Het advies van de Amerikaanse overheid en andere instanties om Internet Explorer vanwege een ongepatcht lek in de browser tijdelijk te vermijden was verkeerd en gaf een vals gevoel van veiligheid. Dat stellen het Belgische CERT en Steve Ward van beveiligingsbedrijf Invincea.
Het bedrijf dat eind vorig jaar nog de populaire sandbox Sandboxie overnam. "Het vermijden van IE voor het valse gevoel van veiligheid dat naar verluidt door een alternatieve browser gegeven zou worden is niet alleen een verkeerde strategie, in veel gevallen is het ook niet mogelijk", laat Ward weten. Hij wijst naar bedrijven die vaak interne applicaties gebruiken die alleen met Microsofts browser werken.
Volgens Ward is ook de Amerikaanse overheid van Internet Explorer afhankelijk en kunnen veel ministeries en overheidsinstanties dan ook het eigen advies om IE te vermijden niet opvolgen. Ward preekt echter voor eigen parochie, omdat zijn bedrijf producten aanbiedt die gebruikers van kwetsbare software juist moeten beschermen.
Ook het Belgische CERT stelt echter dat het overstappen naar een andere browser een vals gevoel van veiligheid kan geven en in veel gevallen niet haalbaar is. "Het verwisselen van browsers kan andere problemen introduceren en voorkomen dat je zakelijke legacy applicaties kunt gebruiken."
Veel experts konden zich wel vinden in het advies van het Amerikaanse Computer Emergency Readiness Team (US-CERT), alsmede overheidsinstanties uit Duitsland en Groot-Brittannië. Hoewel er ook in alternatieve browsers kwetsbaarheden voorkomen worden die niet of nauwelijks bij actuele aanvallen gebruikt om computers met malware te infecteren. Zo zijn er bijvoorbeeld geen aanvallen bekend die direct tegen lekken in Google Chrome waren gericht en waar nog geen update voor beschikbaar was. Ook zero day-aanvallen tegen lekken in Firefox zijn een zeldzaamheid.
Deze posting is gelocked. Reageren is niet meer mogelijk.