computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Oracle hat ein Sicherheitsproblem

Drucken |  Empfehlen |  PDF |  Merken | 
Die Art und Weise, wie der Datenbankspezialist Security-Mängel in seinen Produkten beseitigt, hat ihm heftige Kritik eingebracht.

Hier lesen Sie ?

  • welche Sicherheitsprobleme Oracle zu schaffen machen;

  • warum Oracles Politik für Anwenderunternehmen mühsam ist;

  • was Spezialisten an der Qualität der Oracle-Patches auszusetzen haben;

  • wieso das Verhältnis zwischen Oracle und Sicherheitsexperten gespannt ist;

  • weshalb Oracle so lange braucht, um Schwachstellen zu beseitigen;

  • wie sich Anwender behelfen können, ohne ständig Patches einspielen zu müssen.


Zwar lässt sich über Begriffe streiten, es gibt aber Ausdrücke, deren Bedeutung ziemlich klar ist. "Unbreakable" ist so ein Fall. Wenn von "unzerbrechlich" die Rede ist, dann denken die meisten Menschen wahrscheinlich an Sicherheit und haben ein ruhiges Gewissen.

Oracles Chief Security Officer Mary Ann Davidson befürchtet Handel mit Insider-Informationen über Schwachstellen und entsprechenden Exploits.
Oracles Chief Security Officer Mary Ann Davidson befürchtet Handel mit Insider-Informationen über Schwachstellen und entsprechenden Exploits.

Was zu dem Wort überhaupt nicht passt, sind haufenweise auftretende Fehler, das verzweifelte Bemühen eines Herstellers, dieser Flut Herr zu werden, oder mangelhafte Updates. Genau das sind die Dinge, mit denen Oracle derzeit kämpft. Das Unternehmen, das seine Produkte noch vor kurzem lauthals als "unbreakable" anpries, hat ein Problem.

Die Sicherheitsfassade, auf die der Datenbankriese schon immer großen Wert gelegt hat, zeigt seit einiger Zeit deutliche Risse. In den letzten Jahren hat das Unternehmen verstärkt mit zum Teil schweren Sicherheitslücken zu kämpfen, die in seinen Produkten entdeckt werden. Wirft man beispielsweise einen Blick in die Liste der "Common Vulnerabilities and Exposures" (CVE), so sind dort für das Jahr 2005 insgesamt 61 Oracle-Schwachstellen vermerkt, für 2006 waren es am 8. Februar bereits 44 Sicherheitslücken. Zum Vergleich: Zu SAP versammelt die CVE-Aufstellung für 2005 gerade einmal sechs, für 2006 noch gar keine Einträge. Sucht man nach Microsoft, finden sich 113 Einträge für das Jahr 2005 und elf für 2006 (Stand ebenfalls 8. Februar).

Die Zahl der Oracle-Schwachstellen dürfte sogar noch etwas höher liegen, denn viele Fehler sind zwar bereits entdeckt und an Oracle gemeldet, aber noch nicht publik gemacht worden. Sicherheitsspezialisten wie Alexander Kornbrust, Geschäftsführer von Red Database Security GmbH im saarländischen Neunkirchen, entdecken immer wieder neue Probleme. Aus Sicht des Experten liegt das daran, dass "Oracle dem Thema Sicherheitsschwachstellen lange Zeit keine richtige Beachtung geschenkt hat, obwohl es über eine interne Sicherheitstruppe verfügt". Auch beim Entwickeln habe der Hersteller sich zu wenig darum gekümmert, Fehler zu vermeiden. Jetzt brauche es eine gewisse Zeit, um das wieder zu ändern: Neuere Software sei zwar "schon ziemlich gut", teilweise gebe es aber noch "recht kapitale Fehler".


(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

INHALT DIESES ARTIKELS Mehr zum Thema
SECURITY: CW-REDAKTEURE EMPFEHLEN
Auftrags-Hacker Auftrags-Hacker Sebastian Schreiber, Profi-Hacker und Geschäftsführer der SySS GmbH: "Ein sicherer Bezahlprozess ist nicht alltagstauglich".
weiter
Zehn Tipps für Code Review Zehn Tipps für Code Review Schlüsselfertige Tools für Code Reviews gibt es nicht. Wer sichere Anwendungen entwickeln will, sollte zehn Best Practices beachten.
weiter
Smartphone-Daten schützen Smartphone-Daten schützen Mit Hilfe des "Certgate Protector"können Firmen die Daten auf Windows-Mobile-Geräten schützen und Funktionen ab- oder zuschalten.
weiter
Das verkannte IT-Risiko Das verkannte IT-Risiko Viele Unternehmen wissen um die Gefahr von Spionage und Datenklau. Doch die meisten sehen sich selbst nicht davon betroffen.
weiter
Die schwarze Liste Die schwarze Liste Lernen Sie die Maschen hinter scheinbar kostenlosen Websites, lukrativen Jobangeboten oder Kleinanzeigen kennen, um nicht darauf hereinzufallen.
weiter
Auftrags-Hacker Zehn Tipps für Code Review Smartphone-Daten schützen Das verkannte IT-Risiko Die schwarze Liste
MEHR ZUM THEMA SECURITY
  • Whitepaper
  • Top geklickt
Security-Expertenrat Web-Anwendungen absichern
Web-Anwendungen Sicherheit
Hacker greifen immer häufiger auf firmeninterne Systeme zu. Das COMPUTERWOCHE-Special "Wege zur sicheren Web-Anwendung" zeigt, worin die schwerwiegendsten Programmierlücken in Web-Applikationen bestehen. Außerdem beschreibt es Tools, die bei der Suche nach Schwachstellen in Web-Anwendungen helfen.

zum kostenlosen Special
10projects: Security
KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security
Server + Storage
Netzwerke + Wireless