sikkerhet
Hadde ikke oversikt 41 dager ut i tidenes verste sårbarhet: – Det er et svært omfattende arbeid
Oslo kommune hadde ingen oversikt over Log4J-problematikken hos sine 50 virksomheter 21. januar i år. Illustrasjonsfoto fra da Oslo gjennomførte for sitt første digitale bystyremøte. Illustrasjonsfoto: Heiko Junge, NTB
Oslo kommune ba om rapport fra sine etater og bydeler først 41 dager etter at sikkerhetshullet Log4j ble rapportert i mediene. NSM gikk ut bredt allerede 10. desember og advarte mot sikkerhetshullet. Flere norske selskaper valgte selv å ta ned IT-systemene sine for å få oversikt.
Alibaba Cloud Security-teamet skal ha varslet Apache om sårbarheten allerede 24. november. Apache har kommet med en egen beskrivelse av sårbarheten, som har blitt gitt 10.0 av 10.0 mulige CVSS-poeng.
– Oslo kommunes størrelse og kompleksitet gjorde det til et svært omfattende arbeid å identifisere hvor Log4J var i bruk, og deretter iverksette tiltak. Noen tall kan illustrere dette: Kommunen består av over 50 virksomheter fordelt på ni sektorer, sier fagsjef for IKT, Geir Faremo, i Oslo kommune til Digi.no og fortsetter: