Unternehmen Ertrinken dans Software-Schwachstellen

Lucas Morel

Unternehmen Brauchen immer länger, um Sicherheitslücken dans le logiciel ihrer Zu Beheben. Dir Damit Verbundenen SicherheitsDefizite Werden Immer Kritischer.

Laut Dém aktuellen State of Software Security Report von Veracode ist Die Durchschnittliche Behebungszeit für Sicherheitslücken in Den Vergangenen fünf Jahren von 171 auf 252 Tage Gestiegen.

Darüber hinaus weist die hälfte (50 prozent) der Unternehmen inzwischen eine Risikoreiche « Sicherheitsschuld » auf, die länger als ein jahr bessehen bleibt. Obwohl das Ergebnis für 2025 nur geringfügig über dem wert (46 prozent) des vergangenen jahres liegt, zeichnet sich dadurch ein behinggnidergener tendance ab. Die Studienergebnisse Deuten Darauf Hin, Dass Die Zahl der Organisationn Mit Sicherheitsrückständen Um Fast Zehn Prozent Gestiegen ist.

„Unternehmen Haben Mittlerweile mehr anwennungen und weitaus mehr code, den sie im auge behalten müssen. Dies Wird Nur Noch Zunehmen, Wenn Mehr Teams Ki Für Die Code-Generrierund Einsetzen. Ein Problem, Das Durch Die Potenziellen Sicherheitsauswirkungen von ki-generiertem code auf Interne Software und abhängigkeiten von drittanbietern noch Verschärft wird “, ergänzt Der Security-Experte.

Risikominderung und Sicherheitsreife

Die Studie Zeigt Deutliche Unterschiede dans Der Art und Weise auf, Wie Organisationn Mit Sicherheitsmängeln Umgehen. Laut Veracode Gibt es fünf Schlüsselkennzahlen, um den Sicherheitsreifegrad Zu Messen und die fähigkeit einer organisation zur systématischen riSikominderung zu verbessen:

  • Fehlerhäufigkeit: Führende organisationn weisen dans weniger als 43 prozent der anwennungen fehler auf, während rückständige organisationn mehr als 86 prozent aufweisen.
  • Fehlerbehebungskapazität: Führende Unternehmen Beheben Monatlich über Zehn Prozent der Fehler, Während Nachzügler Weniger als ein Prozent Beheben.
  • Fehlerbehebungsgeschwindigkeit: Spitzenreiter Beheben Die Hälfte Der Fehler dans Fünf Wochen, Während Leistungsschwächere Unternehmen Länger als Ein Jahr Dafür Brauchen.
  • Sicherheitsschulden: Weniger als 17 prozent der anwentenngen à Führenden Unternehmen Weisen Sicherheitsschulden Auf, Verglichen mit mehr als 67 prozent à Nachhinkenden Unternehmen.
  • Open-source-schulden: Führende organisationn halten kritische open-source-schulden unter 15 prozent, während in rückständigen organisationen 100 prozent der kritischen schulden open source Sind.

Um Die Sicherheitsreife Zu Erhöhen, Empfehlen Die Analysten Die Sichtbarkeit Und Integration über Den Gesamten SoftwarentwickLungslebenszyklus Hinweg Zu Verbesessern. Zudem Könte der Einsatz von Automatisierung und feedackschleifen neue Sicherheitslücken Vermeiden. VERACODE ARGUNIERERT WEIER, DASS ORGANISATIONNEEN der Korrelation und Kontextualisierung von SicherheitsergeBnissen dans Einer Einzigen ANSICHT PRIORITATät Einräumen Sollten.

„Die Meisten Unternehmen Haben Nur Eine Bruchstückhafte Sicht auf die SoftwareSfehler und -risiken in ihren anwentungenn”, Stellt Wysopal Fest. „Die Ausufernden outils Erzeugen Eine‚ Alarmmüdigkeit ‘. Gleichzeitig Entrehen Datensilos, Die Interpretiert Werden Müssen, Um Elscheidungen Zu Treffen ”, Fügt er Hinzu. Um den Sicherheitsrückstand Zu Beheben, rät der Security-Spézialist Dazu, Die Behebung von Fehlern auf der Grundlage des Risikos Zu priorisen.

