Sårbarheten i Log4j är bokstavligen av det värsta slaget (läs mer om detaljerna hos Cert-SE). Via sårbarheten kan angripare lura internetexponerade servrar att köra angriparnas kod. Vi ser redan attacker som pågår i stor omfattning. Det är därför av högsta vikt att alla organisationer vidtar nödvändiga åtgärder. I större organisationer finns rutiner för hur incidenter […]
Uppdaterad: 14 december 2021Publicerad: 14 december 2021
Karl Emil Nikka
Sårbarheten i Log4j är bokstavligen av det värsta slaget (läs mer om detaljerna hos Cert-SE). Via sårbarheten kan angripare lura internetexponerade servrar att köra angriparnas kod. Vi ser redan attacker som pågår i stor omfattning. Det är därför av högsta vikt att alla organisationer vidtar nödvändiga åtgärder.
I större organisationer finns rutiner för hur incidenter av detta slag ska hanteras, något som ofta saknas i mindre organisationer. Det viktigaste för organisationer utan rutiner är att uppdatera allt som uppdateras kan samt att aldrig använda applikationer (eller nätverksansluten hårdvara) som inte längre underhålls av tillverkaren. Om organisationen har en inventarielista över sina applikations- och utrustningsleverantörer så är den listan guld värd i situationer som denna. Då kan personen som är ansvarig för respektive leverantör se vad leverantören skriver om sårbarheten på sin webbplats och vidta de eventuella åtgärder som behövs. På Github finns en lista med länkar till kända påverkade leverantörer och deras informationssidor.
Applikationerna som är mest akuta att uppdatera är de internetexponerade sådana. Om organisationen har egna webbapplikationer eller internetexponerade servrar bör dessa prioriteras. När det är klart följer alla applikationer som på något vis ligger åtkomliga över nätverket.
Med anledning av sårbarhetens allvarlighetsgrad (10 av 10) finns det skäl för många organisationer att vidta ytterligare åtgärder. Detta gäller framförallt organisationer som hanterar känslig data, har haft sårbara applikationer exponerade mot internet eller har hittat spår av potentiella intrång. Sådana organisationer gör klokt i att anlita hjälp för aktiv sårbarhetsskanning och intrångsdetektering.
Min förstnämnda punkt om att patcha och underhålla applikationer gäller dock samtliga organisationer. Tag därför Log4j-incidenten som ett gott skäl att inventera vilka applikationer och leverantörer som ni har. Det behöver inte vara komplicerat. Till och med de som bara har simpla inventariekalkylblad är idag glada över att de åtminstone har en sådan översikt.
Aktuell Säkerhet jobbar för alla som vill göra säkrare affärer och är därför en säker informationskälla för säkerhetsansvariga inom såväl privat som statlig och kommunal sektor. Vi strävar efter förstahandskällor och att vara på plats där det händer. Trovärdighet och opartiskhet är centrala värden för vår nyhetsjournalistik
Genom att klicka på "Prenumerera" ger du samtycke till att vi sparar och använder dina personuppgifter i enlighet med vår integritetspolicy.
Manage Consent
To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behavior or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Functional Alltid aktiv
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes.The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.