Close Menu
InfoCom
  • Telecoms
  • IT
  • AI
  • Security
  • Επιχειρήσεις
    • Στρατηγική
  • Πρόσωπα
    • Στελέχη
    • Συνεντεύξεις
    • Απόψεις
  • Today
  • SmartTalks
  • eMagazine
  • Weekly Telecom
  • AI.BRIEF
Facebook X (Twitter) Instagram
  • ABOUT
  • ΟΡΟΙ ΧΡΗΣΗΣ
  • ΕΠΙΚΟΙΝΩΝΙΑ
  • NEWSLETTER
Πέμπτη, 30 Απριλίου
Facebook X (Twitter) YouTube LinkedIn RSS
InfoCom
  • Telecoms
  • IT
  • AI
  • Security
  • Επιχειρήσεις
    • Στρατηγική
  • Πρόσωπα
    • Στελέχη
    • Συνεντεύξεις
    • Απόψεις
  • Today
  • SmartTalks
  • eMagazine
  • Weekly Telecom
  • AI.BRIEF
InfoCom
Home»News

Έκθεση της CA Veracode για την κατάσταση ασφάλειας λογισμικού

07/11/2017Δημήτρης ΘωμαδάκηςBy Δημήτρης Θωμαδάκης5 Mins Read News Διεθνή

Η Veracode, εταιρία δημιουργίας λογισμικού λύσεων ασφάλειας παγκοσμίως, η οποία εξαγοράστηκε από τη CA Technologies, ανακοινώνει τα πορίσματα της έκθεσης 2017 State of Software Security Report. Πρόκειται για μια ολοκληρωμένη ανασκόπηση από δοκιμές ασφαλείας εφαρμογών μέσα από σαρώσεις που διεξήχθησαν από βάση με περισσότερους από 1.400 πελάτες της CA Veracode. Μεταξύ άλλων τάσεων της βιομηχανίας, όπως ο ρυθμός διόρθωσης ευπαθειών (vulnerability fix rates) και το ποσοστό των εφαρμογών με τρωτά σημεία, η έκθεση αποκαλύπτει τον εκτεταμένο κίνδυνο από ευπαθή συστατικά (components) ανοιχτού κώδικα. Η έκθεση CA Veracode διαπίστωσε ότι το 88% των εφαρμογών Java περιέχουν τουλάχιστον ένα ευπαθές συστατικό το οποίο τις καθιστά ευάλωτες σε εκτεταμένες επιθέσεις. Αυτό οφείλεται εν μέρει στο γεγονός ότι λιγότερο από το 28 τοις εκατό των εταιρειών διενεργούν τακτικές αναλύσεις προκειμένου να καταλάβουν ποια συστατικά ενσωματώνονται στις εφαρμογές τους.

« Η καθολική χρήση συστατικών στην ανάπτυξη εφαρμογών σημαίνει ότι όταν αποκαλύπτεται ένα μόνο σημείο ευπάθειας σε ένα συστατικό, η ευπάθεια αυτή είναι πιθανό να επηρεάσει χιλιάδες εφαρμογές – καθιστώντας αρκετές από αυτές ευάλωτες (επιρρεπείς στις παραβιάσεις) με μια μόνο εκμετάλλευση, δήλωσε ο Chris Wysopal, CTO, CA Veracode.

Κατά τους προηγούμενους 12 μήνες, αρκετές παραβιάσεις υψηλού προφίλ σε εφαρμογές Java είχαν προκληθεί από διαδεδομένες ευπάθειες σε εμπορικά ή ανοιχτού κώδικα συστατικά. Ένα παράδειγμα διαδεδομένης ευπάθειας συστατικού ήταν και το ελάττωμα «Struts-Shock» το οποίο αποκαλύφθηκε τον Μάρτιο του 2017. Σύμφωνα με την ανάλυση, 68 τοις εκατό των εφαρμογών Java οι οποίες μεταχειρίζονται τη βιβλιοθήκη Apache Struts 2, χρησιμοποιούσαν μια ευάλωτη έκδοση του συστατικού τις εβδομάδες που ακολούθησαν των αρχικών επιθέσεων.

state-of-software-security

Η κρίσιμη αυτή ευπάθεια στη βιβλιοθήκη Apache Struts 2 επέτρεψε επιθέσεις απομακρυσμένης εκτέλεσης κώδικα (RCE- Remote Code Execution), με την εφαρμογή εντολών παρεμβολής, στις οποίες ήταν ευάλωτες 35 εκατομμύρια τοποθεσίες. Χρησιμοποιώντας αυτή τη διαβρωτική ευπάθεια οι εγκληματίες του κυβερνοχώρου, ήταν σε θέση να εκμεταλλευθούν μια σειρά από εφαρμογές των θυμάτων, με πιο αξιοσημείωτες την Υπηρεσία Εσόδων του Καναδά και του Πανεπιστημίου του Delaware.

