• Digital säkerhet
  • Traditionell säkerhet
  • I FOKUS
  • Nyhetsbrev

Sårbar utan att ens veta vad Log4j är

Sedan torsdagseftermiddagen har IT-branschen arbetat febrilt med att åtgärda konsekvenserna av den kritiska säkerhetsbristen i Log4j. Trots att namnet Log4j klingar obekant i de flestas öron är Log4j en av världens mest använda mjukvaror. Log4j har bara ingen fin ikon på skrivbordet, utan är ett ramverk som andra mjukvaror förlitar sig på under ytan. Det skriver Karl Emil Nikka, författare, poddar och säkerhetsexpert, tillika Årets Säkerhetsprofil 2021.

-

Karl Emil Nikka

Sårbarheten i Log4j är bokstavligen av det värsta slaget (läs mer om detaljerna hos Cert-SE). Via sårbarheten kan angripare lura internetexponerade servrar att köra angriparnas kod. Vi ser redan attacker som pågår i stor omfattning. Det är därför av högsta vikt att alla organisationer vidtar nödvändiga åtgärder.

I större organisationer finns rutiner för hur incidenter av detta slag ska hanteras, något som ofta saknas i mindre organisationer. Det viktigaste för organisationer utan rutiner är att uppdatera allt som uppdateras kan samt att aldrig använda applikationer (eller nätverksansluten hårdvara) som inte längre underhålls av tillverkaren. Om organisationen har en inventarielista över sina applikations- och utrustningsleverantörer så är den listan guld värd i situationer som denna. Då kan personen som är ansvarig för respektive leverantör se vad leverantören skriver om sårbarheten på sin webbplats och vidta de eventuella åtgärder som behövs. På Github finns en lista med länkar till kända påverkade leverantörer och deras informationssidor.

Applikationerna som är mest akuta att uppdatera är de internetexponerade sådana. Om organisationen har egna webbapplikationer eller internetexponerade servrar bör dessa prioriteras. När det är klart följer alla applikationer som på något vis ligger åtkomliga över nätverket.

Med anledning av sårbarhetens allvarlighetsgrad (10 av 10) finns det skäl för många organisationer att vidta ytterligare åtgärder. Detta gäller framförallt organisationer som hanterar känslig data, har haft sårbara applikationer exponerade mot internet eller har hittat spår av potentiella intrång. Sådana organisationer gör klokt i att anlita hjälp för aktiv sårbarhetsskanning och intrångsdetektering.

Min förstnämnda punkt om att patcha och underhålla applikationer gäller dock samtliga organisationer. Tag därför Log4j-incidenten som ett gott skäl att inventera vilka applikationer och leverantörer som ni har. Det behöver inte vara komplicerat. Till och med de som bara har simpla inventariekalkylblad är idag glada över att de åtminstone har en sådan översikt.

Karl Emil Nikka

”Hållbara laddprodukter främjar fastighetsbranschens utveckling”

Hallå där Josefin Bengtsson, COO och Head of Marketing för Compleo Nordic. Vilka är Compleo?– Compleo erbjuder allt man behöver för en smart och...

FLER NYHETER

Helsingborgshem utökar sitt åtgärdspaket för tryggare bostadsområden

En förutsättning för att trivas är att känna sig trygg och säker där man bor, vistas och arbetar. En viktig del för att uppnå...

IT-Total förstärker med key account manager

– Då jag ser mig som en positiv och utåtriktad person är mitt mål att vara med och skapa en härlig säljkultur i ett...

Nätfiskemetoder kringgår säkerheten

Attackerna sker med hjälp av länkar från Googles översättningsverktyg, helt bildbaserade mejl och en ny användning av specialtecken. Alla tre greppen har visat sig...

Presto förvärvar danskt första hjälpen-företag

– Affären etablerar Presto på den danska marknaden och ger oss en plattform för att skydda kunder mot brand och olycka i hela Norden...

”Den största utmaningen är att en stor mängd okänd utrustning ansluter till vårt nät”

Hallå där Steen Bechmann Henningsen, IT-ansvarig för Roskildefestivalen. Kan du berätta i korta drag hur ni arbetar med cybersäkerhet både innan, under och efter...

Sectra skriver avtal med Jönköping energi

– Vi arbetar dagligen med att upprätthålla hög leveranssäkerhet i vårt elnät. Vi underhåller och servar nätet för att minska antalet oplanerade avbrott. Genom...

Marcus Murray tilldelas Kjell Hultman Stipendium 2023

Stipendiet är Dataföreningens årliga pris som delas ut till en person som verkat för en digitalisering som just stärker människor, företag och samhälle. Jury...

Sverige får snart en ”ny” kust att ta hänsyn till

Det här är en opinionstext. Åsikter som uttrycks är skribentens egna.När vi i Sverige idag pratar om Ukrainakriget lägger vi ständigt emfas på att...

Tysk försvarssatsning kan ge konsekvenser för Sverige – Folk och Försvar bjuder in till seminarium

Zeitenwende syftar till att Tyskland ska ta större ansvar för sin egen säkerhet och minska beroendet av USA. Det innebär ökade försvarssatsningar för att...

GRANSKNING: Krafttag krävs mot brott inom idrotten

– Resultaten visar att det finns en påtaglig tystnadskultur inom idrotten där det är särskilt svårt att få berättelser om sexualbrott, korruption och ”trix och...

Norska Port Øst ansluter till Prosero Group

Port Øst AS grundades 2018 som en familjeägd verksamhet av dess nuvarande vd Thore Lerfaldet. – Vi strävar alltid efter att ligga i framkant både...

De är nominerade till Säkerhetsbranschens pris

Marcus MurrayMarcus Murray är grundare av cybersäkerhetsföretaget Truesec. Han har arbetat i närmare 20 år med att hjälpa organisationer att upptäcka och hantera cyberhot...

Två av tre företag utsatta för dataintrång utanför kontorsmiljön

Covid-19 pandemin resulterade i en förändrad arbetsstruktur för företag och deras anställda. När rekommendationerna mildrades återvände många till kontoren, samtidigt som fler tillät sina...

Iver tillsätter ny vd

– Vi är glada över att kunna välkomna Juko till Iver. Hans erfarenheter från att driva lönsam och hållbar tillväxt i IT-tjänstebolag kommer vara...