Sikkerhedsmand: Ingen grund til firmware-panik - endnu

Firmware-problemer i USB-enheder har uddelt en kæberyster til det elskede grænsesnit. Men der er ingen grund til at gå i panik endnu, lyder det fra en sikkerhedsekspert.

USB-firmware har fået en ordentlig en på hatten for at være alt for usikker.

Det skyldes et nyligt opdaget sikkerhedshul, som er blevet døbt BadUSB, og som potentielt kan problemet ramme alle enheder, der tilsluttes via USB-porten.

Sikkerhedsproblemerne opstår i forbindelse med den firmware, som USB-enhederne anvender. 

Producenterne er nemlig ikke altid lige gode til at sørge for, at denne software er sikker.

"For langt hovedparten af enhederne, der anvender firmware kræves der ikke en digital signatur for at udskifte den. Det betyder, at alle kan skrive firmware, og i mange tilfælde overføre koden til en enhed. Derfor er dette problem faktisk også langt større end USB. Firmware anvendes i masser af it-enheder eksempelvis routere," sagde Peter Kruse til Computerworld i den forbindelse.

Besværlige angreb
Men der er ingen grund til at gå i panik endnu.

"Det er besværligt at erstatte firmware, og det kræver en solid analyse at læse indholdet af de nødvendige filer, som skal udnyttes og erstattes i eksempelvis en router," siger David Jacoby, senior security researcher i den russiske sikkerhedsvirksomhed Kaspersky.

Han fortæller dog samtidig, at der er et ondsindet potentiale, og at man skal være opmærksom på, at det kan udnyttes.

"Det er helt klart muligt at udnytte firmware, og der er basis for ret alvorlige angreb, men da det er besværligt, anser jeg det ikke som den helt store trussel i øjeblikket. Der er masser af andre genveje til netværk, der er langt enklere at udnytte," siger han til Computerworld.

Sikkerhedsfolkene peger på, at angreb gennem firmware kan være alvorlige, blandt andet fordi sikkerhedsprogrammer som antivirus har ikke adgang til en enheds firmware, hvilket gør det umuligt at skanne enhederne for at finde modificeret firmware.

David Jacoby er dog mere bekymret for de lette angrebsmetoder, eksempelvis gennem gamle it-produkter.

"Når en producent kommer med et nyt produkt, hvilket er ofte, så bliver sikkerheden i de ældre udgaver glemt. Men brugerne skifter ikke produkter i samme hastighed, hvilket efterlader masser af sikkerhedshuller, der er meget lette at angribe," siger han.

Branchen skal tage ansvar
De to sikkerhedsfolk er dog enige om, at det er producenterne, der skal stramme op på sikkerheden, så forbrugerne trygt kan anvende it-enheder med indbygget firmware.

"Da problemet omhandler firmware som helhed, bør der findes en samlet løsning, der omfatter alle, der anvender firmware," siger Peter Kruse.

Løsningen kan eksempelvis bestå i, at firmware signeres digitalt fra producenten. På den måde kan uvedkommende eller ondsindet firmware holdes ude.

Men du har også selv et ansvar.

Er firmwaren ikke opdateret på din Wi-Fi-router, går du ikke bare glip af de nyeste rettelser og funktioner fra producenten - du risikerer også, at den står pivåben for it-kriminelle, fordi den forældede firmware indeholder huller, som de er i fuld gang med at udnytte.

Læs også: Få styr på dine routere: Firmware-opdatering.

Software-problemer i eksempelvis routere har store konsekvenser for din sikkerhed.

Det kan du læse mere om her: Denne populære router gør dine filer frit tilgængelige for alle.

Læs også:
Firmware-fadæserne rammer os igen og igen: Her er forklaringen

Derfor kan firmware være en tikkende bombe for dig




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Ciklum ApS
Offshore software- og systemudvikling.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Sådan gør IT bæredygtighed til en god forretning

Presset øges i disse år på virksomheder for at begrænse klimabelastningen. IT og teknologi spiller en nøglerolle i arbejdet, hvilket er emnet for denne konference. Her kan du blive klogere på, hvordan du aktivt arbejder for at kombinere effektiv og lønsom forretningsdrift med en effektiv bæredygtighedsindsats.

20. april 2021 | Læs mere


The Successful Journey to the Cloud

Cloud usage on enterprise level is growing rapidly and for good reason. With the flexibility and scalability offered by cloud, businesses and organizations can harness new technologies, increase resiliency and adapt to changing demands at an unprecedented level. In this webinar we address some of the important issues to consider when embarking on your cloud adoption journey.

21. april 2021 | Læs mere


IT Security 2021

Strategic IT Security 2021 will focus on the never-ending story about security and cyber-defense, and how you can defend your business and your customer’s data and information. Together with several leading experts and digital executives from all over the Nordic countries, this conference seeks to give you the best input to focus even more on cyber security in the future.

22. april 2021 | Læs mere






Computerworld
Sikkerhedshul i sundhed.dk gør det let at snyde med coronapas
Et hul i sikkerheden hos sundhed.dk åbner op for, at coronapas-ejere kan ændre på de svar, der står i passet. Men det er dokumentfalsk, advarer sundhed.dks direktør.
CIO
Har du rost din mellemleder i dag? Snart er de uddøde - og det er et tab
Computerworld mener: Mellemledere lever livet farligt: Topledelsen får konstant ideer med skiftende hold i virkeligheden, og moden går mod flade agile organisationer. Men mellemlederen er en overset hverdagens helt med et kæmpe ansvar. Her er min hyldest til den ofte latterliggjorte mellemleder.
Job & Karriere
"Vi var nødt til at sige til dem, at I er nødt til at sende ham hjem nu, for han begynder at knække"
"Vi var nødt til at sige til dem, at I er nødt til at sende ham hjem nu, for han begynder at knække"
White paper
Har du både dine applikationer og dit hoved i skyen?
Kan du nikke ja til en eller flere af disse situationer? • I bruger mange cloud-applikationer • I logger ind fra flere lokationer • I logger ind fra flere forskellige typer af devices Så kan du få stort udbytte af at læse dette whitepaper … Hver dag tilgår, navigerer og arbejder jeres medarbejdere i de applikationer, I har liggende i ”skyen”. Antallet af cloud-baserede applikationer stiger eksplosivt, så hvordan sikrer I ADGANGEN til dem og til de data, som applikationerne indeholder? Vel at mærke uden at gå på kompromis med BRUGERVENLIGHEDEN? Løsningen er Access Management, som er hovedtemaet for dette whitepaper.