Leksjon 5 av 7 · 7 min
Svart hatt, hvit hatt, grå hatt: hvem hackere egentlig er
«Hacker» betyr ikke kriminell. Lær forskjellen på svarte, hvite og grå hatter, hvordan legitim sikkerhetsforskning fungerer, og hvorfor gode hensikter ikke er noe juridisk forsvar.
I dagligtale er en hacker noen som bryter seg inn i datamaskiner. I sikkerhetsverdenen er ordet eldre og bredere: en hacker er noen som forstår et system godt nok til å få det til å gjøre ting konstruktørene ikke forventet. Om den ferdigheten brukes til å beskytte eller skade folk, er et annet spørsmål. Bransjens kortform for det spørsmålet er lånt fra gamle westernfilmer, der heltene bar hvite hatter og skurkene svarte.
Tre hatter
| Hva de gjør | Tillatelse | Typisk motiv | |
|---|---|---|---|
| Svart hatt | Bryter seg inn i systemer for å stjele, presse, spionere eller forstyrre | Ingen | Penger, spionasje, ideologi, hevn |
| Hvit hatt | Finner og retter svakheter: penetrasjonstestere, sikkerhetsforskere, forsvarere | Alltid: en kontrakt, rammene for et dusørprogram eller egne systemer | Beskyttelse, og et lovlig levebrød |
| Grå hatt | Bryter seg inn eller sonderer uten tillatelse, men uten å ville skade, og melder ofte fra om feilen etterpå | Ingen, selv med gode hensikter | Nysgjerrighet, omdømme, rettferdighetssans |
Den ene testen som skiller hvit fra svart og grå, er autorisasjon. En penetrasjonstester og en kriminell kan bruke de samme verktøyene og teknikkene. Det som gjør den ene til fagperson og den andre til lovbryter, er skriftlig tillatelse, avtalt på forhånd, som fastsetter hva som kan testes og hvordan.
Svarte hatter: en industri, ikke et ensomt geni
Den ensomme hettegenseren fra arkivbildene er stort sett en myte. Seriøs kriminell hacking er i dag organisert som en virksomhet. Noen grupper skriver skadevare og leier den ut; andre spesialiserer seg på å skaffe første tilgang til nettverk og selge den; andre tar seg av forhandlinger og hvitvasking. Løsepengevirusgjenger, infostealer-operatører og svindelnettverk handler tjenester med hverandre på kriminelle forum. Å forstå dette forklarer hvorfor angrepene er så iherdige: for folkene bak dem er det arbeid.
Hvite hatter: slik fungerer legitim sikkerhetsforskning
- Penetrasjonstesting: en bedrift leier inn eksperter til å angripe sine egne systemer under en signert avtale, og retter så det de finner.
- Dusørprogrammer (bug bounty): bedrifter publiserer regler og rammer, inviterer forskere til å lete etter feil og betaler belønning for gyldige rapporter. Mange drives via plattformer som HackerOne og Bugcrowd, og Apple har sitt eget Apple Security Bounty.
- Koordinert avsløring av sårbarheter: en forsker som finner en feil, melder den privat til leverandøren, gir tid til retting og publiserer detaljene først når brukerne kan beskytte seg. CISA koordinerer avsløringer når en leverandør er vanskelig å nå.
- Forsvar: sikkerhetsteam, hendelseshåndterere og folk som skriver sikkerhetsverktøy.
Grå hatter: gode hensikter, reell juridisk risiko
Grå hatter ser ofte på seg selv som de gode: de fant en feil, brøt seg inn for å bevise den og sa fra til eieren. Problemet er at de fleste lover om datakriminalitet handler om tilgang uten autorisasjon, ikke om hensikt. I USA gjør Computer Fraud and Abuse Act uautorisert tilgang straffbart; i Storbritannia gjør Computer Misuse Act det samme, og tilsvarende lover finnes i hele Europa, også i Norge. Noen påtalemyndigheter har blitt mer forsiktige: i 2022 kunngjorde det amerikanske justisdepartementet en retningslinje om at sikkerhetsforskning i god tro ikke bør tiltales etter Computer Fraud and Abuse Act. Men den retningslinjen styrer bare føderale påtalemyndigheter; den endrer ikke selve loven, binder ikke andre land og hindrer ikke en bedrift i å saksøke.
