Microsoft nulstiller certifikater - husk at gøre dig klar

Microsoft nulstiller om kort tid alle certifikater med nøgler på under 1.024 bit. "Alle bør gennemgå deres aktiver," lyder det fra selskabet.

Artikel top billede

(Foto: Mikael Rieck freelance)

Computerworld News Service: Microsoft vil på tirsdag udgive to sikkerhedsopdateringer af udviklingsplatformen Visual Studio og konsollen til distribution af rettelser og software System Center Configuration Manager.

Denne lette måned - i august udsendte Microsoft til forskel ni opdateringer - vil give it-administratorerne bedre tid til at forberede opdateringen til oktober, der ugyldiggør alle certifikater med nøgler på under 1.024 bit.

"Vores kunder bør udnytte den lette opdatering i september til at gennemgå deres aktiver," lyder anbefalingen fra Angela Gunn fra Trustworthy Computing hos Microsoft.

Microsoft gjorde i juni første gang brugerne opmærksomme på, at selskabet vil trække alle certifikater med nøgler, der er kortere end 1.024 bit, med en meddelelse om at selskabet vil udgive en opdatering i august, der vil sørge for, at Windows ikke længere kan bruge de kortere nøgler.

Sendes automatisk ud

Microsoft frigav da også den omtalte opdatering i sidste måned, men som en valgfri download.

Næste måneds Patch Tuesday 9. oktober vil Microsoft dog føje denne opdatering til Windows Update, så den automatisk bliver sendt ud til alle.

Som virksomhed kan man selvfølgelig udskyde oktober-opdateringen ved hjælp af software til håndtering af opdateringer såsom Windows Server Update Service.

Andrew Storms, der er sikkerhedschef hos nCircle Security, anbefaler ligesom Microsoft, at man bruger denne måned til at forberede sig på opdateringen til oktober.

"Det er en af de ting, som folk måske har glemt, men hvis oktober-opdateringen bare glider igennem, så kan tingene bryde sammen."

Storms offentliggjor for kort tid siden et indlæg på nCircles blog, hvor han linker til adskillige artikler og supportdokumenter på Microsofts website, hvor næste måneds opdatering af den minimale nøglelængde beskrives.

Også andre sikkerhedseksperter giver denne anbefaling.

Du bør kigge nærmere på denne advisory

"For de fleste it-afdelinger ville dette være en måned uden så meget at lave, hvilket giver en fremragende mulighed for at kigge nærmere på Security Advisory 2661254 (KB2661254), som vil begynde at blive automatisk installeret i oktober," kommenterer Wolfgang Kandek, der er teknologidirektør for Qualys, i en e-mail.

Det anbefaler også Marcus Carey, der er sikkerhedsanalytiker hos Rapid7.

"Den lette patch-måned denne september gør det muligt for organisationer at forberede sig på dette, hvilket er godt, da det har potentiale til at få tingene til at bryde sammen, hvis applikationer stadig anvender de forældede certifikater," påpeger Carey.

Opdatere forældede certifikater

"Det virker nærmest som om, Microsoft med vilje giver folk en let patch-måned, så de kan fokusere på at opdatere deres forældede certifikater."

Det er slet ikke umuligt, mener Storms.

"De (Microsoft, red.) kunne have taget den administrative beslutning at udskyde andre opdateringer for at give store virksomheder tid til at arbejde på certifikaterne," siger han.

Denne taktik brugte Microsoft faktisk ifølge Storms i marts 2007, hvor selskabet slet ikke udsendte nogen sikkerhedsbulletiner for at give kunderne bedre tid til at udrulle den opdatering til sommertidsændringer, som var foranlediget af udbredte ændringer af praksis i USA.

Opdateringen i næste uge er da også mindre end tidligere års september-opdateringer, bemærker Storms:

I 2011 udgav Microsoft fem opdateringer i denne måned, mens antallet i 2010 og 2009 var henholdsvis 10 og fem.

Beslutningen om at ugyldiggøre certifikater med kortere - og dermed mere sårbare - nøgler er ansporet af Kaspersky Labs opdagelse af det avancerede spionage-værktøj Flame.

Flame infiltrerede netværk, hvorfra malwaren brugte en vifte af forskellige moduler til at stjæle oplysninger tilsyneladende til efterretningsformål.

Mareridtsscenarie

Et af Flames vildeste trick er blevet kaldt et mareridtsscenarie af sikkerhedseksperter:

Det lykkedes Flame at udnytte Microsofts opdaterings-service, Windows Update, til at inficere Windows-pc'er, der ellers havde alle relevante sikkerhedsopdateringer.

Microsoft reagerede på truslen ved at skrotte nogle af sine egne certifikater og øge sikkerheden for Windows Update.

I forbindelse med efterforskningen af Flame besluttede Microsoft at styrke certifikat-infrastrukturen i Windows. Resultatet er, at selskabet nu vil blokere adgang til certifikater med nøgler på under 1.024 bit.

"Jeg er sikker på, at det er noget, Microsoft altid har ønsket at gøre," siger Storm. "Men Microsoft ønsker også at understøtte alle sine kunder, og det gælder også de med meget ældre systemer, der er afhængige af kortere nøgler. Flame er dog kommet til at udgøre en god grund til at foretage denne ændring."

Selvom opdateringen i næste uge er i den lette ende, så mener Storms alligevel, at den er interessant. Han bemærker, at denne kommende Patch Tuesday ikke indeholder nogen rettelser af fejl i Internet Explorer, hvilket er første gang i fire måneder, at Microsofts browser ikke bliver rettet.

I juli offentliggjorde Microsoft, at selskabet vil gå bort fra den hidtidige praksis med kun at udgive rettelser til Internet Explorer hver anden måned og i stedet udgive rettelser til browseren, så snart de er klar.

Oversat af Thomas Bøndergaard

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Digital transformation | Ballerup

Computerworld Cloud & AI Festival 2026

Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

Digital transformation | Frederiksberg

Roundtable: AI i drift – fra eksperimenter til ansvar, værdi og kontrol

AI-initiativerne breder sig hurtigt, men skaleringen halter. Kun hver fjerde virksomhed har flyttet en større del af sine AI-eksperimenter i produktion. Computerworld samler en udvalgt kreds af CIO’er og digitale beslutningstagere til et...

Rambøll Management Consulting

Senior AI Engineer

Midtjylland

Netcompany A/S

Microsoft Operations Engineer

Nordjylland

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger en IT-supporterelev til lokal IT på Flådestation Frederikshavn

Nordjylland

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger en IT-supporterelev til lokal IT på Haderslev Kaserne

Sydjylland

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. juli 2026 ansat Nanna-Louise Aae Kudahl som Project Manager. Hun skal især beskæftige sig med drive vores Business Central-projekter i samarbejde med resten af sine nye kollegaer i ERP. Hun kommer fra en stilling som Product Manager hos KMD A/S. Hun er uddannet på Aalborg Universitet i kommunikation og Digitale Medier og har en kandidat i IT-ledelse. Nyt job

Nanna-Louise Aae Kudahl

Norriq Danmark A/S

Norriq Danmark A/S har pr. 2. marts 2026 ansat Mahyar Farshi som Senior Developer. Han skal især beskæftige sig med omsætte vores kunders forretningsbehov til skræddersyede ERP-løsninger ved hjælp af den nyeste Microsoft-teknolog. Han kommer fra en stilling som Business Central Developer hos TRIMIT DK A/S. Han er uddannet hos Dansk teknologisk institut og har en bachelor degree hos Erhvervsakademiet Lillebælt. Nyt job

Mahyar Farshi

Norriq Danmark A/S

EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

Michael Banegas Madsen

EG Danmark A/S

Netip A/S har pr. 1. juli 2026 ansat Jacob Holm Jensen som Supportkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som IT Supporter hos Revisionsselskabet RSM. Han er uddannet Datatekniker hos netIP - Jacob vender dermed hjem igen. Nyt job

Jacob Holm Jensen

Netip A/S