Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief

Veiligheid Oracle onder vuur

25 augustus 2006 - 07:173 minuten leestijdAchtergrondSecurity & Awareness
Ron Onrust
Ron Onrust

Beveiligingsdeskundigen hebben Oracle relatief hard aangepakt. Patches zouden niet of te laat komen. Hoe staat het met die beveiliging?

De Britse beveiligingsdeskundige David Litchfield is de luis in de pels van Oracle. Hij heeft zich in het verleden regelmatig kritisch uitgelaten over de veiligheid van de software van dat bedrijf, vooral over de activiteiten op het gebied van het uitbrengen van patches die cruciaal zijn voor het veilig functioneren van de producten. Hij doet alle moeite om beveiligingslekken op te sporen, en vervolgens de onderneming in de gelegenheid te stellen die te repareren middels een patch.

Vroeger was de houding van Oracle tegenover onderzoekers als Litchfield niet bepaald vriendelijk. Er was een tijd dat de organisatie stelde dat zij onderdeel van het probleem te zijn. Zij zorgden er immers voor dat tot dan toe onbekende onvolkomenheden aan het licht kwamen. Zo zette Oracle de relatie met die onderzoekers op scherp, terwijl zij het concern juist met testen en adviezen kunnen helpen om de producten veiliger te maken.

Disproportioneel

Inmiddels is binnen Oracle veel veranderd. Langzamerhand heeft het bedrijf het proces van patches uitbrengen gestroomlijnd en reageert het beter op de ontdekking van onvolkomenheden. Ook is de communicatie verbeterd. Oracle is zelfs een weblog begonnen over beveiligingskwesties (blogs.oracle.com/security/), hoewel daar maar weinig activiteit valt waar te nemen.

Lucas Jellema en Marco Gralike, beiden van AMIS Services, zijn best tevreden over de aanpak van Oracle. Volgens hen is het bijvoorbeeld niet noodzakelijk om alle patches te installeren. Senior database consultant Gralike zegt iedere patch goed te evalueren en alleen dan toe te passen als hij relevant is. “Wij kunnen voor de tientallen databases die we voor onze klanten beheren met een relatief klein aantal patches het beveiligingsniveau handhaven.”

Volgens hem hebben veel beveiligingsproblemen met Oracle databases betrekking op de applicaties die de database benaderen. “Nogal wat webapplicaties, ontwikkeld in bijvoorbeeld PHP, Perl, ASP.NET of Java JSP, bieden zoekfaciliteiten die SQ-injection onvoldoende tegengaan. Een kwaadwillende kan dan letterlijke SQL-statements als zoektermen opgeven en daarmee ongewenste operaties in de database uitvoeren. Dat is geen lek in de database, maar een probleem in de applicatie. Dat is eigenlijk alleen op te lossen door training van de ontwikkelaars en nauwkeurig kwaliteitsonderzoek van de applicaties die in productie worden genomen.”

De pers spreekt volgens Gralike wel eens disproportioneel over een beveiligingslek. “Denk aan een lek dat onder speciale omstandigheden en een specifieke combinatie van instellingen en technologie optreedt. Het is terecht om dat te melden, om er aandacht aan te besteden, maar geef dan ook aan dat het alleen onder heel specifieke omstandigheden een risico vormt.”

Meer over

PatchesSoftwarebeheer

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Agentic AI in actie

    De stappen van automatiseren naar écht autonoom werken. Welke toepassingen zijn succesvol?

    Computable.nl

    Kies de juiste virtualisatie-aanpak

    Vergelijk drie krachtige open source-oplossingen: Proxmox, Kubernetes en OpenStack

    Computable.nl

    Beveiliging van AI in de praktijk

    AI is hot, maar de praktijk binnen grote organisaties blijkt weerbarstig. Stop met brandjes blussen; zo schaal en beveilig je met succes.

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Meer lezen

    Computable.nl
    ActueelSecurity & Awareness

    Microsoft: crackers zoeken het hogerop

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine
    • Topics

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs