Læs også:
Kæmpe sikkerhedshul i Java - Din netbank i fare
Myndighed: Danskerne skal deaktivere Java nu
Offentlige myndigheder og virksomheder, der har ansatte udstyret med pc'er, der kan gå på nettet, bør slå Java fra med det samme.
Det siger chef-sikkerhedskonsulent Thomas Wong hos it-sikkerhedsfirmaet Fortconsult, efter at en ny 0-dags-sårbarhed er dukket op i Java 7, der er en udbredt komponent i en lang række systemer og drives af Oracle.
Men selvom myndigheder og virksomheder altså af sikkerhedshensyn burde slå Java fra på medarbejdernes maskiner, er han langt fra sikker på, at det sker.
"Har de slået det fra? Det tvivler jeg på. De kan have interne systemer, som kræver Java-understøttelse, og spørgsmålet er, hvor meget de kunne arbejde uden Java," siger han.
De ignorerer det nok
Han vurderer, at en lang række myndigheder og virksomheder derfor ignorer sikkerhedsadvarslerne og fortsat benytter Java.
Ellers ville de ikke kunne udføre opgaver, som er nødvendige for deres arbejde som eksempelvis at tilgå journal- og andre administrative systemer.
Kun hvis de ansatte arbejder på pc'er, der er isoleret fra internettet og kun har adgang til serverne med de pågældende systemer, anbefaler han at se stort på advarslerne om at slå Java fra på computerne.
Han vurderer, at GovCERT fredag er i færd med at rådgive myndighederne til at slå Java fra.
Men han understreger, at myndighedernes egne CERT's har mere specifik viden om de enkelte systemer, som offentligheden ikke har kendskab til, og som kan gøre, at de handler anderledes.
"Hvis jeg sad i GovCERT, ville jeg tro, jeg ville ende med at give en kraftig advarsel om at slå java fra eller begrænse brugen af det ekstremt meget."
Find alternativer til Java
"Nogle virksomheder er tilbøjelige til at sige: Vi må bare leve med sikkerhedsrisikoen, og bare køre videre, for vi skal jo også arbejde," siger Thomas Wong.
I stedet burde virksomhederne i ifølge sikkerhedseksperten sige stop og finde en langsigtet løsning, hvor de får udviklet nye applikationer.
"Applikationer, som ikke er afhængige af et framework, som er notorisk usikkert," siger han.
Chefsikkerhedskonsulent fortæller, at Java kan bruges til mange ting, hvilket også er årsagen til, at det kan udnyttes.
Men han peger på, at der i dag findes rigtig fornuftige alternativer til Java, eksempelvis HTML5.
"Det springer i øjnene, fordi det samtidig understøtter smartphones. Derfor er det værd at kigge på, hvis man skal udvikle noget nyt," siger han.
Han fortæller, at nogle virksomheder i Danmark har store problemer med legacy-systemer og afhængighed af Java.
Han fortæller, at virksomheder i visse tilfælde endda er nødt til at benytte ældre versioner af Java, fordi deres systemer ellers ikke vil kunne fungere.
Thomas Wong fortæller, at 0-dags-sårbarheder i Java almindeligvis plejer at blive lukket af Oracle ret hurtigt i de situationer, hvor det som denne gang får meget omtale.
Læs også: