg och också få möjlighet att dela kostnaden på ett helt annat sätt än man kanske traditionellt sett inte gör idag.

Mattias Jadesköld (14:50.414)
Ja, just det. Pågår det nån sånt initiativ, eller ska säga nu, eller blir det naturligt så kanske?

Pernilla Rönn (14:57.166)
Jag kan dra ett exempel till exempel. Ett exempel till exempel. Jag kan dra ett case där vi jobbar med ett företag som tycker väldigt mycket om att jobba med filmer som säkerhetshöjande form egentligen. Men det är väldigt dyrt att producera film. Då hade man en tanke att man skulle producera en…

ett stort antal filmer kopplade till ett gäng användarbeteenden och man ville göra egentligen mellan 15 och 20 filmer men det skulle ju kosta otroligt mycket pengar. Och då gick vi tillsammans ut och sökte andra verksamheter och företag som kanske hade samma behov i våra gemensamma nätverk och till slut så fick vi ihop en gruppering på runt 10 företag som är med i hela det här projektet nu och tillsammans tar fram de här.

Filmerna och då samfinansierar men också kravställda tillsammans. Man kan ju få en helt annan kvalitet också när man får in lite andra verksamheter och andra ögon i någonting man gör. Så inte bara liksom en ren kostnadsplitt utan faktiskt en kvalitetshöjning också.

Mattias Jadesköld (16:10.638)
Ja absolut, ju fler som tittar på det desto bättre.

Pernilla Rönn (16:13.838)
Ja förbi för… Och då tänkte vi i det här exemplet att då kanske man ändå vill liksom branda filmerna med det egna varumärket men då kommer man faktiskt fram till att det blir väldigt väldigt starkt mot den egna organisationen att branda med alla de andra aktörerna som också var med i det här filmskapandet så det är ju väldigt kul och enkelt exempel liksom på hur man kan dela kostnader och få högre värde både

för den egna verksamheten men också öka säkerhetsnivån i ett lite större perspektiv.

Mattias Jadesköld (16:48.078)
Just det. Och om vi hoppar vidare här lite då, att integrera cybersecurity i sin mjukvaruutveckling. Det kan ju vara en utveckling. Eller utmaning. Kan du berätta lite om det då? Hur man ska göra det här?

Pernilla Rönn (17:02.638)
Absolut. För det upplever väl jag en av de stora utmaningarna som många står inför idag. Och egentligen, om man ska ta begreppet lite vivare så och det har också ihop med det här ekosystemstänket är att man pratar mycket idag om säkerheten i hela försörjningskedjan till exempel eller hela leverantörskedjan då. Då handlar det ju liksom om

Och det är det som vi pratade om lite tidigare med att man ska ha kontroll på de man har som underleverantörer och Patis till exempel men också på de aktörer som levererar inmjukvara eller hårdvara i den här försörjningskedjan eller ekosystemet. Och då är man ju tillbaka till det där att

att alla måste jobba med säkerhetsfrågan för att den svagaste länken eller annat kan öppna upp för hela besöjningskäljan eller hela ekosystemet. Just att få in säkerhet i utvecklingsprocessen är en jätteviktig fråga.

Och ett tag nu har det varit väldigt mycket snabba leveranser, funktioner i centrum och man pratar DevOps och ett helt annat angreppssätt till systemutvecklingen än den traditionella som är väldigt agilt och väldigt snabbt. Men det kan vara en utmaning kanske att få med säkerhetsperspektivet i just det här agila tänket.

Mattias Jadesköld (18:35.63)
Ja verkligen. är väl säkerhetstänket är väl en del av kvaliteten liksom och det är oftast så. Ju snabbare saker och går desto sämre blir väl kvaliteten kan man tänka sig och säkerheten kanske också då. Men där blir det väl DevSecOps som du vill t inne på.

Pernilla Rönn (18:51.054)
Ja, precis. Det där säcket vill man gärna ha in i dev-opset. Och vi ser också att kanske traditionellt sett så var försvarsbarriären kanske socken, alltså övervakningscentralen, när man såg att en incident hände eller att en attack eller ett intrång var på gång. Men nu är det alldeles för sent att ha försvarsbarriären där. Man måste ha in…

Det måste vara liksom DevSecOp.

Mattias Jadesköld (19:26.894)
Hur blir det rent praktiskt Är det en dev som är utvecklare, Ops är mer en infrastruktur och sådana saker och Sec är någon säkerhets… Är det enklaste form med tre personer från olika avdelningar som jobbar tillsammans då?

Erik Zalitis (19:44.046)
Det är väl egentligen historiskt sett så att OPC Operations Drift som du säger, säkerhet, ja allt det där. De var ju från början tre personer men nu vill man ju tycka att en modern utvecklar person ska kunna drift och säkerhet också så man trycker ihop de här. Så det är en person som är alltihopa på samma gång.