Risiken à Der Lieferkette

Speziell Zu Open-Source-SicherHerheitslücken Hat der App-Security-Anbieter Black Duck 965 Kommerziellen CodeBasen Aus 16 Branchen Analyset. Demnach Entheelten 86 Prozent der Kommerziellen CodeBasen Open-Source-Software-Schwachstellen. 81 Der Lücken Wiesen Ein Hohes Oder Kritisches Risiko auf.

Dabei Wurden Acht der Zehn Größten Schwachstellen Mit Hohem Risiko dans jQuery, Einer weit Verbreiteten Javascript-Bibliothek, Entdeckt. Die am häufigsteten gefundene schwachstelle mit hohem risiko war cve-2020-11023, eine xss-schwachstelle, die veraltete versionn von jquery betrifft. Die lücke ist immer noch dans einem drittel der gescannten codebasen vorhanden.

„Das Risiko für die lieferkette, das von schwachstellen ausgeht, die von drittanbieter- und open-source-code Herrühren, kann durch kontinuierliches scannen des codes während desamtens logiciel Veracode-SPEZIALISTEN. „Unternehmen Sollten Ihre Abläufe Modernisieren, Um Sicherzustellen, Dass Das Aktualisieren, Testen und Bereitstellen Einer Neuen Version Einer Benutzerdefinitierten Anwendung So Effizient Wie Möglich Ist. »

Wysopal Erläutert Dazu: „Die Software-Kompositsanalyse (SCA) Erreicht meurt, indem sie die Risiken von drittanbieter- und open-source-softwarekomponten durch einen automatisierten prozess Erkennt und verwaltet. SIE GENIERERt Software-Stücklisten (SBOM), Scannt Nach Schwachstellen, Bewertet Risiken und Bietet Anleitungen Zur Fehlerbehebung. « 

Lessepp: wie sie ihre logiciel-soutien schützen

Reduzieren de sécurité

Veracode Zufolge Sorgt die Beseitigung von Sicherheitslücken und die nutzung bewährter Verfahren Dafür, Dass Unternehmen ihre widerstanddsfähigkeit verbessen, risiken reduzieren Und die. Können. Der Spezialst für anwendungssicherheit bietet eine übersicht über faktoren, die bei der entwicklung einer effektiven stratégie zur reduzierung von Sicherheitslücken helfen:

  • Automatisiertes Testen: Integrieren Sie Sast, DAST, SCA und Andere Automatisierte Test-Frameworks en CI / CD, Um Fehler Frühzeitig Zu Erkennen.
  • Risikobasierte Richtlien: Konzentrieren Sie Sich Auf Leicht Ausnutzbare, Schwerwiegende Fehler und Setzen Sie Sternge «No-navire» -Standards Durch.
  • Befähigte Entwickler: Schulungen Anbieten, Sicherheitsbeuftragte Ernennen und Sicherheitsaufgaben wie normale Entwicklungsaufgaben Behandeln.
  • Eine Kultur der Rechenschaftspflicht: Schwachstellen und funktionale fehler nachverfolgen und sie Beheben, Sobald Sie Auftreten.
  • Open-source-überwachung: Führen Sie Ein Klares Inventar der Bibliotheken, Aktualisieren Sie Sie Regelmäßig und Automatisieren Sie die Prüfungen.
  • Disziplin: Ressourcen Helfen Zwar, Aber Eine Kohärente Strategie und Starke Prozesse Sind Wichtiger. Selbst Kleinere Teams, Die Gut Aufeinander Abgentimmt und Diszipliniet Sind, übertreff de Größere Teams Mit Schwächerem Fokus. (JM)