Specialist in softwarebeveiliging | Trainer bij High Tech Institute | Hoofd productontwikkeling bij Cydrill Software Security
Balázs Kiss is een Hongaarse specialist op het gebied van softwarebeveiliging met meer dan vijftien jaar ervaring in applicatiebeveiliging, beveiligingstesten, veilig programmeren en beveiliging van machine learning. Hij is hoofd productontwikkeling en hoofdtrainer bij Cydrill Software Security in Boedapest en trainer bij het High Tech Institute in Eindhoven, waar hij het curriculum op het gebied van softwarebeveiliging van het instituut verzorgt. Hij heeft een masterdiploma (MSc) in technische informatica behaald aan de Technische en Economische Universiteit van Boedapest, met een specialisatie in de beveiliging van informatiesystemen.
Kiss begon zijn carrière in 2003 als ontwikkelaar en databasebeheerder bij het Hongaarse Mijnbouwbureau, waarna hij in 2008 de overstap maakte naar toegepast beveiligingsonderzoek bij SEARCH-Lab, een in Boedapest gevestigd onderzoeks- en adviesbureau op het gebied van softwarebeveiliging. Daar werkte hij meer dan tien jaar als senior R&D-ingenieur, projectmanager en expert op het gebied van applicatiebeveiliging, en leverde hij een bijdrage aan internationaal EU-onderzoek, waaronder het FP7-project Aniketos over vertrouwen en beveiliging in servicegebaseerde systemen. Hij was medeauteur van twee peer-reviewed conferentiepapers: „Combining Static and Dynamic Analyses for Vulnerability Detection” (Haifa Verification Conference 2015, met co-auteurs van CEA en Dassault) en „MEFORMA Security Evaluation Methodology” (PECCS 2014). In 2011 trad hij in dienst bij SCADEMY Secure Coding Academy als senior trainer en ontwikkelingsleider en stapte in 2019 over naar Cydrill toen het bedrijf werd opgericht.
Geselecteerde publicaties
Kiss, B.; Kosmatov, N.; Pariente, D.; Puccetti, A. “Combinatie van statische en dynamische analyses voor het opsporen van kwetsbaarheden: een voorbeeld aan de hand van Heartbleed.” Haifa Verification Conference (HVC) 2015, blz. 39–50. DOI: 10.1007/978-3-319-26287-1_3.
Jeges, E.; Berkes, B.; Kiss, B.; Eberhardt, G. „MEFORMA-methodologie voor beveiligingsevaluatie – Een casestudie.” PECCS 2014, blz. 267–274. DOI: 10.5220/0004919902670274.
Het centrale argument in de opleiding van Kiss is dat softwarebeveiliging niet faalt omdat ontwikkelaars onzorgvuldig zijn, maar omdat ze nooit hebben geleerd erover na te denken. De meeste ontwikkelaars leren code te schrijven die werkt; niemand leert hen code te schrijven die niet gekraakt kan worden. De gevolgen komen pas later aan het licht en brengen veel hogere kosten met zich mee: een kwetsbaarheid die binnen enkele minuten kan worden misbruikt en binnen enkele seconden bij een beveiligingscontrole kan worden ontdekt, kan maanden aan herstelwerk kosten als deze in de productieomgeving terechtkomt. Het schrijven van veilige code is een vaardigheid die kan worden aangeleerd en die, met de juiste training, net zo vanzelfsprekend kan worden als elke andere programmeergewoonte. Het doel van zijn cursussen is om die gewoonte op te bouwen voordat de kwetsbaarheid wordt geschreven, niet nadat deze is gevonden.
Zijn onderwijsaanpak is gebaseerd op wat hij de ‘aanvalsmentaliteit’ noemt: niet alleen begrijpen hoe de juiste code eruitziet, maar ook waarom de foutieve versie kwetsbaar is en hoe een aanvaller daar precies misbruik van zou maken. Elk kwetsbaarheidspatroon in zijn cursussen gaat gepaard met een demonstratie van een werkende exploit, zodat deelnemers de aanval zelf ervaren voordat ze de verdediging leren. Deelnemers die zijn cursussen hebben gevolgd, geven aan dat ze na afloop in staat zijn om kwetsbaarheidsklassen te herkennen die ze in hun eigen code nooit eerder hadden opgemerkt.
Tijdens het We Are Developers World Congress in Berlijn gaf hij een live demonstratie van vijandige aanvallen op machine learning-systemen onder de titel “Honderd manieren om je AI te saboteren”, waarbij hij liet zien hoe een zelfrijdende auto kan worden gemanipuleerd om een stopbord te negeren, hoe een beveiligingscamera kan worden verblind zodat een indringer onopgemerkt blijft en hoe een medische AI kan worden aangezet tot het voorschrijven van een dodelijke dosis. Dezelfde taxonomie van aanvallen — omzeiling, vergiftiging, modelinversie en modeldiefstal — vormt de ruggengraat van zijn cursus „Machine Learning Security “. Meer recentelijk heeft hij een reeks cursussen ontwikkeld over het verantwoord gebruik van generatieve AI bij softwareontwikkeling, waarin de nieuwe kwetsbaarheidsklassen die door LLM-gegenereerde code worden geïntroduceerd en de OWASP LLM Top 10 aan bod komen.
Bij het High Tech Institute geeft Balázs Kiss les in een groot deel van het curriculum op het gebied van softwarebeveiliging, waaronder veilig programmeren in Python, C/C++, Java en C#, beveiliging van machine learning en het verantwoorde gebruik van generatieve AI bij softwareontwikkeling.
Wat zijn lessen onderscheidt, is de combinatie van meer dan vijftien jaar praktijkgericht beveiligingsonderzoek en -tests bij SEARCH-Lab en Cydrill, een lesprogramma dat voortdurend wordt bijgewerkt om rekening te houden met actuele aanvalstechnieken en de nieuwste OWASP-richtlijnen, en een aanpak met live-demonstraties die de gevolgen van onveilige code direct zichtbaar maakt in plaats van hypothetisch te houden.
Balázs Kiss is hoofd productontwikkeling en hoofdtrainer bij Cydrill Software Security in Boedapest, Hongarije, en trainer bij het High Tech Institute. Hij heeft een masterdiploma (MSc) in technische informatica behaald aan de Technische en Economische Universiteit van Boedapest, met een specialisatie in de beveiliging van informatiesystemen. Hij heeft bijgedragen aan het EU-onderzoeksprogramma FP7 op het gebied van beveiliging en is auteur van peer-reviewed conferentieartikelen over statische en dynamische kwetsbaarheidsanalyse.