Mattias Jadesköld (20:03.598)
Eller är det en avdelning i en organisation?

Erik Zalitis (20:05.646)
Ja det är liksom An Army Of One

Mattias Jadesköld (20:07.886)
Mm.

Pernilla Rönn (20:08.846)
Det är lite samma sak där. Det ska inte bara vara säkerhetskillen eller säkerhetstjejen som tar ansvar för säkerhetsarbetet utan det allas ansvar med att få till ett bra och grundläggande DevSecOps arbete. Och just där också att lägga in olika typer av gateways och milstolpar som härrör just till it-säkerhet i

i hela den här processen. En viktig sak tror jag som verkligen kan få snur på detta är ju att ta vara på den nya tekniken som finns inom automatisering och använda olika typer automatiserade verktyg för testning till exempel så att man får till den där agila och snabbare processen som verkligen behövs.

Mattias Jadesköld (21:01.39)
Hmm…

Pernilla Rönn (21:03.63)
Ja, sen handlar det ju mycket om kulturfrågor också och en medvetenhetsfråga.

Erik Zalitis (21:09.582)
Lite grann blir det ju så att alla de här stora avdelningarna med massa specialiserade roller och massa manuellt arbetande är väl på väg bort. Som jag säger då, DevSecOps är ju en person som ersätter två andra. Då blir det mindre it-avdelningar och mer och mer blir det automatiserat. Så jag kan tänka mig att det är en bit av det hela, men då är ju frågan om man gör på det sättet, kan man upprätthålla säkerheten även om man faktiskt

ökar ut det som måste skyddas många gånger i och med att allting blir uppkopplat liksom. Blir den effektiva säkerheten mindre av att man minskar de som gör jobbet och ökar det de ska göra?

Pernilla Rönn (21:49.07)
Jag vet inte om man egentligen behöver minska rent arbetsinsatsmässigt säkerhetsarbetet. Det kan ju vara att det läggs på flera personer och andra personer som inte tog ett säkerhetsansvar tidigare. också själva använda sig av automation. Det tror jag som sagt är ett måste att hänga med i den snabbighet som verkligen krävs. Men framförallt att ansvaret

Jag ser det som att ansvaret ligger inte bara på de här naturliga säkerhetsteamet tidigare, utan säkerhetsansvaret ligger verkligen på alla också. Och sen när det är också en fråga om att få in det här arbetssättet kontinuerligt och agilt från början innebär ju förhoppningsvis också att man upptäcker säkerhetsbrister och sårbarhet i tidigare skede också. Så att man på så vis kan spara…

kostnader för att täppa till hål och sårbarheter som kanske tidigare upptäckte sig i mycket senare skede och som då potentiellt kunde ställ till med större skada.

Mattias Jadesköld (22:56.654)
Just det. Det håller jag verkligen med mig. Så som vi började med när du började i branschen där på 94 eller i fall långt in i början av 2000-talet. var det verkligen så att säkerhetsfolket kom i slutet av ett projekt och var den personen som säger nej, ni måste stänga det här och det här. Nu menar man att då är säkertstänket inne direkt i. Vad finns det för utmaningar med det här då?

Pernilla Rönn (23:23.79)
Jag tror att det är en kulturell fråga. Man måste ändra mindset hos utvecklare och andra. Att få hela det här Security by Design-tänket. Sen tror jag också att vi som är professionella och jobbar med säkerhet, att verkligen vågar ta till det här nya automatiserade säkerhetsverktyget också.

För det är kanske lite en inbyggd rädsla också att man vill ha kontroll över saker och ting som säkert professioneller kan känna själv också. man är lite så här tvekan inför använda för mycket verktygsstöd och… ja, man släpper ju de facto ifrån sig en viss kontroll men jag att man måste nog våga ta det där steget i ganska så stor utsträckning också.

För sen här är det ju så dessutom, det tror jag alla känner till att den stora utmaningen inom syvets säkerhetsmålet idag är ju bristen på kontentens och resurser liksom, man är för få. Så i det perspektivet så är ju automation och AI och den typen av teknik ett absolut måste att ta till sig det.

Erik Zalitis (24:45.998)
Det är väl lite som du säger där, att alla måste bära säkerhetsansvaret per person snarare än den där avdelningen va? Ja, då kanske man kan se till att de som verkligen jobbar rätt mycket med säkerhet, om de nu kallas DevSecOps eller någonting, kanske får ett mindre arbetsbörda i och med att alla andra också bär sin del liksom.

