Päevatoimetaja:
Alexandra Saarniit
Saada vihje

Turvanõrkus Java programmeerimiskeeles seab ohtu Eesti ettevõtted (1)

Copy
Cisco IOS XE tarkvara veebiliidest (webUI) mõjutab äärmiselt kriitiline turvanõrkus, mida on juba ka ära kasutatud.
Cisco IOS XE tarkvara veebiliidest (webUI) mõjutab äärmiselt kriitiline turvanõrkus, mida on juba ka ära kasutatud. Foto: Sander Ilvest / Postimees

Üle maailma laialt kasutatud Java programmeerimiskeele ühes funktsioonis peitub kriitiline turvanõrkus, mille kaudu saab ründaja serveri oma kontrolli alla.

Riigi infosüsteemi ameti (RIA) teatel on turvanõrkusest mõjutatud näiteks Apple'i ja Minecrafti serverid, aga ka Eesti ettevõtted ja asutused. Haavatavus on populaarse programmeerimiskeele Java laialt kasutatavas Apache Log4j logimisfunktsioonis, tegu on globaalse puudusega. Nõrkus mõjutab ka kõiki Eesti ettevõtteid ja asutusi, mis neid teenuseid kasutavad.

RIA soovitab tungivalt kõikidel asutustel kontrollida, kas nad on nõrkusest mõjutatud ja võtta vajadusel kasutusele vastumeetmed.

«Ettevõtted ja ka riigiasutused peaksid vaatama üle oma teenuseportfelli kuuluvad Java platvormil põhinevad teenused. Jälgige, kas teie kasutuses olevatele toodetele on väljastatud uuendusi. Kui on, siis tehke need kiiresti ära, sest need paikavad kriitilise turvanõrkuse. See on eriti oluline nende süsteemide puhul, mis on kättesaadavad internetist,» ütles RIA küberintsidentide käsitlemise osakonna (CERT-EE) juhataja Tõnu Tammer.

CERT-EE on esialgsel hinnangul tuvastanud Eesti ettevõtteid ja asutusi, mida nõrkus ohustab. Osakond vahetab infot ka üle maailma asuvate partneritega ning seirab toimuvat, et võimalikke rünnakuid ennetada.

«Suhtlesime asutustega ning haavatavad teenused on praeguseks suletud. Jätkame mõjutatud ettevõtete igakülgset abistamist ning uute juhtumite otsimist,» lausus Tammer ja lisas, et riigi teenustes võeti reede õhtul kasutusele rida ajutisi meetmeid ohu vähendamiseks või paigaldati Log4j versioon, kus turvanõrkust enam ei ole.

Erinevad kommertstooted võivad samuti sisaldada haavatavat komponenti. Sellisel juhul tuleb oodata tootjapoolset turvapaika. Näiteks küberturvalisuse ettevõte F-Secure paikas laupäeva varahommikul oma antiviiruse keskhalduse https://status.f-secure.com/incidents/sk8vmr0h34pd

Ettevõtete ja asutuste juhid peaksid välja selgitama, kas nende e-teenused või ostetud kommertstooted kasutavad Java Log4j logimisfunktsiooni. Kui jah, siis tuleb IT-osakonnal või teenusepakkujal tarkvara uuendada või riske vähendavaid ajutisi meetmeid rakendada.

Ettevõtetel, kes kahtlustavad küberrünnakut, soovitab RIA pöörduda CERT-EE poole aadressil cert@cert.ee.

«Mida rohkem on meil infot juhtumite kohta Eestis, seda paremini saame abi pakkuda ja ohte ennetada,» lisas Tammer.

Tagasi üles