Varför hotar penetrationstester era äldre system?

Emanuel Böminghaus, expert på äldre system, Managing Director för AvenDATA

Emanuel Böminghaus

expert på äldre system,
Managing Director för AvenDATA
I er tekniska miljö behöver äldre system sällan oroa sig för externa rovdjur. Deras allra största fiende lurar på ett helt annat ställe och dyker ofta upp vid nästa penetrationstest. Det som börjar som en rutinmässig kontroll av er säkerhet förvandlas allt oftare till dödsstöten för era föråldrade plattformar.
I takt med att antalet cyberattacker ökar väljer många verksamheter att satsa på regelbundna granskningar av sin säkerhet. Senast fem år efter den sista större uppdateringen av systemet blir läget ofta mycket kritiskt. Era kodbibliotek för Java och andra ramverk är plötsligt föråldrade. Leverantörerna släpper inte längre några uppdateringar och viktiga komponenter är helt enkelt inte kompatibla med varandra längre.

Varför många verksamheter numera genomför penetrationstester varje vecka

I en alltmer digitaliserad värld där nya sårbarheter upptäcks och utnyttjas varje dag räcker det inte längre med en årlig säkerhetsgranskning. Många verksamheter och i synnerhet de med samhällskritisk infrastruktur eller höga regulatoriska krav genomför numera penetrationstester eller automatiserade sårbarhetsskanningar varje vecka. Målet är att identifiera potentiella attackytor i ett tidigt skede och omedelbart minimera alla risker. För era äldre plattformar blir denna höga frekvens snabbt ett extremt stresstest. Det som precis passerade granskningen i går blir plötsligt underkänt i dag eftersom föråldrade komponenter på allt kortare tid förvandlas till allvarliga säkerhetsbrister.

Ett äldre system som underkänns i testet är inte längre hållbart

Från och med denna punkt har ni tre alternativ och inget av dem är särskilt trevligt:
  • Ni investerar i dyra och ofta komplexa uppdateringar som knappast kan motiveras rent ekonomiskt. Detta gäller särskilt om systemet i fråga ändå bara hålls vid liv för att ni ska kunna uppfylla kraven i bokföringslagen och andra lagstadgade skyldigheter kring dokumentation.
  • Ni blundar för resultatet och riskerar allvarliga säkerhetsluckor som vid dataintrång eller brott mot dataskyddsförordningen snabbt kan leda till förödande juridiska och ekonomiska konsekvenser.
  • Eller så arkiverar ni systemet i enlighet med gällande regelverk för att säkerställa att ni fortfarande har full tillgång till all viktig data. Detta är revisionssäkert och garanterar full regelefterlevnad samtidigt som det är betydligt billigare än en fortsatt drift.

Sammanfattning: Den som inte arkiverar tar en enorm risk

Ett penetrationstest avslöjar ofta det som många redan misstänker och bekräftar att era äldre system är extremt sårbara. Den som inte väljer att arkivera nu löper en stor risk att snart ställas till svars för allvarliga säkerhetsbrister. I en tid då hotbilden ständigt växer är arkivering inte längre bara en trevlig bonus utan utgör en helt integrerad del av modern informationssäkerhet.

Planerar ni att arkivera ett äldre system?