Pernilla Rönn (25:10.83)
Precis. För dit måste vi också inte bara använda oss mer av verktyg utan vi måste sprida ansvaret på fler huvudar. Det min absoluta övertygelse också. Det är ju ganska traditionellt och så. kanske jobbar under en längre tid med att sätta tydliga säkerhetsmål.

med sina system eller med sina produkter och verkligen jobba in redan utifrån den initiala kravställningen säkerhet som är en viktig faktor. Sådant kan man ju aldrig fuska med liksom, utan det där måste alltid finnas med. Ja. Och liksom lite förbåt den balansen att säker koden och ett motsatt förhållande till att leverera snabbt.

Man ska fortfarande kunna leverera snabbt men med en säker kod.

Mattias Jadesköld (26:03.79)
Ja, just det. Det är någonting som marknaden kräver att det hela tiden ska komma nya funktioner och uppdateringar sådana saker. Det det jag tänker också att många utvecklare kanske har det som huvudmål att hela tiden släppa nya funktioner och utveckla smarta lösningar.

Erik Zalitis (26:20.142)
Då inför man säkerhetsproblem också. Ju mer komplexa produkterna blir, desto mer sannoliktigare att det blir säkerhetshåll. Hur många buggar finns det per tusen rader kod? Och hur många har de med säkerhetshåll? Fler tusen rader kod, fler buggar, fler säkerhetshåll. Idag verkar det finnas någon väg runt det.

Mattias Jadesköld (26:42.35)
Men det gäller då att hitta en väldigt fin balans där man släpper nya funktioner. De ska vara säkra och dessutom hitta en bra balans med det mänskliga att titta på och verktygen gör automatisk automation.

Pernilla Rönn (26:54.926)
Mm exakt. Det här lite service tänket att vi som säkerhetsprost både konsulter men professionella inom verksamheten tänker att vi vi är en del av en slut säker slut produkter det slut leveranser. Vi är liksom den.

Mattias Jadesköld (26:57.326)
Ja, spännande.

Pernilla Rönn (27:18.734)
någonting som finns till för sakens gull utanför att verkligen förbättra själva produkten och syftet med verksamheten så sådant att om en verksamhet som genomgår en digital transformation så behöver man samtidigt gå igenom en en subesäkrings transformation också för att koppla ihop en subesäkerhets arbetet med verksamhetens nya sätt att leverera kanske i högre grad tjänster än

produkter tidigare om man tar bilindustrin, dm som traditionellt levererar en produkt men nu mer än en tjänsteleverant. Ja, med väldigt mycket mer mjukvaruinnehåll. Då krävs en väldig transformation när man tittar på säkerhetsstaben och säkerhetsproffsen att också anpassa sig till det här nya sättet att bedriva verksamheten. Det är väl också sådär.

viktig sak och en uppmaning är att jobbar man eller befinner man sig i en digital transformation med sin verksamhet så måste man göra samma steg med sydbesäkerhetsorganisationen och sydbesäkerhetsmetodik och sydbesäkerhetsprocesser.

Mattias Jadesköld (28:30.062)
Just det. Det är också en regressa parallellt eller helst tillsammans med digitalisering.

Pernilla Rönn (28:36.526)
Ja, helt i samtalet, Det pratade jag också lite grann om på det här SIG Security-föredraget och att det har en operativ IT-säkerhetsmodell som faktiskt är kopplat till verksamhetens övergripande mål och som kan connecta cyber- säkertsarbetet och cyber- säkertsorganisationen med den övergripande verksamheten.

Mattias Jadesköld (29:01.23)
Ja, spännande. Vi ska väl börja runda av lite nu. Som vi brukar ställa till våra gäster. som jag alltid brukar säga. Vad ser du för stora utmaningar framöver här nu då?

Pernilla Rönn (29:16.558)
Ja, det finns ju ett gäng helt klart, men jag ser bland annat den här kontentens eller resursskapet som är väldigt stor utmaning. Vi har pratat lite grann om att det så måste vi bli fler hyresäkerhetsmänniskor. Men framförallt så måste vi sprida budskapet och höja medvetenheten hos andra.

för att vi är för få för att kunna ta hela ansvaret så det måste fördelas ut på andra människor som inte har syvilsäkerhet som sin huvudprofession. Så det tror jag definitivt är en utmaning då. Och sen också att hänga med med syvilsäkerhetsfrågorna i den digitala transformationen, har vi också varit inne lite grann på men det tror jag är oerhört viktigt.

Jag tror också att vi behöver tänka lite som idag till exempel när hållbarhet är jättestor och viktig fråga och som nästan alla jobbar med utifrån FNs principer och klimatmål och sådär. Skulle man kunna tänka lite på samma sätt när det gäller subesäkerhet så tror jag det hade varit väldigt väldigt positivt.

Mattias Jadesköld (30:37.55)
Hållbar it-säkerhet.

Pernilla Rönn (30:39.566)
Ja, för det var någon som sa på Tala

Erik Zalitis (30:44.11)
Organisk it-säkerhet.

