image

'Oracle past zich aan of Java verdwijnt'

woensdag 27 februari 2013, 12:30 door Redactie, 10 reacties

Als Oracle zich niet aanpast zoals in het verleden Microsoft en Adobe deden, zal Java uiteindelijk 'irrelevant' worden, aldus Sean Sullivan van F-Secure. Sinds 2004 zijn populaire programma's altijd het doelwit van aanvallers geweest zoals Windows, Microsoft Office en Adobe Reader. Een goed update-beleid zorgde ervoor dat het aantal aanvallen echter afnam.

Sullivan geeft als voorbeeld de introductie van Microsoft Update. De eerste aanvallen hadden het op Windows voorzien. Door de introductie van Service Pack 2 voor Windows XP werd de Automatische Update functie geïntroduceerd, waardoor het besturingssysteem automatisch werd gepatcht. Dit bracht Office in het vizier van de aanvallers kwam, aangezien de kantoorsoftware toen nog apart moest worden geüpdatet.

Halverwege 2005 verscheen Microsoft Update, waardoor ook Office automatisch werd bijgewerkt. Het aantal misbruikte Office-lekken nam hierdoor af. Aanvallers verschoven vervolgens hun aandacht naar Adobe Reader, wat in 2009 nog de 'nieuwe Internet Explorer' werd genoemd.

Ontwikkeling
Adobe lanceerde een security initiatief, besloot informatie via het Microsoft Active Protections Program (MAPP) te delen en wijzigde de patchcyclus, zodat die synchroon met die van Microsoft liep. Ook de introductie van een sandbox zorgde ervoor dat gebruikers geruime tijd veilig waren, maar onlangs wisten aanvallers de beveiliging van de sandbox toch te doorbreken.

Aanvallers hadden inmiddels al hun aandacht verschoven naar Java, dat in 2009 eigendom van Oracle werd. Sinds 2010 stapelde het aantal gevonden lekken in de Java Runtime Environment (JRE) zich op. Daarbij is het uitschakelen van de browserplug-in niet in alle gevallen voldoende, zoals bleek uit een aanval op Spotify Free-gebruikers via kwaadaardige advertenties.

Cyclus
Oracle hanteert ook een patchcyclus, die voor april, juni en oktober gepland staat, wat volgens veel critici te lang is. Daarbij gaat Oracle ook voorbij aan de bestaande patchdinsdag van Microsoft en Adobe. Zo vindt de nu geplande update voor Java op de derde dinsdag van april plaats, terwijl de andere bedrijven updates altijd op de tweede dinsdag van de maand uitbrengen.

Hierdoor worden IT-afdelingen gedwongen extra onderhoud en tests uit te voeren. "Oracle ontwikkelt zich, of Java zal uiteindelijk steeds irrelevanter worden", voorspelt Sullivan.

Reacties (10)
27-02-2013, 12:39 door [Account Verwijderd]
[Verwijderd]
27-02-2013, 14:10 door Anoniem
Uit de grafiek blijkt nu juist dat er helemaal geen gerichte aanvallen op JAVA plaatsvinden, geen vuiltje aan de lucht dus!
27-02-2013, 14:30 door Anoniem
He he zou het dan echt gaan gebeuren...
27-02-2013, 14:38 door spatieman
Sarcasme: laat dat eiland met rust !!
27-02-2013, 19:37 door Anoniem
Er staat Java, maar men bedoelt vooral Java applets (of Java op clients). Mijn Java draait op Linux met Tomcat, Jboss of Websphere en ik zie het daar niet direct verdwijnen omwille van wat Windows virusjes.
27-02-2013, 22:55 door Anoniem
Beter lezen mensen... Er staat op de web site van F-securedat de JRE steeds minder relevant zal worden. Niet Java zelf... Dat is uiteraard logisch als bedenkt dat de JRE in combinatie met de browser op een desktop veel issues geeft. Maar aan de server kant waar Oracle en Java bij veel organisaties koning en koningin zijn is er relatief weinig kans op het afschaffen van Java. Dus als browserplugin ok maar als programmeertaal aan de kant van de server is het nog steeds een zeer belangrijke speler die zeker niet snel afgeschaft gaat worden.
27-02-2013, 23:04 door Anoniem
Ik denk eerder dat advertenties de das om word gedaan ????
28-02-2013, 02:15 door Skizmo
Kijk eens aan! Een artikel op security.nl met kennis van zaken *en* een objectieve toon!
28-02-2013, 10:55 door Invader Zim
Ik denk dat het wel meevalt met irrelevant worden. Vooralsnog is java overal. Mobiele telefoons, bluray spelers, diverse andere embedded systemen, webinterfaces van bijvoorbeeld compellent storage of topdesk, bankapplicaties van de rabobank. En aangezien oracle zelf ook al jarenlang java gebruikt voor alles hebben ze een aardige gebruikersbasis.

Maar als we nooit meer java zien vind ik het niet erg.
28-02-2013, 20:02 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.