Thomas Lund-Sørensen på bagkant af Log4j: Disse to vaner bør alle organisationer indlejre i deres it-drift i 2022

Log4j har sat it-branchen på den anden ende op til jul. Tidligere Center for Cybersikkerheds chef Thomas Lund-Sørensen giver nu to faste rutiner, som alle organisationer bør notere sig i 2022.

Artikel top billede

(Foto: Kristian Granquist)

Log4j-sårbarheden skal lære organisationer at gå mere op i at få listet alle de softwarekomponenter, der eksisterer i den software, som virksomheden - offentlig eller privat - køber.

Det mener tidligere chef for FE-tjenesten Center for Cybersikkerhed, og nu konsulent og partner i den internationale rådgivningsvirksomheden Macro Advisory Partners (MAP), Thomas Lund-Sørensen.

"I disse dage kæmper mange organisationer med Log4Shell og Log4j-sårbarheden. Denne sårbarhed vil eksistere i mange år fremover på grund af den udbredte brug i OEM- og tredjepartssoftware," lyder det i et LinkedIn-opslag fra Lund-Sørensen.

Her tilkendegiver den tidligere CFCS-chef, at han har talt med flere private og offentlige myndigheder, der gennem den sidste uge har givet udtryk for, at være sikre på at have afværget Log4j-truslen.

"Problemet er – efter min mening – at det er virkelig svært at vide med sikkerhed," skriver Thomas Lund-Sørensen.

For at få denne vished, mener Thomas Lund-Sørensen, er det afgørende, at man i sin organisation har et fuldt overblik over den software, man anvender hele vejen undt i virksomheden.

"Tilføjelse til dette problem er det faktum, at dette særlige stykke programmering Log4j også kan eksistere skjult i andre dele af software, der kører på virksomheders – eller statslige – systemer. Og meget få organisationer har indsigt i, hvilke specifikke dele deres kommercielt licenserede eller OS-software er lavet af."

Dermed leverer Lund-Sørensen, to lektioner som en løftet pegefinger til de danske virksomheder og offentlige myndigheder, der bør tilføjes til to-do-listen i 2022:

For det første:

"For cybersikkerhed er det ved at blive obligatorisk at have (eller i det mindste tvivlsomt ikke at have) en omfattende og opdateret liste over al software, der kører på systemerne."

For det andet:

"Organisationer, der er offentlige eller private, skal begynde at kræve fuld viden om, hvilke softwarekomponenter der er inkluderet i den software, de kører på deres systemer - som en Software Bill of Materials (SBOM), som Biden-administrationen presser hårdt på gennem Cybersecurity and Infrastructure Security Agency."

Slutteligt ønsker Thomas Lund-Sørensen "God ferie – og fortsæt det gode arbejde til dem, der skal bruge resten af ​​året på at arbejde på Log4Shell."

I de generelle anbefalinger for at lappe huller efter Log4j-sårbarheden er at opgradere sine biblioteker til seneste version - som i skrivende stunder er 2.17.0-versionen.

Læses lige nu

    Event: Cyber Security Festival 2025

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og møde mere end 30 leverandører over to dage.

    4. & 5. november 2025 | Gratis deltagelse

    KMD A/S

    SAP Arkitekt

    Københavnsområdet

    Banedanmark

    Studentermedhjælper til IT-udvikling

    Københavnsområdet

    Vivant ApS

    COO med operationelt ansvar

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Dygtig teknisk IT-medarbejder søges til optimering af KESDH-løsning

    Region Sjælland

    Navnenyt fra it-Danmark

    Signifly har pr. 1. august 2025 ansat Morten Eskildsen som UX Lead. Han skal især beskæftige sig med styrke bureauets kompetencer inden for UX og digital strategi i konsulentteamet og arbejde på tværs af alle afdelinger. Han kommer fra en stilling som CDO, UX & Digital Strategy Consultant hos Zupa. Nyt job

    Morten Eskildsen

    Signifly

    Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job
    Netip A/S har pr. 19. august 2025 ansat Carl Severin Degn Nørlyng som IT-Supporterelev ved afd. Thisted og afd. Herlev. Nyt job
    Netip A/S har pr. 1. september 2025 ansat Caroline Harkjær Bach som Business Controller ved netIP's kontor i Thisted. Hun er uddannet med en kandidat i erhvervsøkonomi med speciale i organisation, strategi og ledelse. Nyt job