Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (3)
Emner Sikkerhedshuller, Sikkerhedssoftware

Secunia: Så luk dog sikkerhedshullet, hvis lappen findes

Der mangler fokus på at stoppe hullerne i softwaren med løbende opdateringer, mener danske Secunia. Der er stadig et stort efterslæb af åbne huller på de fleste computere.

Af Jesper Kildebogaard Mandag, 23. april 2012 - 9:31

Selvom man har en tyverialarm, er det dumt at lade hoveddøren stå åben.

Men i it-sikkerhedssammenhæng er det hvad der sker, når sårbarheder i softwaren ikke bliver lappet, og fokus i stedet er på intrusion detection, antivirus og andre systemer, der skal opdage hackerangreb.

Sådan lyder det fra danske Secunia, som har specialiseret sig i at få lappet sårbarheder med sikkerhedsopdateringer.

»Mange af de sikkerhedsmidler, man har, for eksempel antivirus-software, er ikke alene nok til at stoppe angreb. Det er et moving target, man prøver at ramme,« siger Troels Munk Haar, research analyst hos Secunia, til Version2.

Han opfordrer selvsagt til, at der kommer mere fokus på at lukke alle sikkerhedshuller, for via data indsamlet fra Secunias gratis værktøj Personal Software Inspector, kan han se, hvor grelt det står til på millioner af Windows-computere verden over.

»De enkelte endpoints er ret pressede i forhold til at holde sig sikre. Og antallet af sårbarheder stiger,« siger Troels Munk Haar.

Mens Microsofts software generelt hurtigt bliver opdateret med de nyeste patches gennem Windows Update, der også holder Windows selv opdateret, ser det værre ud med tredjepartsprogrammer, lyder meldingen.

»Microsoft klarer sig markant bedre, primært fordi man har en effektiv, fælles update-mekanisme, der opdaterer i baggrunden. Hos de andre producenter er det meget forskelligt. Nogle er gode til at få opdateringer ud, mens andre er lang tid om det,« siger analytikeren.

Selve forløbet med opdatering skal også gå glat, hvis det skal have en effekt, og her er Googles browser Chrome et af de bedste eksempler på, hvor godt det kan gøres, for det sker helt automatisk.

Omvendt kan en opdatering af andre stykker software kræve godkendelser eller hjælp fra brugeren, eller gå i stå.

»Vi oplever, at nogle producenters update-mekanisme ikke fungerer tilstrækkeligt godt,« siger Troels Munk Haar, som dog ikke vil pege fingre af nogen bestemte firmaer.

Hvis den automatiske opdatering af Java går galt - som Version2’s journalist har oplevet flere gange - er det for eksempel rigtig skidt, fordi de fleste brugere så aldrig kommer videre og downloader Java manuelt.

»Java er et godt eksempel, for det er et plugin til browseren, som er ekstremt kritisk. Er der en sårbarhed her, er man eksponeret, så snart man går på nettet,« siger Troels Munk Haar.

Danskere er på grund af NemID tvunget til at bruge Java, men i Chrome får man en advarsel, når en webside vil bruge Java, som man kan være opmærksom på. Man kan også blokere Java i den browser, man bruger til daglig, og så have en anden browser med Java dedikeret til NemID-brug.

Læs også: Opdater nu: Kritisk hul i Java bliver udnyttet i stor stil

Troels Munk Haar fortæller om sårbarheder på Dansk IT’s konference IT-sikkerhed 2012, der finder sted den 19. juni i Aarhus, og som Version2 er mediepartner på.

Send Tweet
Udskriv

Omtalte virksomheder

Secunia

Udgivet 10. nov 2011 15.01Opdateret 7. jan 2012 15.00
LokationKøbenhavn S

Mere om Sikkerhedshuller

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Microsoft oplyser om sårbarheder til CIA og NSA, før de bliver udbedret

Udgivet 17. jun 11.32Opdateret 17. jun 12.46

Microsoft lukker kritiske Internet Explorer-huller

Udgivet 12. jun 14.14Opdateret 12. jun 14.33

Sådan blev CSC's mainframe hacket

Udgivet 7. jun 11.13Opdateret 7. jun 11.50

Oplader kan inficere din iPhone

Udgivet 4. jun 13.29Opdateret 4. jun 14.44

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Experienced .NET Software Developer wanted for the future of eHealth
Udgivet 13. jun 15.28
Er du den du kender der ved mest om .NET?
Udgivet 23. maj 14.59
Kan du ikke leve uden Java?
Udgivet 23. maj 15.03
Applikationsarkitekter til IT Udvikling, Aalborg og København
Udgivet 12. sep 2012 10.41

Kommentarer (3)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jonas Nyrup 23. apr. 2012 - 10.21
 
Flere forskellge update-programmer

Et problem ved windows (som Secunia dog forsøger at løse med PSI) er når hvert program har sin egen opdateringsmekanisme, som kører som baggrundsprocess.

Dette er løst så smukt i linux ved repositories. Så en gang i mellem tjekkes alle programmer installeret derfra igennem.

  • Stem op 6
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 23. apr. 2012 - 11.09
 
Re: Flere forskellge update-programmer

Et problem ved windows (som Secunia dog forsøger at løse med PSI) er når hvert program har sin egen opdateringsmekanisme, som kører som baggrundsprocess

Disse baggrundsprocesser skal desuden køre med root rettigheder (eller hvad det hedder på Windows), ellers kan de ikke opdatere noget på brugerens system. En browser som kører med almindelige bruger privilegier kan ikke opdatere sig selv. Sådanne baggrundsprocesser kan selv blive en angrebsvektor hvis de indeholder bugs.

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Anders Falck Tindborg 23. apr. 2012 - 12.33
 
Central management af opdateringer i enterprise-miljø.

Jeg kan vedkende, at det er et problem på en privat Windows pc.

Nu er det bare sådan, at de fleste Microsoft enterprise miljøer håndterer deployment af sikkerhedspatches og programmer centralt fra - fx. via SCCM.

Derfor er de enkelte Windows workstations installerede opdateringsmekanismer som oftest disabled og kører derfor ikke i en kontekst af en service eller baggrundsproces.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Sådan vil HP tage revanche på tablet-markedet

Udgivet 20. jun 13.13Opdateret 20. jun 13.13

Mistænkt CSC-hacker idømt to års fængsel i Sverige

Udgivet 20. jun 12.00Opdateret 20. jun 12.55

Studerende tvunget til digital eksamen på batteri: KU forbyder pc-strømforsyninger

Udgivet 20. jun 11.37Opdateret 20. jun 11.37

Dansk fyringsrunde i Tata: 60 ud af 60 ramte arbejder med TDC-opgaver

Udgivet 20. jun 10.44Opdateret 20. jun 11.27

Ingen nye CPR-numre til danskerne efter CSC-hacking

Udgivet 20. jun 10.38Opdateret 20. jun 10.38

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Whitepapers

Version2 Insight: Bring Your Own Device (BYOD)

Mediehuset Ingeniøren

Version2 Insight: Business analytics

Mediehuset Ingeniøren

MobileTest Service – App Performance Evaluation

Testhuset

IT challenges in the mobile community

Interxion Danmark

Redpill Linpro Learning Management System

Redpill Linpro
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

HP ruster Københavns Universitet til en it-sikker fremtid

HP

Komplex it er blevet leverandør af Verde VDI i hele Norden

Komplex IT

Anbragte unge jubler over bærbare

GlobalConnect

Talend - førende open source produkt - har fået dansk support

Viteco

It-virksomheder

Comparex Danmark
|
CodeSealer Aps
|
Adapt
|
Queue-IT
|
Progressive
|
Outforce
|
Secorigo
|
Netcompany
|
ProData Consult
|
KJAER DATA
|
Zap Technology
|
Intelliglobe
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Business Intelligence
  • CSC-hacking
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NSA Prism
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Storage
  • Virtualisering
  • Windows 8
  • iOS 7

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300