Artikel top billede

(Foto: © Claude Dagenais, 2007 /)

Derfor hænger vi på Java trods store sikkerhedsproblemer

Selv om mange it-chefer er godt trætte af sikkerhedsproblemerne i Java, kan de ikke bare uden videre droppe den sårbare teknologi. Se hvorfor de hænger på den her.

Den lange række af ny-opdagede O-dags-sårbarheder, sent udsendte patches og den stadige strøm af cyberangreb er mere end nok til, at mange it-chefer efterhånden har lyst til helt og holdent at fjerne Java-plug in'en fra alle browsere, der anvendes i virksomheden.

Men sådan kommer det ikke til at gå, selv om løsningen ville være enkel og simpel.

I stedet må langt de fleste selskaber, der stadig anvender den omstridte platform til at købe web-baserede Java-applikationer.

Virksomhederne blev igen mindet om problemerne med Java, da Oracle for få dage siden udsendte en patch, der skal lukke huller i Java 7 og Java 6. Det kan du læse mere om her.

Sikkerheds-eksperter advarede i sidste om, at et af de pågældende sikkerhedshuller allerede blev udnyttet af cyber-kriminelle.

Har kendt til hul i en måned

Oracle erkender, at selskabet har kendt til det kritiske hul siden 1. februar, men selskabet har ikke været i stand til at blive klar med en patch tidligere, hedder det.

Samtidig med udsendelsen af patchen har et polsk sikkerhedsselskab orienteret Oracle om fem nye sårbarheder i den seneste version af Java.

Disse sårbarheder er imidlertid vanskelige at udnytte, siden de skal linkes sammen for at forbigå Javas anti-udnyttelses sandkasse-teknologi.

Det ændrer dog ikke på, at Java er blevet et hovedmål for nettets kriminelle - og dermed også en hovedpine for mange virksomheder.

Det har kun forværret situationen, at teknologien kører på så mange platforme, fordi malware kan skrives til at inficere både Windows, Mac og Linux.

"Java har bevæget sig frem i spidsen i mange virksomheder, når det gælder patching og fokus på sårbarheder," siger Wolfgang Kandek, der er CTO i Qualys.

Derfor kan virksomheder ikke bare uden videre fjerne Java

Virksomhederne kan ikke bare uden fjerne Java fra browserne, fordi mange af de web-baserede interne forretnings-applikationer, som virksomhederne kører, at baseret på Java.

"Det ville forhindre adgang til disse applikationer, hvis Java blev slået fra i browserne. Derfor er der ikke mange, der har fjernet Java fra deres miljøet, selv om Java i mange år har været genstand for meget store malware-exploits," siger Forrester-analytiker Chenxi Wang.

Hertil kommer, at it-administratorerne ikke nemt kan fjernkontrollere Java for specifikke personer i organisationen.

Mangler kontrolmuligheder

"Manglen på kontrol-muligheder fra virksomhedens side er virkelige bekymrende for mange it-afdelinger," siger Andrew Storm, der er sikkerhedsdirektør i nCircle.

Mange virksomheder er begyndt at forsøge at håndtere Java-problemet på forskellig måde.

De tæller blandt andet muligheden for at indføre virtualiserings-applikationer, der gør, at Java leveres i en browser i en enkelt-stående session, der bagefter lukkes helt ned.

Man kan også indføre en slags 'white-listing' i Internet Explorer, så kun allerede godkendte applikationer kan afvikles eller indføre løsninger, hvor eksempelvis Chrome anvendes til internettet, mens IE anvendes til de interne applikationer.

Under alle omstændigheder er der behov for kreative løsninger, hvis it-afdelingen skal undgå Java-baserede sikkerheds-problemer.

Læs også:

Flere farlige fejl i Java: Oracle hasteudsender kritiske rettelser.

Flere farlige 0-dagshuller fundet i helt ny Java

Java-problem: Disse spørgsmål vil Oracle Danmark ikke svare på

Java-hul udnyttet til at angribe Facebook med malware.

Oracle: Vi vil fortsat installere crapware sammen med Java.

Ny sårbarhed spøger i Java.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Alfapeople Nordic A/S
Rådgivning, implementering, udvikling og support af software og it-løsninger indenfor CRM og ERP.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
OT og IT: Modernisér produktionen og byg sikker bro efter et årelangt teknologisk efterslæb

Moderne produkter skal have mere end strøm for at fungere – og deres navlestreng skal ikke klippes når de forlader fabrikshallen. På denne konference kan du derfor lære mere om hvordan du får etableret det sikre setup når der går IT i OT.

30. april 2024 | Læs mere


Roundtable for sikkerhedsansvarlige: Hvordan opnår man en robust sikkerhedsposition?

For mange virksomheder har Zero Trust og dets principper transformeret traditionelle tilgange til netværkssikkerhed, hvilket har gjort det muligt for organisationer at opnå hidtil usete niveauer af detaljeret kontrol over deres brugere, enheder og netværk - men hvordan implementerer man bedst Zero Trust-arkitekturer i et enterprise set up? Og hvordan muliggør Zero Trust-arkitekturen, at organisationer opnår produktivitetsfordele med AI-værktøjer samtidig med, at de forbliver sikre i lyset af fremvoksende trusler?

01. maj 2024 | Læs mere


ERP-trends 2024

Bliv derfor inspireret til, hvordan du kan optimere dine systemer og processer når af nogle af de fremmeste eksperter på ERP-markedet dele deres iagttagelser af det aktuelle marked og vurderinger af, hvad vi har i vente de kommende 3-5 år. Vi sætter også fokus på, hvordan udviklingen kommer til at påvirke din organisation, hvordan du bedst forbereder og planlægger ERP-indsatsen og om, hvilke faldgruber du skal være opmærksom på.

02. maj 2024 | Læs mere