Η έκθεση του 2017 για την κατάσταση ασφάλειας λογισμικού (2017 State of Software Security Report- SoSS) επίσης δείχνει ότι περίπου 53,3 τοις εκατό των εφαρμογών Java εξαρτώνται από μια ευάλωτη έκδοση των στοιχείων Commons Collections. Ακόμη και σήμερα, υπάρχουν τόσες εφαρμογές οι οποίες χρησιμοποιούν την ευάλωτη έκδοση, όσες ήταν και το 2016. Η χρήση συστατικών στην ανάπτυξη εφαρμογών αποτελεί κοινή πρακτική, καθώς επιτρέπει στους προγραμματιστές να επαναχρησιμοποιήσουν λειτουργικό κώδικα- επιταχύνοντας την παράδοση του λογισμικού. Οι μελέτες δείχνουν ότι έως και το 75 τοις εκατό του κώδικα μιας συνηθισμένης εφαρμογής αποτελείται από συστατικά ανοιχτού κώδικα.

Στη συνέχεια ο Wysopal δηλώνει, «οι ομάδες προγραμματισμού δεν πρόκειται να σταματήσουν να χρησιμοποιούν συστατικά – ούτε και χρειάζεται. Όμως όταν μια εκμετάλλευση γίνεται διαθέσιμη, ο χρόνος είναι ουσιαστικός. Τα συστατικά τρίτων και αυτά του ανοιχτού κώδικα δεν είναι απαραίτητα λιγότερο ασφαλή από τον κώδικα που αναπτύσσεται μέσα στην εταιρεία (in-house), αλλά είναι σημαντικό να διατηρείται ένας ενημερωμένος κατάλογος των εκδόσεων που χρησιμοποιούνται. Έχουμε πλέον δει αρκετές παραβιάσεις εξαιτίας των ευάλωτων συστατικών και εάν οι εταιρείες δεν αρχίσουν να λαμβάνουν σοβαρά υπόψη τους την απειλή αυτή, και να χρησιμοποιούν εργαλεία παρακολούθησης των συστατικών που χρησιμοποιούν, προβλέπω ότι το πρόβλημα θα ενταθεί.»

Η χρήση ευάλωτων συστατικών συγκαταλέγεται στις ανησυχητικές τάσεις για την ασφάλεια εφαρμογών που εξετάστηκαν στην Έκθεση για την Κατάσταση Ασφάλειας Λογισμικού (SoSS). Για παράδειγμα τα ευρήματα του SoSS της CA Veracode, δείχνουν ότι ενώ αρκετοί οργανισμοί δίνουν προτεραιότητα στη διόρθωση των πιο επικίνδυνων τρωτών σημείων, ορισμένοι εξακολουθούν να αντιμετωπίζουν δυσκολίες στην αποτελεσματική διόρθωση των προβλημάτων λογισμικού. Ακόμα και τα πιο σοβαρά ελαττώματα απαιτούν αρκετό χρόνο προκειμένου να διορθωθούν (μόνο 22 τοις εκατό των ιδιαίτερα σοβαρών ελαττωμάτων είχαν διορθωθεί σε 30 ημέρες ή λιγότερο) και οι περισσότεροι επιτιθέμενοι εκμεταλλεύονται τα ελαττώματα αυτά μέσα σε λίγες ημέρες από την ανακάλυψή τους. Οι hackers και οι εθνικοί κρατικοί οργανισμοί έχουν επαρκή χρόνο για να διεισδύσουν ενδεχομένως σε ένα επιχειρηματικό δίκτυο.

Επιπροσθέτως της πληροφορίας σχετικά με την απειλή που προκύπτει από τη χρήση των ευπαθών συστατικών, η έκθεση 2017 State of Software Security Report επίσης ανακάλυψε:

  • Οι αδυναμίες συνεχίζουν να ανακύπτουν σε προηγουμένως μη δοκιμασμένο λογισμικό σε ανησυχητικούς ρυθμούς. Το 77 τοις εκατό των εφαρμογών έχουν τουλάχιστον μια ευπάθεια κατά την αρχική σάρωση.
  • Οι κυβερνητικές οργανώσεις συνεχίζουν να υστερούν σε σχέση με τους άλλους κλάδους. Όχι μόνο είχαν ένα ποσοστό επιτυχίας 24,7 τοις εκατό κατά την τελευταία σάρωση, αλλά είχαν επίσης και το υψηλότερο ποσοστό επικράτησης εξαιρετικά εκμεταλλεύσιμων τρωτών σημείων όπως το cross-site scripting (49 τοις εκατό) και το SQL injection (32 τοις εκατό).
  • Συγκριτικά, μεταξύ της πρώτης και της τελευταίας σάρωσης, η κρίσιμη υποδομή είχε το ισχυρότερο ποσοστό επιτυχίας OWASP (29,8 τοις εκατό) σε όλες τις βιομηχανίες που μελετήθηκαν, αν και παρατηρήθηκε μικρή μείωση στο ποσοστό επιτυχίας (29,5 τοις εκατό) στην τελευταία σάρωση. Οι δυο κλάδοι οι οποίοι παρουσιάζουν μικρές βελτιώσεις ανάμεσα στην πρώτη και την τελευταία σάρωση ήταν αυτός της Υγείας (27,6 τοις εκατό σε σύγκριση με 30,2 τοις εκατό) και του Λιανεμπορίου και Φιλοξενίας (26,2 τοις εκατό σε σύγκριση με 28,5 τοις εκατό).