Pernilla Rönn (30:46.894)
Ja, precis. När någon tar det är internet det absolut största och mest vitala ekosystem vi har. Och då kan man ju tänka att just cybersäkerhetsfrågan den är verkligen vital för att ha ett fungerande internetekosystem. Såvita är i jämförelsen kanske med hållbarhet ganska relevant då.

Mattias Jadesköld (31:13.902)
Vi pratade lite om uppkopplade bilar fram och tillbaka. Visst är väl så att CombiTech är lite ursprunget ur fordonsindustrin.

Erik Zalitis (31:24.206)
Tipsan.

Mattias Jadesköld (31:24.91)
Ja.

Pernilla Rönn (31:26.222)
Ja, precis. Typ, fast mest lukande. Ja, men vi jobbar mycket mot fordonsektorn och har gjort traditionellt också.

Mattias Jadesköld (31:28.782)
Hur är det att flyga på öster?

Mattias Jadesköld (31:36.878)
Men vad ser man för framtid framför serier? en uppkopplad stad med självkörande bilar?

Pernilla Rönn (31:44.846)
Ja, absolut. Vi ser ju många städer eller stadsdelar framförallt som tar klivet nu. Till exempel här i Växjö så fördrivs det ett projekt som heter Tillsammans Växjö där man håller på att digitalisera stora delar och det är liksom samverkan mellan både byggföretag och kommunala företag och ett gäng olika aktörer och det har ju…

Det finns ju motsvarande i Barkarby och Järfälla till exempel och på massa olika ställen. Så det tror jag definitivt är inte långt borta.

Mattias Jadesköld (32:23.118)
Då är det skönt att leta parkeringsplats på kvällarna. Stockholms problem. Vad ska vi här nästa dag? Är det något på gång?

Pernilla Rönn (32:38.862)
Ja, det är mycket spännande på gång. Just nu jobbar vi mycket med två jätteroliga områden tycker jag. Lite nya och ett sånt är CMMC. Det betyder Cybersecurity Maturity Model Certification och är en kravställning från amerikanska försvarsdepartementet.

vill och ska leverera lösningar till USAs försvar måste partipieras sig av en tredje pato i egentligen åt den här standarden ramverket. Det blir potentiellt väldigt många. Det är väldigt många företag som är involverade någonstans i den här stora leverantarskedjan till amerikanska försvaret. Så det är en sån standard som faktiskt…

har kommit till för att man ser att man inte får fat. Fast man har ställt krav utifrån NIST och andra ramverk i en längre period så har man inte sett att man har efterlevt utan nu går man in och kräver en certifiering och just skjuter en del av den här serien. Så det väldigt spännande, det tittar vi mycket på hur vi kan hjälpa företag att uppnå efterlevnad gentemot det regelverket.

Mattias Jadesköld (33:57.134)
Det är ju lite kaxigt att en sån sort fejring som man får leverera till amerikanska försvaret. Det låter tungt i alla fall.

Pernilla Rönn (34:03.182)
Ja, absolut. det faktiskt klart att om man inte den certifieringen så kommer man inte ens att få ta del av upphandlingar mot amerikanska fördelsvalet. Sen jobbar vi med något sätt i Tiber också, ett EU-ramverk. Och Tiber står för threat intelligence based ethical red team testing. Alltså underrättelsebaserade red team tester.

Det är ett ramverk som riktar sig mot alla finansiella institutioner i EU. Då har man börjat i vissa av EU-länderna som Holland och dammark har gjort så mycket av här typen av övningar och tester. Där har vi varit engagerade hos ett flertal aktörer och nu står Sverige på tur.

Finland står på tur och även Norge har bestämt sig för att gå med trots att de inte är med EU då. Och det tycker jag är super spännande sätt just det här. För ett intelligensbaserade eller scenariobaserade sättet att göra väldigt, väldigt realistiska meditintester mot sin verksamhet då.

Mattias Jadesköld (35:08.654)
Ja intressant, det är behövligt. intressant. Har en hel del på gång alltså, roligt.

Pernilla Rönn (35:11.022)
Ja, är…

Pernilla Rönn (35:15.15)
Ja, lite jättekul.

Mattias Jadesköld (35:17.582)
Men ja då var vi klara för idag då kan man ju säga. Tack så jättemycket Pernilla Rönn att du var med oss idag.

Pernilla Rönn (35:26.19)
Tack så jättemycket för att jag fick vara med!

(Denna transkription är automatiskt genererad och kan innehålla felhörningar)

Länkar – AI

Felaktigheter

Inget att rapportera denna gång. Kommentera gärna om ni inte håller med om hittar fel i något vi sagt.


Reader's opinions

Lämna ett svar

Denna webbplats använder Akismet för att minska skräppost. Lär dig om hur din kommentarsdata bearbetas.



[There are no radio stations in the database]