Windows 7 var faktisk en bragende succes, da det blev lanceret i 2009. Styresystemet, der afløste det upopulære Windows Vista, havde bedre support og ikke mindst en efter tidens standarder høj sikkerhed.
Men nu, godt 10 år senere, er styresystemet som en gammel, kræftsyg mand. Microsoft, der udvikler Windows, har selv placeret styresystemet på det hospice, hvor det nu befinder sig. Selskabet har længe meldt ud, at det er tid til at lade systemet dø og skifte det ud.
»Windows 7 er som et immunsystem, der på grund af sin alder og arkitektur ikke er lige så effektivt som for eksempel Windows 10. Det er dårligere til at opdage og modstå et hackerangreb, indtil kuren kommer, og sikkerhedshullet lukkes med en opdatering,« siger Jakob Heidelberg, der er direktør i it- sikkerhedsselskabet Improsec.
Alligevel er de danske regioner, der driver vores hospitaler, stadig storbrugere af Windows 7. Faktisk kører over halvdelen af de 21.500 computerne i Region Sjælland Windows 7, fremgår det af en aktindsigt, Ingeniøren har fået, som også viser, at der i alt er 30.000 Windows 7-enheder ude i regionerne.
Men hvad gør Windows 7 relativt usikkert? Og hvorfor har regionerne stadig 30.000 enheder, der drives af det gamle styresystem?
»Det er ikke, fordi det er ny viden, at Windows 7 gik ud af support i januar 2020, så set i forhold til det synes jeg, regionerne har alt for mange Windows 7-enheder,« siger COO og partner i Improsec Claus Vesthammer, der uddyber, at it-verdenen længe har kendt til udløbsdatoen 14. januar 2020.
Microsoft har dog valgt at give Windows 7-patienten livsforlængende medicin. Derfor kan man, til og med 2022, købe såkaldt udvidet support til systemet. Prisen fordobles hvert år, og ifølge Microsofts egne vejledende priser starter den ved 50 dollars pr. år pr. enhed i 2020. Hvis regionerne beholder de 30.000 Windows 7-enheder, de havde i januar 2020, bliver den samlede pris altså omkring 70 millioner kroner i 2022 – vel at mærke for at beholde relativt usikre styresystemer, regionerne allerede har betalt for én gang, da de i sin tid anskaffede sig dem.
Flere kendte sårbarheder
I løbet af Windows 7’s lange liv har det været en del igennem. Blandt andet fandt man så sent som i 2019 ud af, at systemet var sårbart over for den såkaldte Bluekeep-sårbarhed, der enkelt sagt lader hackere overtage computere på afstand – og sprede angrebet til forbundne enheder.
Bluekeep blev lukket, men sårbarheden afslørede endnu en gang, at Windows 7’s struktur er ude af trit med moderne sikkerhedsstandarder. Og især med moderne hackere.
Udover at rumme sårbarheder som Bluekeep, der straks blev lukket ned for på alle opdaterede Windows-maskiner, mangler styresystemet en række kernefunktioner i moderne it-sikkerhed, fortæller Jakob Heidelberg:
»Windows 7 er mere usikkert, fordi systemet har en svagere sandbox-funktion, hvilket for eksempel betyder, at det er nemmere at inficere maskinen bare gennem browseren,« siger Jakob Heidelberg.
Det ville i sig selv ikke være kritisk, hvis regionerne brugte en opdateret browser, når de varetog deres opgaver ude på hospitalerne og i administrationen.
Men både Region Hovedstaden og Region Sjælland oplyser til Ingeniøren, at de bruger Internet Explorer. Hvis Windows 7 it-sikkerhedsmæssigt er en terminalt syg patient, er Internet Explorer software genopstået fra de døde. Den notorisk usikre browser udgik helt tilbage i 2016. Microsoft selv har flere gange advaret mod brugen af den gravlagte browser.
Begge regioner oplyser til Ingeniøren, at man er »i proces med at skifte til Chromium Edge«.
Vil gerne skifte
Det er ikke kun de usikre browsere, regionerne siger, de gerne vil af med. Alle regionerne oplyser til Ingeniøren, at de arbejder med at nedbringe antallet af Windows 7-enheder. Helt tilbage i 2017 oplyste Region Midtjylland til Computerworld, at regionen ikke regnede med at have nogen Windows 7-maskiner i 2020.
Men i januar 2020 havde Region Midtjylland stadig 7.600 enheder med det aldrende styresystem.
For ligesom i alle de andre regioner skrider Region Midtjyllands opdateringsplaner. Og ligesom alle de andre regioner lover regionen, at de vil hente deres fremtidige softwareopdateringer fra Windows 10-servere og ikke fra et it-hospice, når vi skriver 2021.
»Det er planen, at alle Windows 7, med enkelte undtagelser, er skiftet til Windows 10 inden udgangen af 2020,« skriver Region Sjællands it-direktør Per Buchwaldt i en mail til Ingeniøren. Hans medarbejdere skal altså opdatere 40 Windows-maskiner om dagen resten af året, også i weekenden.
Region Sjælland ønsker ikke at stille op til interview, men skriver i en mail til Ingeniøren:
»Vi har fortsat support på Windows 7, og vi mitigerer risikoen gennem fortsat patchning af Windows 7 og, som nævnt, ved at skifte browser. Vi vurderer derfor med disse og en række øvrige initiativer, at risikoen er håndteret på passende vis.«
Planerne skrider
Det er meget forskelligt, hvor gode regionerne har været til at begrænse brugen af Windows 7. Nogle regioner nærmer sig små 2.000 enheder, mens Region Sjællands 12.000 næsten udgør halvdelen af alle Windows 7-systemer i hele det danske sundhedssystem.
Fælles for alle regionerne er til gengæld, at de har problemer med at opdatere. De har alle forskellige systemer, der simpelthen ikke kan køre på det nyere og mere sikre Windows 10.
Hvis Region Midtjylland opdaterer til Windows 10, vil de helt konkret opleve, at deres røntgensystem ikke virker, ligesom deres logistiksystem går i sort. Indtil de to systemer opdateres til nyere versioner, der kan spille sammen med Windows 10, kommer de ikke ned under de mange tusind Windows 7-enheder, de har i dag.
Når det er sagt, så går det fremad. Siden regionerne svarede på Ingeniørens aktindsigt for en måned siden, har Region Nordjylland og Region Midtjylland alene skåret mere end 2.500 Windows 7-enheder fra.
Flere af regionerne melder desuden om problemer med at skaffe den hardware, de har brug for i forbindelse med opdateringerne. Både Region Midt- og Nordjylland fortæller, at den globale mangel på Intel-chips gør, at de ikke har fået de nye Windows 10-pc’er, de skulle have.
»Intel har store problemer med at levere de nødvendige chips til de computere, vi har indkøbt, og vi forventer, at det kan bliver endnu værre nu, hvor coronavirussen potentielt kan gå ud over produktionen i Kina,« siger Michael Sørensen, der er kontorchef i Region Nordjyllands it-forvaltning.
Windows 7 skulle faktisk have været død allerede i januar 2015. Microsoft forbarmede sig dog også dengang og udskød hospice-indlæggelsen fem år. Betydeligt længere, end Intel har haft leveranceproblemer.
Regionerne selv mener overordnet, at de har handlet så godt og hurtigt, de kunne. Ikke desto mindre skriver Region Hovedstaden i en mail til Ingeniøren, at de føler sig økonomisk begrænsede i forhold til at opdatere rettidigt:
»Det er en kendt sag, at regionerne har vanskeligt ved inden for de gældende økonomiske rammer aftalt med regeringen at sikre en tilstrækkelig hurtig udskiftning og fornyelse af den samlede portefølje af systemer og medikoteknisk udstyr,« skriver Per Buchwaldt til Ingeniøren.
Flere trækplastre
Regionerne fortæller desuden, at de har implementeret forskellige sikkerhedsmetoder for at sikre de mange tusinde Windows 7-maskiner.
Nogle har helt lukket ned for internetadgangen til og fra enhederne. Andre har lavet såkaldte whitelists, der gør, at de kun kan tilgå godkendte forbindelser.
Alt sammen er lappeløsninger for at kompensere for det usikre styresystem. Lappeløsninger, der alle koster tid og penge, påpeger den selvstændige it-sikkerhedskonsulent Jens Roed Andersen:
»Det kan naturligvis løses med tilkøb af ekstrafunktioner, men der skal efterhånden en del til, så kompleksiteten stiger betragteligt, samtidig med at det er dyrt.«
Han fortæller også, at det faktisk er længe siden, han har set det døende styresystem i praksis.
»Selvom jeg er sikkerhedskonsulent og dermed kommer rundt til mange forskellige virksomheder, har jeg ikke set en Windows 7-maskine siden 2016, så det er langtfra best practice i 2020,« siger Jens Roed Andersen, der tror, at afhængigheden af Windows 7 kan blive dyr for regionerne:
»Det er simpelthen ikke rettidig omhu at have flere tusinde Windows 7-maskiner i 2020. Man bliver ramt af noget grimt på et eller andet tidspunkt,« siger Jens Roed Andersen.
Alligevel holder det danske sundhedssystem, tro mod lægeløftet, liv i det døende styresystem.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.