Mehr Sicherheitslücken in europäischer Software

Mehr Sicherheitslücken in EMEA Software

Beitrag teilen

Rund 80 Prozent der Anwendungen, die in EMEA-Staaten entwickelt wurden, hatten mindestens eine Schwachstelle. Das ist das Ergebnis der Studie „State of Software Security (SoSS)-Report EMEA“ von Veracode zeigen.

Unter allen Regionen weist die EMEA-Region auch den höchsten Prozentsatz an Schwachstellen mit hohem Schweregrad auf. Das bedeutet, dass bei Ausnutzung einer Schwachstelle ein kritisches Problem in der jeweiligen Anwendung entstehen könnte. Denn eine hohe Anzahl von Fehlern und Schwachstellen in Software-Code korreliert mit einem erhöhten Sicherheitsrisiko. Es ist also nicht verwunderlich, dass Cyberangriffe auf die Software-Lieferkette im Jahr 2023 die Schlagzeilen beherrschen.

Anzeige

Die Marktforscher fanden heraus, dass knapp über 80 Prozent der von EMEA-Organisationen entwickelten Anwendungen bei ihrer letzten Überprüfung innerhalb von 12 Monaten mindestens eine Sicherheitslücke aufwiesen. In den USA war das bei 73 Prozent der Organisationen der Fall. Darüber hinaus war der Prozentsatz der Anwendungen, die Schwachstellen mit hohem Schweregrad enthielten, mit fast 20 Prozent in EMEA der höchste von allen Regionen weltweit.

750.000 Anwendungen analysiert

„Unsere Daten zeigen, dass Unternehmen weltweit eine hohe Anzahl von Anwendungen mit vielen der Top 25 CWE-Schwachstellen (Common Weakness Enumeration) einsetzen“, so Chris Eng, Chief Research Officer bei Veracode. „Wir haben jedoch interessante regionale Unterschiede festgestellt, insbesondere in Bezug auf die Verwendung von Drittanbieter- oder Open-Source-Code und die Art und Weise, wie Schwachstellen über den gesamten Lebenszyklus einer Anwendung hinweg eingeführt werden“, so Eng weiter.

Die Analyse von Daten aus mehr als 27 Millionen Scans von 750.000 Anwendungen bilden die Basis des „State of Software Security (SoSS)-Report“ von Veracode über den Status der Software-Sicherheit. Der aktuelle Bericht zeigt die EMEA-spezifischen Ergebnisse für 2023 für Großbritannien, Deutschland, Frankreich, Italien sowie den Nahen Osten und Afrika.

Doch Zahlen allein zeigen nicht, welche Folgen die Ausnutzung von Software-Schwachstellen durch Hacker haben kann. Da Unternehmen in der gesamten EMEA-Region eine immer komplexere Mischung aus Software von Drittanbietern nutzen, kann die Ausnutzung einer schwerwiegenden Sicherheitslücke Tausende von Opfern gleichzeitig treffen. Zu Beginn dieses Jahres wurde eine Schwachstelle in den Drucksoftware-Tools PaperCut MF und PaperCut NG von Hackern aktiv ausgenutzt. Bis zu 70.000 Organisationen in 200 Ländern wurden zu potenziellen Opfern. Strafverfolgungsbehörden zufolge gelang es Bedrohungsakteuren, damit Einrichtungen im Bildungssektor zu kompromittieren.

Java und Code von Drittanbietern bergen erhebliche Sicherheitslücken

Die Studie ergab bemerkenswerte regionale Unterschiede hinsichtlich der bevorzugten Programmiersprache. Java stellte sich als die bevorzugte Sprache für Entwickler in EMEA heraus. Außerdem zeigte die Studie: Teams, die Java verwenden, beheben Schwachstellen langsamer als Entwickler, die .NET oder JavaScript verwenden. Das führt dazu, dass viele Schwachstellen fortbestehen oder wesentlich länger unentdeckt bleiben, da Java-Anwendungen zu mehr als 95 Prozent aus Drittanbieter- oder Open-Source-Code bestehen. Damit ist die Java-Nutzung ein Schlüsselfaktor für den höheren Prozentsatz von Schwachstellen in Anwendungen in der EMEA-Region. Deswegen ist die Software Composition Analysis (SCA), die Schwachstellen in Open-Source-Code aufspürt, so wichtig. Die Studie zeigt auch, dass der Anteil der durch SCA gemeldeten Schwachstellen in EMEA höher ist als in anderen Regionen.

