Cisco advarer: Heartbleed-hullet stadig åbent på hovedparten af servere

En af de sidste års helt store sikkerhedsskændsler var Heartbleed-hullet i OpenSSL-protokollen. Et lille år efter fundet er der stadig tusindvis af servere, der ikke er blevet opdaterede.

Netværksselskabet Cisco er på trapperne med sin nyeste sikkerhedsrapport, hvor sidste års store sikkerhedshul i OpenSSL-protokollen, Heartbleed, fortsat er et hovedpunkt.

Det skyldes, at Cisco har opdaget, at 56 procent af servere med OpenSSL benytter versioner, der er mere end 50 måneder gamle.

Dermed er hovedparten af OpenSSL-servere ikke blevet opdaterede med den nyeste og sikreste version af open source-implementeringen af SSL og efterfølgeren TLS.

De manglende opdateringer gør tusindvis af servere sårbare over for hukommelseshåndteringsfejlen Heartbleed.

Råber vagt i gevær
Fundet af de 56 procent OpenSSL-servere med seneste opdatering over 50 måneder tilbage vækker bekymring hos Ciscos tekniske direktør i Danmark, Henrik Stær.

"De 56 procent berørte SSL-servere er på globalt plan, og derfor må vi råbe vagt i gevær, så alle fra it-afdelingen til bestyrelseslokalet får sikkerhed højere op på agendaen," pointerer Henrik Stær.

Han forklarer, at sikkerhedsrapporten dels er udarbejdet på grundlag af Ciscos egen research, dels på baggrund af spørgeskemaundersøgelser hos sikkerhedsansvarlige i virksomheder af varierende størrelse i ni forskellige lande.

På den baggrund kan Henrik Stær desværre ikke sige noget om det konkrette antal berørte servere, eller hvordan Heartbleed-trusselsbilledet ser ud i Danmark.

Cisco blev også ramt
En it-gigant som Cisco opererer hovedsageligt igennem sine partnere, der videresælger Ciscos produkter og services.

Derfor peger Henrik Stærk nu på, at Cisco-partnerne over hele kloden eventuelt kan hive fat i deres kunder for at gøre opmærksom på mulige sikkerhedsrisici i form af eksempelvis Heartbleed.

"Vi blev også ramt på vores produkter, da Heartbleed først blev opdaget tilbage i april 2014. Dengang fik vi bygget patches til ramte platforme og arbejdet proaktivt med kunder igennem vores partnere, som var ude og advare kunderne. Derfor må vi nu opfordre kunderne til at tage sikkerhedstruslen alvorligt," forklarer han.

"Der bør jo være en standardproces for, at man får lappet sikkerhedshuller, for vi er jo blot mennesker, og man kan sagtens glemme den slags, hvis det ikke er sat i system," fortsætter Henrik Stær.

Medarbejderne modarbejder sikkerhed
At sikkerhed er en alvorlig sag, fremgår tydeligt af Ciscos årlige sikkerhedsrapport.

For udover Heartbleed-problemets fortsatte eksistens grundet sløvhed i opdateringer er der også fokus på medarbejdere i virksomheder.

For de er blandt de værste syndere, når det kommer til at lukke it-kriminelle ind ad bagdøren.

For medarbejderne er ifølge rapporten ikke kun ofre, men også medskyldige, da de ofte via åbning af vedhæftede filer og klik på underlige links er med til at installere malware og dermed hjælpe it-kriminelle til fadet.

Dermed er der ikke sket noget revolutionerende i de seneste år, da eksempelvis en orm som ILOVEYOU ved årtusindeskiftet netop blev vækket ved, at brugerne åbnede en vedhæftet fil i en mail.

"Problemet er egentlig det samme som før, men det er bare blevet meget værre i mellemtiden," siger Henrik Stær.

Udover Heartbleed og fokus på medarbejdere som malware-hjælpere er der Ciscos sikkerhedsrapport blandt andet også meldinger om, at udnyttelse af Java-sårbarheder er i markant fald.

Ifølge rapporten går spam-mængderne den anden vej med en stigning på 250 procent i løbet af 2014.

Læs også:
Berygtet sårbarhed åbnede hoveddør til mega-hack på hospitaler


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
TDCH A/S
Skal din virksomhed med i Guiden? Klik her

Kommende events
Microsofts løsninger: Mod den store digitale transformation

Vi er for fuld fart i gang med den store digitale transformation, der med smarte it-systemer kommer til at ændre en meget stor del af vores processer, produktion og måde at arbejde på. På denne konference vil du kunne høre om de seneste bud på it-systemer, der i Microsoft-universet understøtter kursen mod den digitale transformation og smart it-udnyttelse.

28. februar 2017 | Læs mere


Bliv klar til EU's persondataforordning: It-opgaver, ansvar og teknologiske muligheder

EU's persondataforordning træder i kraft 25. maj 2018, og det er en stor opgave at få gjort it-setuppet i organisationerne klar. Få overblik over regler og konsekvenser for it-afdelingen og virksomhedens it-ansvarlige, samt indblik i en stribe teknologier, der kan hjælpe til at efterleve kravene.

01. marts 2017 | Læs mere


Bliv klar til EU's persondataforordning: It-opgaver, ansvar og teknologiske muligheder

EU's persondataforordning træder i kraft 25. maj 2018, og det er en stor opgave at få gjort it-setuppet i organisationerne klar. Få overblik over regler og konsekvenser for it-afdelingen og virksomhedens it-ansvarlige, samt indblik i en stribe teknologier, der kan hjælpe til at efterleve kravene.

08. marts 2017 | Læs mere






CIO
It-chef i dybet: "Hele vores it-infrastruktur er jo bygget op fra bunden, og alt - inklusive mig selv - forsvinder jo, når vi er færdige i 2018"
Interview: Martin Lauritsen er it-chef på Metro-byggeriet i København, hvor han skal holde internettet i gang og industrispioner ude af 22 byggepladser i hovedstaden. Det er noget af en opgave.
Comon
Sådan installerer du Googles bil-system, Android Auto, på din smartphone
Android Auto har indtil nu krævet en bil med indbygget computer med touchskærm for at kunne fungere. Nu kan du installere systemet på din Android-telefon og benytte den som bil-computer og navigations-system. Se her, hvordan du gør.
Channelworld
Tidligere Atea-boss Claus Hougesen er færdig som direktør i 3A-it: Her er årsagen
Claus Hougesen er stoppet som administrerende direktør for 3A-it og har i stedet overladt posten til Preben Jensen, der ligeledes har en fortid hos Atea.
White paper
Telefoni i skyen - få mere ud af Office 365
Dette whitepaper sætter fokus på, hvordan I kan komme godt i gang med cloud-telefoni via O365, samt udnytte de nye kommunikationsmuligheder optimalt.