FTC an Unternehmen: Patchen Sie Log4j so schnell wie möglich oder erleiden Sie unseren Zorn

Die Federal Trade Commission hat eine Botschaft für Unternehmen, die sich die Bedrohung durch log4j nicht zu Herzen nehmen: Flicken oder Anwalt. Betrachtet euch als gewarnt.
Inzwischen haben Sie sicherlich von dem oben genannten Fehler gehört: Es ist eine große, schreckliche Sicherheitslücke ( CVE-2021-44228 ), die derzeit große Teile des Internets beunruhigt (es wurden tatsächlich mehrere Schwachstellen entdeckt, aber die erste ist was ist verursacht die meisten Probleme). Tatsächlich hat log4j seit seiner Entdeckung Anfang Dezember Scharen der größten Internetunternehmen gezwungen, ihre Produkte und Systeme zu verschlüsseln und zu patchen, bevor kriminelle Hacker an sie herankommen können. Am Dienstag gab die FTC eine strenge Warnung an Unternehmen heraus, die diesem ganzen Prozess möglicherweise nicht die volle Priorität einräumen.
„Es ist entscheidend, dass Unternehmen und ihre Anbieter, die sich auf Log4j verlassen, jetzt handeln, um die Wahrscheinlichkeit von Schäden für Verbraucher zu verringern und rechtliche Schritte der FTC zu vermeiden“, sagte die Agentur in einer Erklärung und stellte fest, dass die damit verbundenen Fehler derzeit „ ein ernstes Risiko für Millionen von Konsumgütern, Unternehmenssoftware und Webanwendungen.“ Die FTC fügte hinzu, dass sie „ihre volle rechtliche Befugnis nutzen wird, um Unternehmen zu verfolgen, die keine angemessenen Schritte unternehmen, um Verbraucherdaten in Zukunft vor der Offenlegung durch Log4j oder ähnliche bekannte Schwachstellen zu schützen“.
Die FTC ist befugt, Unternehmen wegen minderwertiger Sicherheitspraktiken zu verklagen, die Kundendaten gefährden. (Ein Urteil des US-Berufungsgerichts aus dem Jahr 2015 entschied dies .) Dies ist nicht das erste Mal, dass die FTC gegen Unternehmen vorgeht, weil sie nicht genug getan haben, um die Daten der Menschen zu schützen. 2017 verklagte die FTC beispielsweise den taiwanesischen IoT-Hardwareanbieter D-Link und seine amerikanische Tochtergesellschaft wegen falscher Angaben zur Sicherheit seiner Smart-Home-Produkte. Die Agentur half auch dabei, 2019 einen Vergleich von Equifax in Höhe von 700 Millionen US-Dollar zu sichern, nachdem das Kreditunternehmen einen katastrophalen Datenverstoß erlitten hatte .
Die neue FTC-Ankündigung mag ein wenig aggressiv klingen, aber sie ist definitiv vernünftig; Die log4j-Schwachstelle hat bereits zu immensen Problemen geführt, darunter eine Kaskade bösartiger Aktivitäten und eine Reihe hochkarätiger Hacking-Vorfälle . Der Fehler, der in einer von Apache herausgegebenen kostenlosen Open-Source-Logging-Bibliothek existiert, wird von einer Mehrheit der großen Plattformen verwendet, auf die sich die meisten Amerikaner verlassen. (Denken Sie an Marken wie Amazon, Apple, Cloudflare, Twitter, LinkedIn und so weiter.)
Um Unternehmen nicht nur rechtliche Drohungen, sondern hilfreiche Ressourcen zur Verfügung zu stellen, hat die FTC in ihrer Ankündigung auch einen Link zum neuesten Update des Apache-Softwarepakets sowie eine Anleitung der Cybersecurity and Infrastructure Security Agency zur Minderung der Schwachstelle bereitgestellt. Wenn es dich interessiert, kannst du dir das alles hier ansehen . Und wenn Sie ein Unternehmen sind, flicken Sie es einfach schon.