Microsoft: 0-dags sårbarheder er stærkt overvurderede

Du bør først og fremmest bekymre dig om de trusler, der er mest udbredte og alvorlige, mener software-giganten. Se hvilke angrebstyper, du skal passe mest på.

Artikel top billede

Computerworld News Service: Udnyttelsen af ikke-rettede sårbarheder står for omkring en tiendedel af en procent af alle angreb, så lad være med at gå i panik.

Det er Microsofts råd ved nyheden om de seneste 0-dagssårbarheder, som er fejl, der kan udnyttes af hackere, indtil en eller anden software-udvikler formår at løse problemet.

"Vi siger ikke, at man ikke skal bekymre sig om 0-dagssårbarheder. Men de skal lige sættes i kontekst," siger Jeff jones, der er chef for sikkerheden hos Microsofts Trustworthy Computing-gruppe.

"De mennesker, der arbejder med sikkerhed hver dag, skal først og fremmest bekymre sig om de ting, der er mest udbredte og alvorlige."

Jeff Jones, der er bevæbnet med data fra Microsofts security team, argumenterer for, at 0-dagssårbarheder ikke er blandt de mest udbredte og derfor heller ikke de alvorligste trusler, der truer brugerne.

Ifølge Microsofts seneste Security Intelligence Report (SIR), som udkom i denne uge, stod udnyttelsen af 0-dagssårbarheder for bare 0,12 procent af alle exploits i første halvdel af 2011.

Men det passer ikke sammen med den massive omtale, som de ikke-rettede fejl får i medierne, siger Microsoft.

"0-dagssårbarhederne virker særligt farlige på forbrugerne og it-folkene, [fordi] det kombinerer frygten for det ukendte med manglende evner til at løse problemet," står der i rapporten fra Microsoft. "[Så] det kommer ikke som nogen overraskelse, at 0-dagssårbarhederne får en del omtale i pressen, når de opstår."

Microsoft vil gerne have sat tingene i proportioner, siger Jeff Jones, og derfor handler den seneste SIR-rapport om 0-dagssårbarheder.

"Det skaber panik, når der ikke er ordentlige informationer," siger Jeff Jones.

"Jeg tænker ikke på dem, der arbejder professionelt med sikkerhed - jeg skal ikke påstå at vide, hvordan de gør deres arbejde bedst - men jeg tænker på deres chefer eller andre dele af ledelsen, som læser et eller andet og siger, 'Hey, hvad gør vi egentlig ved det her?'"

Microsofts råd: Lad være med at gå i panik.

"Vi vil gerne tilbyde data, der kan fjerne fokus fra panik-overskrifter og give plads til prioriteringer af risici i stedet," siger Jeff Jones.

Her skal du være på vagt

0-dagssårbarheder gør mere, end de bider, siger Andrew Storms, der er director of security operations hos nCircle Security.

"Jeg tror på, at der værdi i det, Microsoft siger," fortæller han.

"Jeg har altid været i den lejr, der mener, at for hovedparten af alle de milliarder af mennesker, der er på nettet, udgør 0-dagssårbarheder ikke nogen reel trussel."

Det, Microsoft og Andrew Storms til gengæld er enige om rent faktisk udgør en trussel, er de angreb, der snyder brugerne til at gøre et eller andet farligt - det, der er kendt som 'social engineering' - som for eksempel til at downloade en ondsindet fil.

Ved hjælp af et komplekst pointsystem, der redegør for alle de forskellige angrebsstrategier som malware bruger nu, og data fra en anden kilde - trusler fjernet fra pc'er med Microsofts gratis værktøj Malicious Software Removal Tool (MSRT) - konkluderer virksomheden, at 45 procent af al malware bliver spredt ved hjælp af brugerne.

"Exploits, der udnytter social engineering og som kræver brugernes medvirken, er, ifølge data fra MSRT, både den mest udbredte og alvorlige trussel," siger Jeff Jones.

"Jeg er overhovedet ikke uenig med dem," siger Andrew Storms, der ikke desto mindre skyder mod Microsoft for ikke at gøre som deres egne data prædiker.

"Hvis det er tilfældet, så skulle Microsoft tilbyde højere prioriteringer i virksomhedens sikkerhedsklassifikationer," siger Andrew Storms.

Prioriter rigtigt

Han hentyder til Microsofts fire sikkerhedskategorier, som virksomheden bruger til inddeling af sikkerhedsopdateringer, og det faktum, at sårbarheder, der kræver brugerinteraktion for at kompromittere computeren, som regel kun får betegnelsen "vigtig", som er den anden højeste vurdering.

"De siger som udgangspunkt, at den slags exploits er mindre vigtige, eftersom brugerinteraktion er påkrævet," siger Andrew Storms.

"Og det er jo helt påfaldende, når man ser på de her data."

Ud af de fem sikkerhedsopdateringer, som Microsoft udsendte i sidste måned, fik alle de tre sårbarheder, hvor Microsoft fortalte, at de kunne "tillade fjernkode-udnyttelse," betegnelsen "vigtige" og ikke "kritiske", trods det at virksomheden regner med, at der vil dukke angrebskode op til sårbarhederne inden for 30 dage.

Ifølge Microsofts definition bliver betegnelsen kritisk givet til "sårbarheder, som i tilfælde af udnyttelse muliggør spredning af en internet-orm uden brugerens medvirken."

Microsofts råd til kunder i lyset af de nye oplysninger er ikke overraskende: Jeff Jones råder kunderne til at holde software opdateret med de nyeste sikkerhedsrettelser og til at bruge ny frem for gammel software.

"Gør det grundlæggende," råder Jeff Jones.

"Om noget, så bør [informationerne] få folk til at holde op med at gå i panik over zero days og til at prioritere ordentligt i stedet.

Oversat af Marie Dyekjær Eriksen

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Cyber Briefing: Fra identity-angreb til sikker genopretning

Identity-angreb rammer virksomhedens kontrolplan først. Få konkrete råd til at beskytte og gendanne AD og Entra ID, validere recovery og styrke cyberresiliensen. Deltag og lær hvordan du kan sikre hurtigere vej tilbage efter et angreb.

Infrastruktur | Frederiksberg

Roundtable: Suverænitet, risk management og resiliens i en urolig verden

Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

Sikkerhed | Højbjerg, Aarhus

Cyber Security Summit 2026 - Aarhus

Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Netip A/S har pr. 1. maj 2026 ansat Michael Schou som Operations Manager ved netIP Aalborg og Aarhus. Han kommer fra en stilling som Senior Director - Head of IT hos BDO. Han har tidligere beskæftiget sig med flere områder indenfor IT-branchen, hvor han bla. også har drevet sin egen IT-virksomhed. Nyt job

Michael Schou

Netip A/S

Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job
Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

Mikkel Bernt Buchvardt

Elbek & Vejrup A/S