Oracles Patch-Politik sorgt für Unmut

Oracles hartnäckige Weigerung, Details zu herausgegebenen Patches zu verraten, sorgt unter Anwendern und Analysten für zunehmende Kritik. Diese Vorgehensweise erhöhe das Risiko der Nutzer, schreiben jetzt die beiden Gartner-Analysten Neil MacDonald und Rich Mogull in einer gemeinsamen Mitteilung auf der Gartner-Webseite. Ähnlich äußerten sich auch mehrere DOAG-Mitglieder (Deutsche Oracle Anwendergruppe) auf der Oracle-Anwenderkonferenz in Mannheim.
Obwohl es zu Oracles Firmenpolitik gehöre, dicht zu halten, tadelten die Analysten das Unternehmen dafür, dass es nicht darüber informiere, welche Konsequenzen es haben könne, veröffentlichte Patches nicht zu installieren. Wichtiger als das sei jedoch die Information, ob auch ältere Versionen von Oracles Database Server, Application Server und Enterprise Manager, für die der Konzern keinen Support mehr bietet, von den Löchern betroffen seien.

“Im schlimmsten Fall bedeutet das, dass die Aufzeichnung in jeder Oracle-Datenbank, die man besitzt, verwundbar sein kann”, heißt es in der Mitteilung der Analysten. “System-Administratoren haben nicht genügend Informationen, um zu entscheiden, welche Server sie vorziehen müssen und welche Daten am gefährdetsten sind.”

Tatsächlich führt unter anderem die mangelnde Informationspolitik in vielen Fällen oft dazu, dass das Aufspielen von Patches hinausgezögert wird, sagte DOAG-Vorstand Jörg Hildebrandt im Gespräch mit silicon.de. Der neu eingeführte Patch-Day dränge die Administratoren zudem zu einem schnellen Update-Rhythmus, mit dem viel Arbeit verbunden sei. Oftmals werde es deshalb für unnötig angesehen, jeden Patch einzuspielen, gerade in Anbetracht dessen, dass es äußerst schwierig sei, in komplexe Oracle-Systeme einzudringen.

Die Gartner-Analysten MacDonald und Mogull drängen die Oracle-Anwender deshalb, mehr Druck auf den Datenbank-Spezialisten auszuüben. “Fordert Oracle dazu auf, dem Beispiel von Microsoft und anderen Marktführen zu folgen und Details über ihre Sicherheitslöcher zu veröffentlichen.”

Silicon-Redaktion

Recent Posts

Podcast: Zero Trust zum Schutz von IT- und OT-Infrastruktur

"Das Grundprinzip der Zero Trust Architektur hat sich bis heute nicht geändert, ist aber relevanter…

3 Tagen ago

Malware April 2024: Aufstieg des Multi-Plattform-Trojaners „Androxgh0st“

Androxgh0st zielt auf Windows-, Mac- und Linux-Plattformen ab und breitet sich rasant aus. In Deutschland…

3 Tagen ago

Selbstangriff ist die beste Verteidigung

Mit autonomen Pentests aus der Cloud lassen sich eigene Schwachstelle identifizieren.

3 Tagen ago

Prozessautomatisierung im Distributionslager

Die Drogeriekette Rossmann wird ihr neues Zentrallager in Ungarn mit Software von PSI steuern.

4 Tagen ago

Wie autonome Fahrzeuge durch Quantencomputing sicherer werden können

Automobilhersteller planen, Quantentechnologie zunehmend auch bei fortschrittlichen Fahrerassistenzsystemen (ADAS) einzusetzen.

4 Tagen ago

Heineken plant Bedarfe mit KI-Lösung von Blue Yonder

Blue Yonder soll mehr Nachhaltigkeit entlang der Lieferkette der internationale Brauerei ermöglichen.

5 Tagen ago