DK-CERT: Flere huller bliver lukket

Stigningen i sårbarheder viser, at sikkerheden er blevet bedre, skriver Preben Andersen fra DK-CERT i denne måneds klumme.

Sidste år blev der fundet næsten 6.000 sårbarheder i it-systemer. Det viser tal fra det amerikanske CERT/CC (Computer Emergency Response Team/Coordination Center).

De senere år har tallet ellers ligget nogenlunde konstant omkring 4.000 sårbarheder om året.

Der har været nogen diskussion om, hvorvidt tallet er dækkende. Andre organisationer har fundet frem til andre tal. Men alle er enige om, at der var en væsentlig stigning i 2005 i forhold til tidligere år.

Er sikkerheden blevet dårligere?

Det kunne man så se som et tegn på, at sikkerheden bliver stadig dårligere.

I 1995 blev der kun fundet 171 sårbarheder, så programmerne er altså blevet 3.400 procent mere usikre på 10 år.

Men den holder ikke. Efter min mening er det stigende antal tegn på en positiv udvikling: Nu bliver fejlene fundet, rettet og offentliggjort.

Skjulte rettelser

Tidligere blev nogle sårbarheder rettet i det skjulte, når man alligevel skulle udsende en opdateret udgave af et program.

I perioden fra sårbarheden blev opdaget og til opdateringen udkom, var brugerne altså sårbare over for angreb. Men de vidste det ikke, fordi producenterne ikke oplyste det.

I dag tager alle de store softwarehuse sikkerheden alvorligt.

Derfor hører vi om de problemer, der tidligere ikke blev opdaget eller som blev holdt skjult.

En anden årsag til stigningen kan være, at langt flere programmer i dag kan nås via internettet. Især web-baserede applikationer har ofte sårbarheder.

Her gælder det ikke blot sårbarheder i standardprodukter, men lige så ofte sikkerhedsproblemer i de applikationer, firmaerne selv udvikler.

For eksempel har vi set en række tilfælde af SQL-indsætning, hvor en angriber kan få direkte adgang til databasen ved at indtaste kommandoer i søgefelter og URL'er.

Urealistisk håb

Selvfølgelig ville det være dejligt, om vi et år kunne sige: I år var der ingen sikkerhedshuller i programmer.

Men da det er urealistisk at håbe på, er det bedre, at der er åbenhed om sårbarhederne.

Der er ikke noget pinligt ved at have en sårbarhed i sit program – men det er pinligt at blive taget i, at man har kendt til en sårbarhed uden at gøre noget ved den.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

Preben Andersen opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S

    Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

    Morten Plannthin Lund

    Industriens Pension

    Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

    Christian Kamper Garst

    Enterprise Rent-A-Car

    Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

    Hans Christian Thisen

    Norriq Danmark A/S