Cisco advarer: Heartbleed-hullet stadig åbent på hovedparten af servere

En af de sidste års helt store sikkerhedsskændsler var Heartbleed-hullet i OpenSSL-protokollen. Et lille år efter fundet er der stadig tusindvis af servere, der ikke er blevet opdaterede.

Annonce:
Annonce:
Netværksselskabet Cisco er på trapperne med sin nyeste sikkerhedsrapport, hvor sidste års store sikkerhedshul i OpenSSL-protokollen, Heartbleed, fortsat er et hovedpunkt.

Det skyldes, at Cisco har opdaget, at 56 procent af servere med OpenSSL benytter versioner, der er mere end 50 måneder gamle.

Dermed er hovedparten af OpenSSL-servere ikke blevet opdaterede med den nyeste og sikreste version af open source-implementeringen af SSL og efterfølgeren TLS.

De manglende opdateringer gør tusindvis af servere sårbare over for hukommelseshåndteringsfejlen Heartbleed.

Råber vagt i gevær
Fundet af de 56 procent OpenSSL-servere med seneste opdatering over 50 måneder tilbage vækker bekymring hos Ciscos tekniske direktør i Danmark, Henrik Stær.

"De 56 procent berørte SSL-servere er på globalt plan, og derfor må vi råbe vagt i gevær, så alle fra it-afdelingen til bestyrelseslokalet får sikkerhed højere op på agendaen," pointerer Henrik Stær.

Han forklarer, at sikkerhedsrapporten dels er udarbejdet på grundlag af Ciscos egen research, dels på baggrund af spørgeskemaundersøgelser hos sikkerhedsansvarlige i virksomheder af varierende størrelse i ni forskellige lande.

På den baggrund kan Henrik Stær desværre ikke sige noget om det konkrette antal berørte servere, eller hvordan Heartbleed-trusselsbilledet ser ud i Danmark.

Cisco blev også ramt
En it-gigant som Cisco opererer hovedsageligt igennem sine partnere, der videresælger Ciscos produkter og services.

Derfor peger Henrik Stærk nu på, at Cisco-partnerne over hele kloden eventuelt kan hive fat i deres kunder for at gøre opmærksom på mulige sikkerhedsrisici i form af eksempelvis Heartbleed.

"Vi blev også ramt på vores produkter, da Heartbleed først blev opdaget tilbage i april 2014. Dengang fik vi bygget patches til ramte platforme og arbejdet proaktivt med kunder igennem vores partnere, som var ude og advare kunderne. Derfor må vi nu opfordre kunderne til at tage sikkerhedstruslen alvorligt," forklarer han.

"Der bør jo være en standardproces for, at man får lappet sikkerhedshuller, for vi er jo blot mennesker, og man kan sagtens glemme den slags, hvis det ikke er sat i system," fortsætter Henrik Stær.

Medarbejderne modarbejder sikkerhed
At sikkerhed er en alvorlig sag, fremgår tydeligt af Ciscos årlige sikkerhedsrapport.

For udover Heartbleed-problemets fortsatte eksistens grundet sløvhed i opdateringer er der også fokus på medarbejdere i virksomheder.

For de er blandt de værste syndere, når det kommer til at lukke it-kriminelle ind ad bagdøren.

For medarbejderne er ifølge rapporten ikke kun ofre, men også medskyldige, da de ofte via åbning af vedhæftede filer og klik på underlige links er med til at installere malware og dermed hjælpe it-kriminelle til fadet.

Dermed er der ikke sket noget revolutionerende i de seneste år, da eksempelvis en orm som ILOVEYOU ved årtusindeskiftet netop blev vækket ved, at brugerne åbnede en vedhæftet fil i en mail.

"Problemet er egentlig det samme som før, men det er bare blevet meget værre i mellemtiden," siger Henrik Stær.

Udover Heartbleed og fokus på medarbejdere som malware-hjælpere er der Ciscos sikkerhedsrapport blandt andet også meldinger om, at udnyttelse af Java-sårbarheder er i markant fald.

Ifølge rapporten går spam-mængderne den anden vej med en stigning på 250 procent i løbet af 2014.

Læs også:
Berygtet sårbarhed åbnede hoveddør til mega-hack på hospitaler


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


IT-JOB

Se flere it-job hos

 
Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Erhvervsakademiet Lillebælt
Udvikling og salg af klassebaseret undervisning, blandt andet inden for multimedie og it.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til EU's nye persondataforordning

EU's kommende nye persondata-forordning får konsekvenser for alle virksomheder og organisationer, som fremover skal have et langt skarpere fokus på persondata-ret og it-sikkerhed. På denne konference får du fuldt overblik over regler og konsekvenser samt de konkrete forhold, som DPO'en skal forholde sig til. Læs mere

Idrættens Hus - 2605 Brøndby



Oplev Fremtidens ERP

Går du med tanker om at udskifte dit ERP-system, så giver Fremtidens ERP dig opdateret viden og inspiration til hvad den fremtidssikrede ERP-løsning anno 2016 bør indeholde. Unit4 inviterer til seminar torsdag den 26. maj i København, hvor vi skal se på hvad cloud, big data og machine learning kan tilbyde servicevirksomheder. Du vil derudover også få tips til hvordan du finder den rigtige løsning for netop din virksomhed og hvilke faldgruber du bør undgå. Læs mere

Comwell Conference Center Copenhagen (AC Hotel Bella Sky) - 2300 København S



Få bedre performance på forretningskritiske applikationer

Nutidens virksomheder drives af it og specielt software. Bliv opdateret på, hvordan brugen af APM kan hjælpe og understøtte overgangen til en softwaredefineret forretning. Læs mere

Wihlborgs Konferencecenter - 2750 Ballerup







Computerworld
Vi kørte med i en patruljevogn med nummerpladegenkendelse: Efter tre minutter blev den første bil stoppet
Reportage: Med nummerpladegenkendelse kan politiet holde øje med alt fra forsikringssvindlere til terrormistænkte. Vi tog med på en prøvetur i en patruljevogn, og det blev en ganske imponerende oplevelse.
CIO
Sådan fik Jonny Vad reduceret it-nedetiden fra 37.000 timer til næsten nul på et enkelt år
Ved at overvåge it-leverandørernes præstationer røg antallet af spildte arbejdstimer ned fra 37.000 til ganske få timer på et enkelt år. "Det er ganske enkelt og uhyre effektivt," fortæller it-chefen, der fik ideen.
Comon
Stortest af antivirusprogrammer: Microsofts sikkerhedsprogram havner helt i bunden
Microsoft havner helt i bunden af denne antivirustest. I den modsatte ende af skalaen klarer en russisk produceret sikkerhedspakke sig bedst. Læs en sammenlignende test af 19 antivirusprogrammer her.
Channelworld
Microsoft skruer gevaldigt op for dansk udviklingscenter: Hyrer udviklere i bundter
Microsoft ansætter op mod 50 nye udviklere i selskabets største investering på dansk jord siden opkøbet af Navision i 2002.
White paper
Mobility - her er de aktuelle udfordringer
Hvad med sikkerheden? Mobility-bølgen fejer igennem danske virksomheder, og der er masser af muligheder og faldgruber. Sikkerheden halter, men det kan der gøres noget ved. Produceret af Computerworld.dk i oktober 2014.