Gå til indhold
atlas

Legacy-system

Også kendt som: forældet system, ældre system

Et gammelt system, som forretningen stadig er afhængig af, men som ikke længere kan opdateres, udskiftes eller beskyttes på normal vis.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Hardware eller software, der stadig er i brug, efter at producenten er holdt op med at udgive patches, eller som ikke kan køre moderne sikkerhedsfunktioner, så kendte svagheder forbliver åbne og må håndteres på andre måder.

Forklaret enkelt

Som en gammel bil, hvis fabrik er lukket - den kører stadig, men når noget går i stykker, findes der ingen nye reservedele.

I praksis

På et mejeri kører den pc, der styrer tappelinjen, stadig en Windows-version, som holdt op med at få opdateringer for mange år siden; IT-afdelingen flytter den til sin egen del af netværket uden internetadgang og overvåger dens trafik.

Hvorfor det betyder noget

Den slags systemer driver ofte de vigtigste processer, så de kan ikke bare slukkes, men hvert år bliver de lettere at angribe.

Teknisk uddybning

Et legacy-system defineres mindre af alder end af supportstatus: det tidspunkt, hvor leverandørens end-of-life-dato (EOL) passeres, og sikkerhedsopdateringer ophører. Efter den dato forbliver enhver ny sårbarhed med et CVE-id ulukket i produktets resterende levetid, så eksponeringen kun vokser. Kendte eksempler er Windows 7 (udvidet support udløb i januar 2020) og Windows Server 2012/2012 R2 (oktober 2023); Windows 10 nåede end of support i oktober 2025, hvorefter Extended Security Updates-programmet blev den eneste vej til patches (gratis for forbrugere i EØS et overgangsår og betalt for organisationer). Problemet forstærkes, når systemet heller ikke kan køre moderne platformsforsvar - DEP, ASLR, driversignering, TLS 1.2/1.3, TPM-baseret measured boot - fordi det blev bygget, før de fandtes, så selv en fuldt patchet EOL-version mangler de mitigeringer, der gør senere udnyttelse sværere.

Legacy er særligt indgroet i OT- og embedded-sammenhænge: industrielle styresystemer (ICS), medicinsk udstyr, bygningsstyring og produktionslinjer kører ofte ti år gammel Windows Embedded, VxWorks eller specialfirmware, der er certificeret som en samlet enhed, hvor patching kan ugyldiggøre en sikkerhedscertificering eller kræve driftsstop. Protokollerne dér er ofte ældre end autentificering overhovedet (Modbus, DNP3, ældre OPC), så hosten kan ikke bare hærdes på stedet. Derfor behandler rammeværker legacy som en risiko, der skal håndteres, snarere end fjernes, og derfor er den første kontrol altid et præcist inventar: CIS Critical Security Controls v8.1 Control 2 (softwareinventar) og Control 1 (enhedsinventar) findes netop, fordi man ikke kan beskytte eller udfase det, man ikke har katalogiseret.

Fordi opdatering på stedet ikke er mulig, er standardbehandlingen kompenserende kontroller: placér systemet på et isoleret netværkssegment eller VLAN med stramme allow-list-firewallregler, fjern eller proxy internetadgangen kraftigt, deaktivér ubrugte tjenester og flytbare medier, anvend application allow-listing, så kun kendte programmer kører, og sæt en IDS/IPS eller protokolbevidst overvågning foran til at holde øje med dens begrænsede, forudsigelige trafik. Virtuel patching i netværks- eller WAF-laget kan blokere kendte exploitmønstre uden at røre hosten. Disse foranstaltninger flugter med defence-in-depth og - for regulerede enheder - med risikostyringskravene i NIS2 artikel 21 og ISO/IEC 27001:2022 Annex A, som kun accepterer restrisiko, når den er dokumenteret og bevidst ejet.

To udbredte misforståelser giver problemer. For det første antages air-gapping ofte at være absolut, men behov for dataoverførsel (USB-opdateringer, servicebærbare, historian-forbindelser) skaber broer, som malware gentagne gange har krydset. For det andet overser holdningen "det virker jo stadig", at driftssikkerhed og sikkerhed er forskellige egenskaber: et system kan fungere perfekt og samtidig være trivielt at udnytte. Den egentlige langsigtede løsning er planlagt migrering eller udskiftning med budget og tidsplan; kompenserende kontroller køber tid til det projekt, men erstatter det ikke.

Relationer

Forårsager
Sårbarhed
Bruges sammen med
Netværkssegmentering

Kilder og videre læsning

Standarder og officielle tekster

  • CIS Critical Security Controls v8.1 (Control 2 - Inventory and Control of Software Assets)

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 4

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.