Derfor hænger vi på Java trods store sikkerhedsproblemer

Selv om mange it-chefer er godt trætte af sikkerhedsproblemerne i Java, kan de ikke bare uden videre droppe den sårbare teknologi. Se hvorfor de hænger på den her.

Artikel top billede

(Foto: © Claude Dagenais, 2007 /)

Den lange række af ny-opdagede O-dags-sårbarheder, sent udsendte patches og den stadige strøm af cyberangreb er mere end nok til, at mange it-chefer efterhånden har lyst til helt og holdent at fjerne Java-plug in'en fra alle browsere, der anvendes i virksomheden.

Men sådan kommer det ikke til at gå, selv om løsningen ville være enkel og simpel.

I stedet må langt de fleste selskaber, der stadig anvender den omstridte platform til at købe web-baserede Java-applikationer.

Virksomhederne blev igen mindet om problemerne med Java, da Oracle for få dage siden udsendte en patch, der skal lukke huller i Java 7 og Java 6. Det kan du læse mere om her.

Sikkerheds-eksperter advarede i sidste om, at et af de pågældende sikkerhedshuller allerede blev udnyttet af cyber-kriminelle.

Har kendt til hul i en måned

Oracle erkender, at selskabet har kendt til det kritiske hul siden 1. februar, men selskabet har ikke været i stand til at blive klar med en patch tidligere, hedder det.

Samtidig med udsendelsen af patchen har et polsk sikkerhedsselskab orienteret Oracle om fem nye sårbarheder i den seneste version af Java.

Disse sårbarheder er imidlertid vanskelige at udnytte, siden de skal linkes sammen for at forbigå Javas anti-udnyttelses sandkasse-teknologi.

Det ændrer dog ikke på, at Java er blevet et hovedmål for nettets kriminelle - og dermed også en hovedpine for mange virksomheder.

Det har kun forværret situationen, at teknologien kører på så mange platforme, fordi malware kan skrives til at inficere både Windows, Mac og Linux.

"Java har bevæget sig frem i spidsen i mange virksomheder, når det gælder patching og fokus på sårbarheder," siger Wolfgang Kandek, der er CTO i Qualys.

Derfor kan virksomheder ikke bare uden videre fjerne Java

Virksomhederne kan ikke bare uden fjerne Java fra browserne, fordi mange af de web-baserede interne forretnings-applikationer, som virksomhederne kører, at baseret på Java.

"Det ville forhindre adgang til disse applikationer, hvis Java blev slået fra i browserne. Derfor er der ikke mange, der har fjernet Java fra deres miljøet, selv om Java i mange år har været genstand for meget store malware-exploits," siger Forrester-analytiker Chenxi Wang.

Hertil kommer, at it-administratorerne ikke nemt kan fjernkontrollere Java for specifikke personer i organisationen.

Mangler kontrolmuligheder

"Manglen på kontrol-muligheder fra virksomhedens side er virkelige bekymrende for mange it-afdelinger," siger Andrew Storm, der er sikkerhedsdirektør i nCircle.

Mange virksomheder er begyndt at forsøge at håndtere Java-problemet på forskellig måde.

De tæller blandt andet muligheden for at indføre virtualiserings-applikationer, der gør, at Java leveres i en browser i en enkelt-stående session, der bagefter lukkes helt ned.

Man kan også indføre en slags 'white-listing' i Internet Explorer, så kun allerede godkendte applikationer kan afvikles eller indføre løsninger, hvor eksempelvis Chrome anvendes til internettet, mens IE anvendes til de interne applikationer.

Under alle omstændigheder er der behov for kreative løsninger, hvis it-afdelingen skal undgå Java-baserede sikkerheds-problemer.

Læs også:

Flere farlige fejl i Java: Oracle hasteudsender kritiske rettelser.

Flere farlige 0-dagshuller fundet i helt ny Java

Java-problem: Disse spørgsmål vil Oracle Danmark ikke svare på

Java-hul udnyttet til at angribe Facebook med malware.

Oracle: Vi vil fortsat installere crapware sammen med Java.

Ny sårbarhed spøger i Java.

Læses lige nu

    Event: Cyber Security Festival 2025

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og møde mere end 30 leverandører over to dage.

    4. & 5. november 2025 | Gratis deltagelse

    Politi

    It-arkitekter til Rigspolitiet

    Københavnsområdet

    Netcompany A/S

    Test Consultant

    Nordjylland

    KMD A/S

    Contract & Vendor Manager

    Københavnsområdet

    Netcompany A/S

    Managing Architect

    Københavnsområdet

    Navnenyt fra it-Danmark

    Signifly har pr. 1. august 2025 ansat Morten Eskildsen som UX Lead. Han skal især beskæftige sig med styrke bureauets kompetencer inden for UX og digital strategi i konsulentteamet og arbejde på tværs af alle afdelinger. Han kommer fra en stilling som CDO, UX & Digital Strategy Consultant hos Zupa. Nyt job

    Morten Eskildsen

    Signifly

    Norriq Danmark A/S har pr. 1. september 2025 ansat Birthe Kamstrup som Data & AI Consultant. Hun skal især beskæftige sig med at optimere datadrevne beslutningsprocesser til glæde for Norriq's kunder. Hun kommer fra en stilling som Teamlead/Senior Insight Specialist hos CompanYoung. Hun er uddannet i sociologi og har en bachelor i erhvervsøkonomi på Aarhus universitet. Nyt job

    Birthe Kamstrup

    Norriq Danmark A/S

    Netip A/S har pr. 1. september 2025 ansat Jannie Rossell Holst som medarbejder i Product Sales ved afd. Aarhus. Hun kommer fra en stilling som medarbejder i Licensteamet hos Atea. Nyt job
    Netip A/S har pr. 1. september 2025 ansat Steen Nyrup Pedersen som Supportkonsulent ved netIP's kontor i Aalborg. Han kommer fra en stilling som Cyber Security Consultant hos Trifork A/S. Han er uddannet IT-Teknolog og er professionsbachelor i IT-sikkerhed. Nyt job