Helle Aufregung um log4j
Keine Ahnung, ob das Non-ITler:innen ĂŒberhaupt mitbekommen: derzeit ist die ganze IT-Welt in Aufregung, und das nicht wegen Corona, sondern wegen einer durchaus dramatischen SicherheitslĂŒcke in einer Java-Bibliothek namens log4j, die dazu dient, in Java-Programmen das Logging (= Protokollierung von Ereignissen zur Nachvollziehbarkeit) umzusetzen.
Warum ist das so kritisch?
Die Verwendung von log4j ist de facto Standard im Java-Umfeld, wird also dementsprechend sehr, sehr weitreichend eingesetzt. Dazu kommt, dass das Ausnutzen der Schwachstelle sehr simpel ist, dazu braucht es nicht viel. Stellen wie das BSI registrieren derzeit massiv viele Scans nach vulnerablen Systemen.
Zudem kann es sein, dass die Schwachstelle bereits vor dem allgemeinen Bekanntwerden ausgenutzt worden ist, Systeme also bereits kompromitiert sind (⥠Zero Day Exploit = keine Zeit zur Behebung vor Bekanntwerden). Zum Beispiel können dadurch Malware/ Ransomware/ VerschlĂŒsselungstrojaner eingeschleust worden sein.
Das BSI (Bundesamt fĂŒr Sicherheit in der Informationstechnik) hat den Incident in die höchste Bedrohungsstufe „rot“ eingeordnet.
Und so ist nun groĂe Aufregung und Aktivismus angesagt.
Bei uns ebenfalls
Auch bei mir im Unternehmen wird natĂŒrlich darauf im groĂen Stil reagiert. Wir haben jede Menge Anwendungen, die potentiell gefĂ€hrdet sind und daher gepatcht werden mĂŒssen. Unsere Eigenentwicklungen aktualisieren wir natĂŒrlich selbst. Bei Fremd-Software muss mit dem Hersteller abgeklĂ€rt werden, ob die Software betroffen ist. Falls ja, mĂŒssen bereitgestellte Updates eingespielt werden. Bei Systemen, fĂŒr die noch kein Fix vorliegt, mĂŒssen mitigierende MaĂnahmen umgesetzt werden. Und das alles so zeitnah wie irgendmöglich.
Bis vor kurzem hieĂ es, die log4j-Version 2.15 sei sicher, also haben wir diese eingespielt. Nun ist herausgekommen, dass es auch dort noch LĂŒcken gibt, daher muss jetzt auf 2.16 gepatcht werden. So erhĂ€lt manche Anwendung nun innerhalb von 1,2 Tagen bereits den 2. Emergency-Fix.
Das alles fĂŒhrt zu erheblichen AufwĂ€nden in unserer IT, auĂerdem können aus ZeitgrĂŒnden nicht alle Anwendungen auĂerhalb der Arbeitszeit aktualisiert werden, so daĂ wir auch stellenweise Unterbrechungen verursachen. Und, last but not least, steht Weihnachten und damit Urlaubszeit vor der TĂŒr. Aber die Problematik wird nicht in den kommenden 4 Tagen erledigt sein. Das bedeutet, wir mĂŒssen in machen Bereichen Notfall-EinsatzplĂ€ne aufstellen, falls sehr rasch erneut reagiert werden muĂ.
Was ist mit Otto-Normal-Userin?
Hier ist es wichtig, alle verfĂŒgbaren Updates einzuspielen. Sowohl auf PCs als auch Handys, Smart-TVs etc. pp. Was alles betroffen ist, kann ich auch nicht sagen. FĂŒr Keepass, iobroker, und auch Fritzboxen habe ich abgeklĂ€rt, dass sie nicht betroffen sind.
Mehr Infos
- Bundesamt fĂŒr Sicherheit in der Informationstechnik (BSI)
- heise.de
- Infosammlung der CISA (sowas wie das BSI der USA) inkl. (seeehr langer) Liste bedrohter Applikationen (Arbeitsstand)
Puh Keepass wĂ€re auch im Beruf fĂŒr mich ĂŒbel, Fritzbox wird privat demnĂ€chst abgeschaltet . Sowas braucht man vor Weihnachten in der IT – jetzt weiĂ ich auch, warum unsere Jungs so im Stress sind…
Hallo Juna, freut mich dass ich zur Erhellung beitragen konnte đ
Fritzboxen sind ĂŒbrigens nicht betroffen.
Das hab ich schon verstanden, aber die Fritzbox wird hier von der Elon-Musk-Technik abgelöst, denn wenn man nicht in einem Ballungsgebiet wohnt sind 0,1 – 0,5 MB Upload und 3-5 MB Download nicht wirklich die Grundlage fĂŒr den Erhalt eines HomeOffice-Jobs im digitalen Bereich đ und bis die letzte Milchkanne an das Breitband angeschlossen ist (also auch wir) , wird es wohl lĂ€nger dauern, als die Abschaltung der Kohlekraftwerke. Der Nachteil des Landlebens…
đ Dann wĂŒnsche ich Dir ganz viel Bandbreite mit der neuen Lösung đ
Die hört sich sehr spannend an, sagt mir allerdings so gar nix. Googlen hat mich jetzt auch nicht richtig weiter gebracht…
Ins Weltall wirst Du eher nicht fliegen (SpaxeX), ins Auto setzen zum Arbeiten wohl auch nicht (Tesla), mit kĂŒnstlicher Intelligenz (OpenAI) oder Mensch-Maschine-Verbindungen (Neuralink) hat eine Breitband-Anbindung auch eher wenig zu tun…
Erhelle mich bitte đ
Upps. starlink.com erhellt dich đ – bis zu 150 MB – und wir wĂ€ren schon mit einem Drittel zufrieden…
Ah, okay. Danke đ