Ny metode kan potentielt lukke store huller i dansk cyberforsvar
Forskningsprojekt skal skabe opmærksomhed om de usikkerheder, der ligger i anskaffelsen og brugen af såkaldte hyldevare-programmer og styresystemer. De bliver i dag brugt af både Forsvaret og institutioner, som er afgørende for den kritiske infrastruktur. På lang sigt er målet at bibringe den kritiske sektor værktøjer, de kan bruge til at verificere sikkerheden af deres software.
Skrevet 8. april 2026 07:26 af Niels Thrane
Overskrifterne de sidste år har været mange, når det kommer til hacking af afgørende virksomheder og institutioner. Hundredtusindvis af kreditkortnumre lækket fra Nets, vidt åben russisk bagdør til at læse danske mails over flere år og ikke mindst NotPetya, der kostede milliarder af dollars på verdensplan – og mange flere, vi aldrig hører om. Netop derfor er behovet for at verificere software akut. Sådan lyder det fra Willard Rafnsson, lektor ved IT-Universitetet i København og én af tovholderne på projektet ’Fuld-stak Cybersikkerhed til Forsvaret’, der er blevet til med bevilling fra NFC, Nationalt Forsvarsteknologisk Center, og er et samarbejde mellem forskere fra IT-Universitetet, Aalborg Universitet, Aarhus Universitet og Københavns Universitet.
”Hvis vi ikke laver nogen forandringer, risikerer vi, i en eventuel konflikt, at f.eks russerne siger: 'Hov, der er en tank, der forældet software, den tager vi kontrol over'. Eller at en fjende simpelthen kan komme ind i vores command and control-netværk, og på den måde få fuld indsigt i strategier og kommunikation. Der er mange ting, der kan gå galt, hvis ikke du har et grundlag for sikkerhed i din teknologi”, siger Willard Rafnsson.
Full-stack cybersikkerhed
Ifølge Willard Rafnsson er én af de centrale problemstillinger, at man tager leverandørers ry og ord for, at det software, de leverer, er sikkert. Tiden har vist, at det ikke er tilstrækkeligt. Der er behov for, at sikkerheden kan verificeres både på soft- og hardwaresiden, det som Willard Rafnsson kalder full-stack.
”Over 60 procent af vores software er sårbart. 22 virksomheder i den danske energisektor blev ramt af et cyberangreb sidste år pga. en svaghed i deres Zyxel firewall. En hacker behøver kun finde én sårbarhed i ét led i hele systemets software-hardware stack. Er vi nu f.eks stensikre på, at der ikke er en eneste sårbarhed i de over 20 mio. linjers kode, der styrer det danske forsvars F-35’ere? Vi er nødt til at genoverveje IT til Forsvaret med cybersikkerhed in mente. Forsvaret har brug for evidens for, at et system ikke kan brydes. Og den mest solide evidens er et matematisk bevis”, siger Willard Rafnsson.
Hårde garantier
Der findes allerede værktøjer til verifikation. Blandt andet har DARPA, en forskningsenhed under det amerikanske forsvarsministerium længe investeret i forskning i software-korrekthed og udviklet værktøjer, der er i familie med dét, Willard Rafnssons projekt sigter mod. Men hvor de andre projekter på området mest koncentrerer sig om at sikre, at software kører korrekt og virker efter hensigten, har danske projekt høj fokus på sikkerheden.
”Vi går hele vejen. Vi vil udruste Forsvaret med værktøjer til at granske beviser for korrekthed af indkøbt software samt værktøjer til at sikkert indkapsle og omskrive software, der mangler et sådant bevis, og et sikkert operativsystem at køre den software på. Det vil give det danske forsvar et solidt fodfæste i forhold til de stigende krav til cybersikkerhed. Hvis det her bliver til virkelighed, så er Danmark ikke længere nødt til at stole på virksomhedernes og landenes påstande om, at deres teknologi er korrekt”, siger Willard Rafnsson.
Mange fordele
Projektet er lidt over halvvejs i en proces, hvor forskerne i samarbejde med Forsvarets materiel- og indkøbstjeneste samt andre offentlige og private virksomheder skal konsolidere eksisterende viden. De skal ligeledes gøde og opdyrke jorden for udvikling på området. For hvis og når verificeringsværktøjerne bliver virkelighed, er det ifølge Willard Rafnsson ikke kun Forsvaret, der kan drage fordel af udviklingen.
”Det kan på sigt også blive en kæmpe fordel for mindre softwarevirksomheder. Lige nu er verificeringsprocesserne langvarige og meget omkostningstunge; faktorer, der kan holde dygtige udviklere fra at gå ind i projekter, der kræver høj sikkerhed. Vores verificeringsværktøjer kan potentielt gøre vejen fra idé til brugbart og sikkert produkt meget kortere og billigere.”
Forskningsprojektet ’Fuld-stak Cybersikkerhed til Forsvaret’slutter i december 2026, og håbet er, at forskningsgruppen derefter kan fortsætte med støtte fra NFC, Nationalt Forsvarsteknologisk Center og Innovationsfonden. På længere sigt er håbet, at man med støtte fra EDF, NATO eller Horizon Europe vil være i stand til at levere en række værktøjer, der kan give Forsvaret garantier for, at det software, der kører på deres udstyr, er sikkert og troværdigt.
Jari Kickbusch, Forskningskommunikatør, telefon 7218 5304, email jark@itu.dk