DK-CERT: Svært at håndtere rettelser

En stadig strøm af rettelser af sikkerhedshuller i software er en udfordring for it-afdelingerne. Det skriver chefkonsulent Preben Andersen fra DK-Cert i sin månedlige klumme.

85 sikkerhedshuller i Oracle-software. 24 huller i Weblogic fra BEA. 14 sikkerhedshuller i Microsoft-programmer. Alt sammen inden for den sidste måned.

Umiddelbart ser det ud til, at det er galt fat med it-sikkerheden. Men tallene er i virkeligheden udtryk for det modsatte: Der er nemlig løsninger på alle de sikkerhedsproblemer, de afdækker. Producenterne offentliggør hullerne samtidig med programrettelser, der lukker dem.

Når Oracle kommer med rettelser til 85 sikkerhedshuller på en gang, skyldes det, at firmaet har valgt at begrænse udsendelsen af rettelser til fire gange om året. På samme måde kommer Microsoft kun med rettelser en gang om måneden.

Det skyldes, at softwarehusene forsøger at tage hensyn til deres kunder. At installere programrettelser kræver ofte, at en computer tages ud af drift. Det ønsker ingen it-afdeling at gøre alt for tit.

En anden positiv side ved de store mængder rettelser er, at de viser, at sikkerhedshullerne nu bliver offentliggjort. For ti år siden har der sikkert været mindst lige så mange sikkerhedsproblemer som i dag, men dengang hørte vi ikke om dem. I 1995 registrerede CERT/CC således 171 sårbarheder, sidste år nåede tallet op på 3.780.

Alligevel udgør de mange sikkerhedsrettelser også et problem. It-afdelingerne skal stadig finde tid til at installere dem. Mange firmaer er i dag aktive på internettet. Så hvor man i gamle dage kunne installere en programrettelse efter lukketid, er det ikke længere muligt – web har døgnåbent.

Derfor bliver it-afdelingerne nødt til at oprette testsystemer, som de kan bruge til at afprøve rettelserne på. Erfaringen viser nemlig, at en programrettelse kan give problemer med andre programmer, der kører på samme computer.

Endvidere kan det være en fordel at indføre en metode til at skifte mellem flere servere, så systemet stadig er tilgængeligt, mens serverne en for en får installeret rettelsen.

Endelig skal it-cheferne sikre sig, at de får besked om alle sikkerhedsrettelser til de systemer, de anvender. Her er mailinglister fra softwareproducenterne en god kilde. Flere og flere systemer får også en indbygget funktion, der selv tjekker leverandørens websted og giver besked om nye rettelser.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

Preben Andersen opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Cyber Threats

    Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

    It-løsninger | København V

    Platform X 2026: Forretning, teknologi og transformation

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    Andre events | Kongens Lyngby

    Årets CIO 2026

    Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

    Se alle vores events inden for it

    Netcompany A/S

    IT Consultant

    Midtjylland

    Politiets Efterretningstjeneste

    AI/ML udvikler i PET

    Københavnsområdet

    Netcompany A/S

    Microsoft Operations Engineer

    Nordjylland

    Netcompany A/S

    Linux Operations Engineer

    Nordjylland

    Navnenyt fra it-Danmark

    Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

    Per Forberg

    Renewtech ApS

    Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

    Erik Ebert

    Pentos

    Khaled Zamzam, er pr. 1. marts 2026 ansat hos Immeo som Consultant. Han er nyuddannet i Informationsteknologi fra DTU. Nyt job
    Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

    Claus Berg

    Netip A/S