Lær hacking på lovlig vis
Nysgjerrighet på hvordan systemer går i stykker, er der de fleste sikkerhetsfolk startet, og det finnes mange steder å stille den uten å bryte loven. Capture the Flag-konkurranser (CTF) gir deg bevisst sårbare oppgaver å løse, alene eller i lag. Øvingsplattformer og treningslaber tilbyr maskiner laget for å bli angrepet, med klare regler. Du kan også bygge en liten lab hjemme med gamle datamaskiner eller virtuelle maskiner du eier. Fellesnevneren er enkel: du tester bare systemer du eier, eller som noen med myndighet til det uttrykkelig har gitt deg lov til å teste, skriftlig. Den vanen, innøvd fra første dag, er også nøyaktig det arbeidsgivere og dusørprogrammer ser etter.
Andre hatter du kan høre om
- Hacktivister: angripere drevet av en politisk eller sosial sak.
- Statsstøttede grupper: hackere som jobber for eller med en regjering, ofte med fokus på spionasje eller sabotasje.
- Script kiddies: uerfarne angripere som bruker ferdige verktøy de ikke helt forstår. Mindre dyktige, men fortsatt i stand til å gjøre reell skade.
- Innsidere: ansatte eller innleide som misbruker tilgangen de har på lovlig vis.
Hvorfor dette angår vanlige folk
Å vite hvem som står på den andre siden, hjelper deg å vurdere risiko. De fleste er ikke mål for statsstøttede grupper; de møter organisert svart-hatt-kriminalitet gjennom phishing, infostealere og løsepengevirus, som er opportunistiske og rettet mot den som går i fellen. Hvit-hatt-arbeidet er derimot grunnen til at appene dine får sikkerhetsoppdateringer: mange av feilene som rettes i en oppdatering, ble funnet av forskere og meldt på ansvarlig vis. Å installere oppdateringer raskt er hvordan du høster gevinsten av arbeidet deres. Verktøy som FireAI hører til på hvit-hatt-siden: de viser deg hva programvaren på datamaskinen din gjør, på din egen maskin og med ditt samtykke.
Det viktigste
- Hackerferdigheter er nøytrale; autorisasjon er det som skiller en fagperson fra en lovbryter.
- Svart-hatt-kriminalitet er organisert som en virksomhet, med grupper som spesialiserer seg på ulike trinn i et angrep.
- Hvite hatter jobber med tillatelse: penetrasjonstester, dusørprogrammer og koordinert avsløring.
- Grå-hatt-innbrudd er som regel fortsatt ulovlige; finner du en feil, stopp og meld den via offisielle kanaler.
Test deg selv
1. Hva er den viktigste forskjellen mellom en penetrasjonstester med hvit hatt og en angriper med svart hatt?
- Hvite hatter bruker svakere verktøy
- Hvite hatter har autorisasjon, avtalt på forhånd, til å teste systemene — Riktig.
- Svarte hatter angriper bare om natten
- Hvite hatter finner aldri ekte sårbarheter
Begge kan bruke de samme teknikkene. Skriftlig tillatelse som fastsetter hva som kan testes, er det som gjør arbeidet legitimt.
2. Hva er koordinert avsløring av sårbarheter?
- Å publisere en feil straks i sosiale medier
- Å melde en feil privat til leverandøren, gi tid til retting og publisere detaljene når brukerne kan beskytte seg — Riktig.
- Å selge en feil til høystbydende
- Å holde en feil hemmelig for alltid
Koordinert avsløring balanserer det å informere offentligheten med å gi leverandøren tid til å beskytte brukerne først.
3. En grå hatt bryter seg inn på et nettsted uten tillatelse for å bevise en feil, og melder den så. Hva er den juridiske situasjonen i de fleste land?
- Det er alltid lovlig fordi hensikten var god
- Uautorisert tilgang er som regel fortsatt straffbart, uansett hensikt — Riktig.
- Det er lovlig hvis nettstedet er utenlandsk
- Det er lovlig hvis ingen penger ble tatt
Lover som amerikanske Computer Fraud and Abuse Act og britiske Computer Misuse Act handler om uautorisert tilgang; gode hensikter er ikke et generelt forsvar.
Prøv det med FireAI
Sett denne leksjonen ut i praksis på din egen Mac.
- Regler: app, nettsted, domene, IP eller et område, for alltid eller til du starter på nytt — Skriv en regel like presis som én adresse eller like bred som et helt domene.
- Verdenskartet — Se hvor dataene dine faktisk går, ikke bare et vertsnavn du måtte slå opp selv.
- Trussellister (valgfritt) — Sjekk trafikken din mot offentlige trusseldata uten å sende den noe sted.
- Undersøk en tilkobling — Bestem deg med fakta foran deg, ikke en vag advarsel.
- Sikkerhetsmoduser: Hjem, Kaffebar, Paranoid, Under angrep — Match FireAIs strenghet til hvor Mac-en din faktisk er, med ett trykk.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Kilder
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
Ta det i bruk på din Mac
Prøv alle funksjonene gratis i 17 dager, uten kort.