Sikkerhedsmand: Ingen grund til firmware-panik - endnu

Firmware-problemer i USB-enheder har uddelt en kæberyster til det elskede grænsesnit. Men der er ingen grund til at gå i panik endnu, lyder det fra en sikkerhedsekspert.

USB-firmware har fået en ordentlig en på hatten for at være alt for usikker.

Det skyldes et nyligt opdaget sikkerhedshul, som er blevet døbt BadUSB, og som potentielt kan problemet ramme alle enheder, der tilsluttes via USB-porten.

Sikkerhedsproblemerne opstår i forbindelse med den firmware, som USB-enhederne anvender. 

Producenterne er nemlig ikke altid lige gode til at sørge for, at denne software er sikker.

"For langt hovedparten af enhederne, der anvender firmware kræves der ikke en digital signatur for at udskifte den. Det betyder, at alle kan skrive firmware, og i mange tilfælde overføre koden til en enhed. Derfor er dette problem faktisk også langt større end USB. Firmware anvendes i masser af it-enheder eksempelvis routere," sagde Peter Kruse til Computerworld i den forbindelse.

Besværlige angreb
Men der er ingen grund til at gå i panik endnu.

"Det er besværligt at erstatte firmware, og det kræver en solid analyse at læse indholdet af de nødvendige filer, som skal udnyttes og erstattes i eksempelvis en router," siger David Jacoby, senior security researcher i den russiske sikkerhedsvirksomhed Kaspersky.

Han fortæller dog samtidig, at der er et ondsindet potentiale, og at man skal være opmærksom på, at det kan udnyttes.

"Det er helt klart muligt at udnytte firmware, og der er basis for ret alvorlige angreb, men da det er besværligt, anser jeg det ikke som den helt store trussel i øjeblikket. Der er masser af andre genveje til netværk, der er langt enklere at udnytte," siger han til Computerworld.

Sikkerhedsfolkene peger på, at angreb gennem firmware kan være alvorlige, blandt andet fordi sikkerhedsprogrammer som antivirus har ikke adgang til en enheds firmware, hvilket gør det umuligt at skanne enhederne for at finde modificeret firmware.

David Jacoby er dog mere bekymret for de lette angrebsmetoder, eksempelvis gennem gamle it-produkter.

"Når en producent kommer med et nyt produkt, hvilket er ofte, så bliver sikkerheden i de ældre udgaver glemt. Men brugerne skifter ikke produkter i samme hastighed, hvilket efterlader masser af sikkerhedshuller, der er meget lette at angribe," siger han.

Branchen skal tage ansvar
De to sikkerhedsfolk er dog enige om, at det er producenterne, der skal stramme op på sikkerheden, så forbrugerne trygt kan anvende it-enheder med indbygget firmware.

"Da problemet omhandler firmware som helhed, bør der findes en samlet løsning, der omfatter alle, der anvender firmware," siger Peter Kruse.

Løsningen kan eksempelvis bestå i, at firmware signeres digitalt fra producenten. På den måde kan uvedkommende eller ondsindet firmware holdes ude.

Men du har også selv et ansvar.

Er firmwaren ikke opdateret på din Wi-Fi-router, går du ikke bare glip af de nyeste rettelser og funktioner fra producenten - du risikerer også, at den står pivåben for it-kriminelle, fordi den forældede firmware indeholder huller, som de er i fuld gang med at udnytte.

Læs også: Få styr på dine routere: Firmware-opdatering.

Software-problemer i eksempelvis routere har store konsekvenser for din sikkerhed.

Det kan du læse mere om her: Denne populære router gør dine filer frit tilgængelige for alle.

Læs også:
Firmware-fadæserne rammer os igen og igen: Her er forklaringen

Derfor kan firmware være en tikkende bombe for dig


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Hewlett Packard Enterprise ApS
Udvikling og salg af software, hardware, konsulentydelser, outsourcing samt service og support.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Sikkerhed i virksomheden - Ballerup

Angrebene på it-sikkerheden bliver stadig mere målrettede og professionelle. Det sætter dig som sikkerhedsansvarlig i et krydspres mellem behovet for oplyste brugere, behovet for at etablere et forsvar og samtidig behovet for at overholde budgetterne. Kom og hør, hvordan du skaber større sikkerhed i din virksomhed.

05. oktober 2016 | Læs mere


Netværksvirtualisering, SSD og storage

Mange overvejer i dag at flytte hele eller dele af it-opgaverne ud i en cloud-løsning, mens andre opgaver - som regel de forretningskritiske - ofte bliver hjemme. Det gør det gode datacenter til en afgørende brik for enhver virksomhed. Kom og hør Danmarks bedste datacenter-leverandørers bud på fremtidens datahåndtering.

11. oktober 2016 | Læs mere


Sikkerhed i virksomheden

Angrebene på it-sikkerheden bliver stadig mere målrettede og professionelle. Det sætter dig som sikkerhedsansvarlig i et krydspres mellem behovet for oplyste brugere, behovet for at etablere et forsvar og samtidig behovet for at overholde budgetterne. Kom og hør, hvordan du skaber større sikkerhed i din virksomhed.

13. oktober 2016 | Læs mere






Computerworld
Test: Du kan roligt købe en iPhone 7 Plus - også selv om Apples designafdeling må være faldet i søvn
Der er ikke meget nyt design over iPhone 7-serien. Men lad dig ikke snyde, for iPhone 7 Plus er en top-telefon.
CIO
Er du klar? Sådan skal Windows 10 blive en lækkerbidsken for virksomhederne
Microsoft Ignite, Atlanta: Udrulningen af Windows 10 til private forbrugere er gået over stok og sten. Nu kommer turen til erhvervslivet, som Microsoft med en række tiltag forsøger at gøre interesseret i styresystemet. Og der er ingen vej uden om.
Comon
Tog blot 24 timer: Teenager hacker Apples nye iPhone 7
Apples iPhone 7 er mere sikker end nogensinde før, men alligevel har en 19-årig hacker haft held til at jailbreake telefonen. Det tog under et døgn.
Channelworld
Atea sigtet i stor bestikkelsessag: Kan komme til at koste selskabet dyrt
Også Atea er sigtet af politiet i den store bestikkelsessag. Det kan komme til at koste selskabet dyrt.
White paper
Intelligente forretningsprocesser
Læs her om de centrale egenskaber ved intelligente forretningsprocesser, deres fordele og hvordan du hæver dine egne forretningsprocessers IQ.