Artikel top billede

(Foto: © Claude Dagenais, 2007 /)

Derfor hænger vi på Java trods store sikkerhedsproblemer

Selv om mange it-chefer er godt trætte af sikkerhedsproblemerne i Java, kan de ikke bare uden videre droppe den sårbare teknologi. Se hvorfor de hænger på den her.

Den lange række af ny-opdagede O-dags-sårbarheder, sent udsendte patches og den stadige strøm af cyberangreb er mere end nok til, at mange it-chefer efterhånden har lyst til helt og holdent at fjerne Java-plug in'en fra alle browsere, der anvendes i virksomheden.

Men sådan kommer det ikke til at gå, selv om løsningen ville være enkel og simpel.

I stedet må langt de fleste selskaber, der stadig anvender den omstridte platform til at købe web-baserede Java-applikationer.

Virksomhederne blev igen mindet om problemerne med Java, da Oracle for få dage siden udsendte en patch, der skal lukke huller i Java 7 og Java 6. Det kan du læse mere om her.

Sikkerheds-eksperter advarede i sidste om, at et af de pågældende sikkerhedshuller allerede blev udnyttet af cyber-kriminelle.

Har kendt til hul i en måned

Oracle erkender, at selskabet har kendt til det kritiske hul siden 1. februar, men selskabet har ikke været i stand til at blive klar med en patch tidligere, hedder det.

Samtidig med udsendelsen af patchen har et polsk sikkerhedsselskab orienteret Oracle om fem nye sårbarheder i den seneste version af Java.

Disse sårbarheder er imidlertid vanskelige at udnytte, siden de skal linkes sammen for at forbigå Javas anti-udnyttelses sandkasse-teknologi.

Det ændrer dog ikke på, at Java er blevet et hovedmål for nettets kriminelle - og dermed også en hovedpine for mange virksomheder.

Det har kun forværret situationen, at teknologien kører på så mange platforme, fordi malware kan skrives til at inficere både Windows, Mac og Linux.

"Java har bevæget sig frem i spidsen i mange virksomheder, når det gælder patching og fokus på sårbarheder," siger Wolfgang Kandek, der er CTO i Qualys.

Derfor kan virksomheder ikke bare uden videre fjerne Java

Virksomhederne kan ikke bare uden fjerne Java fra browserne, fordi mange af de web-baserede interne forretnings-applikationer, som virksomhederne kører, at baseret på Java.

"Det ville forhindre adgang til disse applikationer, hvis Java blev slået fra i browserne. Derfor er der ikke mange, der har fjernet Java fra deres miljøet, selv om Java i mange år har været genstand for meget store malware-exploits," siger Forrester-analytiker Chenxi Wang.

Hertil kommer, at it-administratorerne ikke nemt kan fjernkontrollere Java for specifikke personer i organisationen.

Mangler kontrolmuligheder

"Manglen på kontrol-muligheder fra virksomhedens side er virkelige bekymrende for mange it-afdelinger," siger Andrew Storm, der er sikkerhedsdirektør i nCircle.

Mange virksomheder er begyndt at forsøge at håndtere Java-problemet på forskellig måde.

De tæller blandt andet muligheden for at indføre virtualiserings-applikationer, der gør, at Java leveres i en browser i en enkelt-stående session, der bagefter lukkes helt ned.

Man kan også indføre en slags 'white-listing' i Internet Explorer, så kun allerede godkendte applikationer kan afvikles eller indføre løsninger, hvor eksempelvis Chrome anvendes til internettet, mens IE anvendes til de interne applikationer.

Under alle omstændigheder er der behov for kreative løsninger, hvis it-afdelingen skal undgå Java-baserede sikkerheds-problemer.

Læs også:

Flere farlige fejl i Java: Oracle hasteudsender kritiske rettelser.

Flere farlige 0-dagshuller fundet i helt ny Java

Java-problem: Disse spørgsmål vil Oracle Danmark ikke svare på

Java-hul udnyttet til at angribe Facebook med malware.

Oracle: Vi vil fortsat installere crapware sammen med Java.

Ny sårbarhed spøger i Java.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
itm8 A/S
Outsourcing, hosting, decentral drift, servicedesk, konsulentydelser, salg og udleje af handelsvarer, udvikling af software.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
PCI og cloud-sikkerhed: Strategi til beskyttelse af betalingsdata

Er din organisation klar til de nye PCI DSS 4.0-krav? Deltag i vores event og få indsigt i, hvordan du navigerer i compliance-udfordringerne i en cloud-drevet verden.

16. januar 2025 | Læs mere


Strategisk It-sikkerhedsdag 2025, Aarhus: Viden om trusler og tendenser – Beskyt din virksomhed

Gå ikke glip af årets vigtigste begivenhed for it-sikkerhedsprofessionelle! Mød Danmarks førende eksperter, deltag i inspirerende diskussioner og få praktisk erfaring med de nyeste teknologier. Bliv klogere på de seneste trusler og lær, hvordan du bedst beskytter din virksomhed mod cyberangreb. Tilmeld dig nu og vær på forkant med fremtidens cybersikkerhedsudfordringer.

21. januar 2025 | Læs mere


Strategisk It-sikkerhedsdag 2025, København: Viden om trusler og tendenser – Beskyt din virksomhed

Gå ikke glip af årets vigtigste begivenhed for it-sikkerhedsprofessionelle! Mød Danmarks førende eksperter, deltag i inspirerende diskussioner og få praktisk erfaring med de nyeste teknologier. Bliv klogere på de seneste trusler og lær, hvordan du bedst beskytter din virksomhed mod cyberangreb. Tilmeld dig nu og vær på forkant med fremtidens cybersikkerhedsudfordringer.

23. januar 2025 | Læs mere