Open source er ikke så sikkert som du tror: Derfor skal du ikke lægge backup på din NAS-server

Interview: Open source-styresystemer er langt fra så sikre, som mange går og tror, og man bør ikke anvende sin NAS-server til backup. Hvad skal man så gøre? Vi har spurgt sikkerhedseksperten David Jacoby fra Kaspersky.

Interview: It-sikkerheden i Linux-distributioner betragtes som meget høj, men den åbne kildekode har svagheder, fortæller David Jacoby, der er sikkerhedsanalytiker i firmaet Kaspersky.

"Det er en udbredt opfattelse, at der ikke er malware til Linux, men det er ikke min vurdering," siger han til Computerworld.

Han er enig i, at der ikke er eksempler på de traditionelle malware-typer, der optræder som fil-inficerende virus, men der stopper malware ikke:

"Den traditionelle malware bliver dræbt af sikkerhedslaget i Linux, så det er ikke et problem. Men malware er ondsindet software, og du kan let afvikle kode i Linux. Er koden ondsindet, så er der problemer med sikkerheden. Linux kan ret enkelt blive inficeret af eksempelvis en trojaner, der giver uvedkommende adgang" siger han.

Linux er ikke Windows
Der er dog afgørende forskelle mellem Windows og Linux.

"Linux giver brugeren endeløse muligheder, mens Windows kun giver én. Linux har faktisk så mange muligheder, at der ofte er behov for at formindske antallet af funktioner for at opretholde sikkerheden."

Og det er netop et af problemerne for producenterne af internetbaserede enheder, der anvender Linux: De begrænser ikke mulighederne.

Leverandører vil have så mange funktioner i deres produkter som mulig, og så skal enhederne være enkle at sætte op, hvilket er en uheldig cocktail for sikkerheden.

"De giver fuld blæs på alle funktions-tangenter," lyder hans analyse.

Du bruger helt sikkert Linux selv
På computerens harddisk har Linux aldrig formået at slå igennem i stor stil i Danmark.

FDIH fører statistik over hvilke operativsystemer, som danskerne anvender, og her tegner Linux sig for en andel på 0.68 procent.

Hvis du bliver spurgt, om du anvender, Linux, vil du altså med meget stor sandsynlighed svare nej.

Men hvis man tager et lidt tættere kig på enhederne i både firma- og hjemmenetværket, så bruger burde svaret været et klart og rungende ja.

Masser elektronik styres nemlig af distributionerne fra den åbne kildekode-verden.

Dit internetopkoblede fjernsyn, din NAS-server (network attached storage), din PS3-konsol eller din WiFi-printer er alle eksempler på elektronik, der (meget ofte) er baseret på Linux.

Disse enheder fungerer i dag efter samme principper som en pc, og de har ligeledes flash-hukommelse, der kan gemme data, hvilket også gør dem til potentielle sikkerhedsproblemer i netværket. Helt på linje med computeren.

"Det er ganske nemt at placere en bagdør, gennem din antivirusbeskyttede Windows 8-computer, på en Linux-baseret enhed i dit netværk. Kan brugeren lokkes forbi en ondsindet webside, så er det faktisk det. Når en uvedkommende først er inde, så kan der åbnes adgang til data i netværket."

Og en NAS-server eller et moderne fjernsyn med adgang til nettet er ifølge Kaspersky-manden en lige så effektiv vej ind i netværkets data som via en computer.

"En Linux-distribution på en printer eller på et tv fungerer helt på samme måde som på en pc. Den eneste forskel er, at der også er en tuner-del indbygget i fjernsynet," fortæller han.

"En printer, et tv eller en NAS-enhed burde være en 'dum' enhed i netværket, hvis man prioriterer sikkerhed. Men den NAS-server, du kan købe nede i Elgiganten, og kobler på din router, er samtidig en webserver, en FTP-server og en Samba-server. Den har telnet-brugerflade, og er i bund og grund en komplet server bare uden sikkerhed."

Selv om din NAS-server ikke er sat op til at være synligt eller tilgængeligt fra nettet, eksempelvis som FTP-server, så er den faktisk sårbar.

"Med et ondsindet script, der usynligt kan afvikles i din computers browser, kan en uvedkommende person åbne for indgående trafik på en port og lede efter de enheder, du har i netværket. Man går altså gennem pc'en og lægger en bagdør på netværksenheden. Det kan være et NAS eller et fjernsyn med internet og et flash-kort, hvor informationerne kan gemmes, der bruges som indgang til netværket. Det gør ingen forskel," beskriver han.

Det betyder, at en NAS-server ikke er det rigtige sted at opbevare sin backup.

"Mange tænker ikke på det, og flytter bare alle de vigtige data fra en sikker pc over på en usikker NAS-enhed. Det er sådan set det dummeste, man kan gøre. Til backup bruger jeg en enhed, der er på netværket men ikke er på internettet, det vil jeg også råde andre til."

Et råd, der også kan anvendes i virksomheden.

Leverandørerne er vågne
Sikkerhedseksperten peger på, at leverandørerne er opmærksomme på problemerne, men også, at der ikke opdateres bagud.

"Der kommer nye produkter i et meget højt tempo, og producenterne retter ikke sikkerhedsproblemer i de gamle modeller, selv om folk bliver ved med at benytte dem. Det er ikke, fordi jeg vil skræmme folk, men jeg vil gerne fortælle, at man skal være opmærksom på, at det er en sikkerhedsrisiko," siger han.

Enheder som eksempelvis PS3 og routeren fremhæver han som eksempler på produkter, hvor producenten har meget høje sikkerhedskrav, også via internetudbyderne, der ofte begrænser funktionerne i de routere, der leveres gennem abonnementer.

"Der har været fokus på sikkerhedsproblemer med firmware i routere, men det er en meget kompliceret angrebsform, og routeren er som udgangspunkt en meget sikker enhed.

Han kommer samtidig med et par ganske enkle løsninger på, hvordan man selv kan sikre sig i netværket.

"Del dit netværk op. Byg et gæstenetværk i routeropsætningen, der kan håndtere de 'dumme' enheder og et trådløst netværk til de vigtige ting."

Ligeledes bør du benytte stærke password på alle dine enheder, der kan lukkes bag et kodeord.

Ligeledes peger han på, at du og jeg skal være mere kritiske, når vi køber elektronik.

"Næste gang du køber elektronik, så stil dig selv spørgsmålet: Har mit nye fjernsyn, min Blu-ray-afspiller eller mit køleskab behov for internet-adgang? Jeg har et fjernsyn med internet-adgang, og jeg bruger den aldrig."

Du kan læse mere på David Jacobys blog.

Læs også:
Denne populære router gør dine filer frit tilgængelige for alle.

Firmware-fadæserne rammer os igen og igen: Her er forklaringen

Derfor kan firmware være en tikkende bombe for dig

Sikkerhedsmand: Ingen grund til firmware-panik - endnu


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Targit A/S
Udvikling og salg af software til business intelligence.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Business intelligence: Selvbetjening og automatisering styrker din BI-løsning

En ny generation af løsninger inden for business intelligence og analytics skaber helt nye muligheder for, at man kan anvende analyserne mere aktivt i dagligdagen til at styrke forretningen.

21. august 2018 | Læs mere


Content management: Optimér din digitale tilstedeværelse på tværs af platforme

Et velfungerende CMS-system er fundamentet under enhver organisations digitale tilstedeværelse. Med det rigtige CMS kan du øge effektiviteten, få bedre kontakt til dine kunder og medarbejdere og optimere mange processer. På dette formiddagsseminar får du præsenteret nogle af de bedste CMS-løsninger i markedet lige nu.

22. august 2018 | Læs mere


Infrastruktur – on premise, outsourcing eller cloud?

Det er vigtigere end nogensinde at have et stabilt, effektivt og sikkert it-driftsmiljø. Hør om de nyeste teknologier og løsninger. Hør også om de nyeste cloudløsninger der muliggør Infrastruktur as a Service (IaaS), samt mulighederne for outsourcing. På det gratis formiddagsseminar bliver du klædt på til at træffe de afgørende beslutninger om fremtidens infrastruktur i din virksomhed.

23. august 2018 | Læs mere





mest debaterede artikler

Premium
Søren fik en god ide og overhalede Spotify inden om: Her er historien om skabelsen af verdens måske første gratis musiktjeneste - som var dansk
Fra Computerworlds arkiv: Søren Stig Tvilsted fik for knap 10 år siden idéen til TDC Play, der overhalede Spotify indenom og blev verdens første gratis musiktjeneste. "Folk var ved at dø af grin. De havde ganske enkelt aldrig hørt noget så tåbeligt før," fortæller han i dag. Her er historien om, hvordan TDC Play blev til.
Computerworld
Ny-opdaget malware blokerer programmer som forsøger at slette den: Særligt windows 10 er ramt
En ny type malware er blevet opfanget, der både overvåger din computer og generer falske reklameindtægter til bagmændende. Og så har den en forkærlighed for Windows 10.
CIO
Henrik Jeberg om at arbejde i Silicon Valley: "Er du dygtig nok får du tilbud der får en til at falde ned af stolen."
Henrik Jeberg bor i San Francisco og er direktør i Hampleton Partners, der rådgiver om opkøb med særligt fokus på teknologi. Hør ham fortælle om forskellen på Danmark og Silicon Valley - og om nogle af de vilde forhold der hersker i verdens ubestridte tech-hovedstad.
Job & Karriere
KMD opsagde tryghedsaftaler med medarbejderne få måneder før 300 medarbejdere blev outsourcet til IBM
KMD har i løbet af foråret opsagt to såkaldte tryghedsaftaler med en del af selskabets medarbejdere. Når aftalerne stopper ved udgangen af 2018, er de pågældende medarbejdere ikke længere berettiget til særlig godtgørelse. Det kan få konsekvenser, hvis IBM som forventet skærer i antallet af de 300 KMD-medarbejdere, som selskabet overtager.
White paper
Gør som millioner af andre brugere i hele verden - bind hele dit forretningssystem sammen med Microsoft Dynamics 365 Business Central
Alle kender efterhånden til ”digital transformation”, og uanset hvor langt din virksomhed er i processen, så kan I med det rette forretningssystem, tage de nødvendige skridt og løfte det hele op i skyen. Herigennem opnår I højere effektivitet gennem automatisering og enklere arbejdsgange for jeres medarbejdere. Det er nemt og hurtigt at komme i gang, og løsningen kan tilpasses i takt med at jeres forretningsbehov ændrer sig. Bliv klogere på Microsoft Dynamics 365 Business Central her.