Για να κατεβάσετε την πλήρη έκθεση ασφαλείας λογισμικού 2017, κάντε κλικ εδώ. Για να δείτε το infographic, κάντε κλικ εδώ.

Ακολουθήστε το Infocom.gr και στα Google News, για όλες τις τελευταίες εξελίξεις από τον κόσμο των τηλεπικοινωνιών και της τεχνολογίας!

Infocom Today
SmartTalks

jr technologies veracode
Share. Facebook Twitter LinkedIn Email Copy Link
Δημήτρης Θωμαδάκης
  • Facebook
  • X (Twitter)
  • Instagram
  • LinkedIn

Ο Δημήτρης Θωμαδάκης ασχολείται με τον χώρο της πληροφορικής από το 1993. Το 1999 ξεκίνησε την πορεία του, παράλληλα, ως συντάκτης τεχνολογίας. Η αρθρογραφία του, περιλαμβάνει ειδησεογραφία και παρουσιάσεις, σε θεματολογία B2B και B2C. Συγκεκριμένα, καλύπτει θέματα πληροφορικής, δικτύωσης, κινητής τηλεφωνίας, mobile συσκευών, videogames και consumer electronics.

ΔΙΑΒΑΣΤΕ ΕΠΙΣΗΣ

Παρουσίαση του HP TPM Guard στο HP Imagine 2026

Data Center για τις ΑΙ ανάγκες των επιχειρήσεων στην Ελλάδα από την COSMOTE TELEKOM

Οι ελληνικές συμμετοχές στο MWC 2025 (Greek Pavilion)

Η HUAWEI στο MWC 2025: AI, ρομποτική και remote driving

Nokia @ MWC 2025: AI-ready δίκτυα, private data centers και αυτόνομη συνδεσιμότητα

Nokia @ MWC 2024: Τρια εντυπωσιακά, real-time, demos!

Leave A Reply Cancel Reply

Για να σχολιάσετε πρέπει να συνδεθείτε.

Εγγραφείτε στο Weekly Telecom
* indicates required
RSS BizNow.gr
  • Ελληνικά Λατομεία: Ολοκληρώθηκε η εξαγορά του 51% της ΡΗΓΑΣ ΠΑΡΟΣ ΙΚΕ
  • ΒΕΑ: Μείωση της γραφειοκρατίας και την ψηφιοποίηση μέσω της πλατφόρμας Open Business
  • Public: Δημογραφική Αλλαγή και Λιανεμπόριο με την πρωτοβουλία «Δίχως Ηλικία»
  • Space Hellas: Στο 70% η αύξηση κερδών μετά φόρων για το 2025
  • Η Palowise επεκτείνεται στην Ινδία μέσω στρατηγικής συνεργασίας με τη Lumos
  • Η σύγκλιση τεχνολογιών αναδεικνύεται σε κλειδί για το ανταγωνιστικό πλεονέκτημα
  • Η Κομισιόν παρουσίασε σχέδιο για την απλούστευση των ευρωπαϊκών κανονισμών
RSS itsecuritypro.gr
  • Ελληνική ομάδα αποκαλύπτει κρίσιμη ευπάθεια σε παγκόσμιο εργαλείο κυβερνοασφάλειας
  • Uni Systems: Στρατηγική με προτεραιότητα στην Τεχνητή Νοημοσύνη, με τον άνθρωπο στο επίκεντρο της ανάπτυξης
  • AI Agents: Θα αντέξουν οι ελληνικές επιχειρήσεις την επόμενη κυβερνοεπίθεση;
  • Mindbreeze: AI-driven enterprise intelligence
  • Η Orthology ανακοινώνει στρατηγική συνεργασία με τη Nagomi Security
  • Rittal Greece & Eplan Hellas παρουσιάζουν τα μηνιαία Open Tech Day
  • Η Clico ανακοινώνει ότι ο Γιώργος Κουσίσης είναι ο νέος Country Manager για Ελλάδα, Κύπρο και Μάλτα
Infocom Today

Copyright 2024 | All Rights Reserved

Type above and press Enter to search. Press Esc to cancel.