Derfor hænger vi på Java trods store sikkerhedsproblemer

Selv om mange it-chefer er godt trætte af sikkerhedsproblemerne i Java, kan de ikke bare uden videre droppe den sårbare teknologi. Se hvorfor de hænger på den her.

Artikel top billede

(Foto: © Claude Dagenais, 2007 /)

Den lange række af ny-opdagede O-dags-sårbarheder, sent udsendte patches og den stadige strøm af cyberangreb er mere end nok til, at mange it-chefer efterhånden har lyst til helt og holdent at fjerne Java-plug in'en fra alle browsere, der anvendes i virksomheden.

Men sådan kommer det ikke til at gå, selv om løsningen ville være enkel og simpel.

I stedet må langt de fleste selskaber, der stadig anvender den omstridte platform til at købe web-baserede Java-applikationer.

Virksomhederne blev igen mindet om problemerne med Java, da Oracle for få dage siden udsendte en patch, der skal lukke huller i Java 7 og Java 6. Det kan du læse mere om her.

Sikkerheds-eksperter advarede i sidste om, at et af de pågældende sikkerhedshuller allerede blev udnyttet af cyber-kriminelle.

Har kendt til hul i en måned

Oracle erkender, at selskabet har kendt til det kritiske hul siden 1. februar, men selskabet har ikke været i stand til at blive klar med en patch tidligere, hedder det.

Samtidig med udsendelsen af patchen har et polsk sikkerhedsselskab orienteret Oracle om fem nye sårbarheder i den seneste version af Java.

Disse sårbarheder er imidlertid vanskelige at udnytte, siden de skal linkes sammen for at forbigå Javas anti-udnyttelses sandkasse-teknologi.

Det ændrer dog ikke på, at Java er blevet et hovedmål for nettets kriminelle - og dermed også en hovedpine for mange virksomheder.

Det har kun forværret situationen, at teknologien kører på så mange platforme, fordi malware kan skrives til at inficere både Windows, Mac og Linux.

"Java har bevæget sig frem i spidsen i mange virksomheder, når det gælder patching og fokus på sårbarheder," siger Wolfgang Kandek, der er CTO i Qualys.

Derfor kan virksomheder ikke bare uden videre fjerne Java

Virksomhederne kan ikke bare uden fjerne Java fra browserne, fordi mange af de web-baserede interne forretnings-applikationer, som virksomhederne kører, at baseret på Java.

"Det ville forhindre adgang til disse applikationer, hvis Java blev slået fra i browserne. Derfor er der ikke mange, der har fjernet Java fra deres miljøet, selv om Java i mange år har været genstand for meget store malware-exploits," siger Forrester-analytiker Chenxi Wang.

Hertil kommer, at it-administratorerne ikke nemt kan fjernkontrollere Java for specifikke personer i organisationen.

Mangler kontrolmuligheder

"Manglen på kontrol-muligheder fra virksomhedens side er virkelige bekymrende for mange it-afdelinger," siger Andrew Storm, der er sikkerhedsdirektør i nCircle.

Mange virksomheder er begyndt at forsøge at håndtere Java-problemet på forskellig måde.

De tæller blandt andet muligheden for at indføre virtualiserings-applikationer, der gør, at Java leveres i en browser i en enkelt-stående session, der bagefter lukkes helt ned.

Man kan også indføre en slags 'white-listing' i Internet Explorer, så kun allerede godkendte applikationer kan afvikles eller indføre løsninger, hvor eksempelvis Chrome anvendes til internettet, mens IE anvendes til de interne applikationer.

Under alle omstændigheder er der behov for kreative løsninger, hvis it-afdelingen skal undgå Java-baserede sikkerheds-problemer.

Læs også:

Flere farlige fejl i Java: Oracle hasteudsender kritiske rettelser.

Flere farlige 0-dagshuller fundet i helt ny Java

Java-problem: Disse spørgsmål vil Oracle Danmark ikke svare på

Java-hul udnyttet til at angribe Facebook med malware.

Oracle: Vi vil fortsat installere crapware sammen med Java.

Ny sårbarhed spøger i Java.

Læses lige nu

    Annonceindlæg fra Barco

    De vigtigste samarbejdstrends, som enhver IT-leder bør holde øje med

    I lang tid har samarbejdsbranchen fokuseret på at forbedre enhedsfunktioner – bedre kameraer, klarere lyd og smartere software. Men den virkelige forvandling handler ikke om funktioner.

    Politiets Efterretningstjeneste

    IT-tekniker - Specialist i bred IT-support og service i PET

    Københavnsområdet

    Capgemini Danmark A/S

    AI/Data Engineer

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Vil du være med til at opbygge og udvikle Forsvarets dronekapacitet?

    Københavnsområdet

    Navnenyt fra it-Danmark

    Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
    Norriq Danmark A/S har pr. 1. juni 2026 ansat Nikolaj Henrik Pieter Jansen som Junior Consultant. Han skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Han kommer fra en stilling som Digital Advisor & Account Manager hos Twentyfour. Han er uddannet hos IT-Universitetet i København. Han har tidligere beskæftiget sig med salg og projektstyring. Nyt job

    Nikolaj Henrik Pieter Jansen

    Norriq Danmark A/S

    Lauren De Ventura,  emagine Expertise A/S, er pr. 1. juli 2026 udnævnt som Chief People Officer, fast del af den globale ledelse og bestyrelsesmedlem. Hun er uddannet HR-ledelse på tværs af konsulent-, staffing- og IT-branchen. Hun beskæftiger sig med skabe rammerne for emagine som et sted, hvor IT-talenter kan opbygge meningsfulde karrierer. Udnævnelse

    Lauren De Ventura

    emagine Expertise A/S

    Stine Willemoes Kondrup, Senior Project Manager hos Ascom, har pr. 22. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse