Veel bedrijven zullen de noodpatch voor het recente Internet Explorer zero-day lek pas over een maand uitrollen. Dat zegt Darien Kindlund, senior staff scientist bij het Amerikaanse beveiligingsbedrijf FireEye, tegenover Security.nl. "De meeste organisaties hanteren een cyclus van een maand om nieuwe patches te testen. Dus ondanks dat Microsoft een noodpatch heeft uitgebracht, verwachten we dat de aanvallen via dit lek zeker nog een maand zullen aanhouden voordat ze afnemen."
Volgens Kindlund is het een goed idee om bijvoorbeeld ook een alternatieve browser op de werkvloer te ondersteunen, zodat gebruikers een keuze hebben. "Het gaat niet om het gebruik van een bepaalde browser, maar het hebben van de mogelijkheid om op een andere browser over te stappen om flexibel met dit soort dreigingen om te gaan." De onderzoeker noemt dit een legitieme tactiek om veel van dit soort zero-day problemen te verhelpen.
Beveiligingslekken worden in alle browsers ontdekt, gaat Kindlund verder. Een zero-day kwetsbaarheid in Firefox zorgde een paar jaar geleden ervoor dat de Duitse overheid adviseerde om tijdelijke Firefox te weren.
"Als je weet dat een nieuw lek is gepubliceerd en je gebruikers eenvoudig kunnen omschakelen om hun werk te blijven doen, is dat een prima legitieme tactiek om het risico te verkleinen."
Defensie
Een aantal van de aanvallen die van het recente IE-lek misbruik maakten waren tegen Defensiebedrijven gericht. Dit soort bedrijven zijn vaker het doelwit, onder andere van malware die misbruik van een drie jaar oud lek in Adobe Reader maken. Je zou verwachten dat Defensiebedrijven over de meest recente versies van browser, PDF-lezer en kantoorsoftware beschikken, om zich via nieuwe beveiligingsmaatregelen beter te beschermen. De werkelijkheid is echter anders, stelt Kindlund.
"Het is lastig voor dit soort bedrijven om de software bij te houden die als een uitbreiding op hun primaire applicatie wordt beschouwt." Niet alleen worstelen deze organisaties met hun browser, maar ook alle plug-ins en aanvullende software kan volgens Kindlund voor problemen zorgen. Ook kan het voorkomen dat systemen vergeten raken of over meerdere versies van een bepaald programma beschikken.
Basis
"Patchmanagement zou echt de minimale basis voor dit soort organisaties moeten zijn, maar helaas is dat niet zo eenvoudig als het lijkt." Bij het upgraden naar Adobe Reader X en Office 2010, die allebei over een sandbox beschikken, wordt er tegen allerlei interne processen aangelopen, stelt de onderzoeker.
Zo moeten interne systemen met de nieuwe versie overweg kunnen. Iets dat makkelijker is gezegd dan gedaan. "Dat is de reden dat dit soort kwetsbaarheden en aanvallen nog steeds succesvol zijn."
Deze posting is gelocked. Reageren is niet meer mogelijk.