Da generative KI in der Softwareentwicklung immer mehr an Bedeutung gewinnt, steigt das Risiko von Schwachstellen aus externen Quellen. Eine Studie, die 2022 auf der Black Hat vorgestellt wurde, zeigte Schwachstellen in 40 Prozent des Codes, der von generativer KI geschrieben wurde, die auf riesigen, nicht aufbereiteten Datenmengen, inklusive Milllionen von öffentlichen GitHub Repositories, trainiert worden war. Daher ist es von entscheidender Bedeutung, dass Unternehmen SCA-Tools einsetzen, um Schwachstellen zu finden und zu beheben. So können Entwickler von den Vorteilen von KI profitieren, ohne die Sicherheit der Anwendungen zu gefährden.

Anwendungen werden mit der Zeit immer anfälliger

Neue Schwachstellen im Code treten in EMEA über den gesamten Lebenszyklus von Anwendungen hinweg in weitaus höherem Maße auf als in anderen Regionen. Zwar halten Unternehmen in der EMEA-Region ihre Anwendungen auf dem neuesten Stand, aber es wird weniger auf die Qualität geachtet. So weißen nach einem Zeitraum von fünf Jahren 50 Prozent der Anwendungen in der EMEA-Region nach wie vor neue Fehler auf. Weltweit ist das im Vergleich nur bei rund 30 Prozent so. Insgesamt liegt die Wahrscheinlichkeit, dass in einem bestimmten Monat eine Schwachstelle auftritt, bei 27 Prozent.

Für Unternehmen in der EMEA-Region wäre es daher von Vorteil, dem letzten Teil des Anwendungslebenszyklus mehr Aufmerksamkeit zu schenken und Anwendungen regelmäßiger zu scannen. Außerdem sollten sie der Sicherheitsschulung von Entwicklern Vorrang einräumen. Denn die Studie zeigt: Die Wahrscheinlichkeit, dass eine Schwachstelle auftritt, sinkt durch die Teilnahme an 10 interaktiven Sicherheitsübungen von 27 Prozent auf etwa 25 Prozent.

„Der diesjährige SoSS-Report verdeutlicht, wie wichtig es ist, das Thema Sicherheit über den gesamten Software-Lebenszyklus hinweg im Auge zu behalten. Vor allem die Betrachtung der Risiken von Drittanbieter- und KI-generiertem Code spielt dabei eine bedeutende Rolle“, so Eng weiter. „Weltweit stellen wir immer noch eine besorgniserregende Anzahl von Schwachstellen fest – und in der EMEA-Region sind sie bei fast allen Erhebungen höher. Entwicklungsteams in EMEA sollten die Softwaresicherheit mit regelmäßigen Scans automatisieren und den Einsatz von KI-Tools sorgfältig prüfen, sowohl um die Sicherheit zu erhöhen als auch die Entwickler zu entlasten“.

Mehr bei Veracode.com

 


Über Veracode

Veracode steht für intelligente Software-Sicherheit. Die Veracode Software Security-Plattform findet Mängel und Schwachstellen in jeder Phase des modernen Softwareentwicklungszyklus. Dank der leistungsstarken KI, die anhand von Billionen von Codezeilen trainiert wurde, beheben Veracode-Kunden Fehler schneller und mit hoher Genauigkeit.


Passende Artikel zum Thema

Cyberangriffe: Russland hat es auf deutsche KRITIS abgesehen

Russland setzt gezielt destruktive Schadsoftware ein und bedroht mit seiner digitalen Kriegsführung kritische Infrastrukturen in Deutschland. Durch die zunehmende Aggressivität, ➡ Weiterlesen

DORA: Stärkere Cybersecurity für Finanzunternehmen

Der Digital Operational Resilience Act (DORA) soll die IT-Sicherheit und das Risikomanagement in der Finanzbranche stärken, indem er strenge Anforderungen ➡ Weiterlesen

Identitätssicherheit: Viele Unternehmen sind noch am Anfang

Ein Anbieter von Identity Security für Unternehmen, hat seine aktuelle Studie „Horizons of Identity Security“ vorgestellt. Unternehmen mit fortschrittlicher Identitätssicherheit stehen ➡ Weiterlesen

NIS2-Compliance verstärkt IT-Fachkräftemangel

Eine neue Umfrage zur EU-weiten Umsetzung von NIS2 zeigt die erheblichen Auswirkungen auf Unternehmen bei der Anpassung an diese zentrale ➡ Weiterlesen

Datenverlust Klassifizierung: Wie verheerend ist er wirklich?

Ein Datenverlust ist immer ein Problem. Aber wie schwerwiegend der Verlust ist, hängt von den verlorenen Daten ab. Um das ➡ Weiterlesen

E-Mails: Sicherheit in den meisten Unternehmen mangelhaft

Jede achte Organisation war im letzten Jahr von einer Sicherheitsverletzung im E-Mail-Bereich betroffen, so die Studie “Email Security Threats Against ➡ Weiterlesen

Studie: SOC-Teams haben wenig Zutrauen in ihre Sicherheitstools

Ein führender Anbieter von KI-gestützter erweiterter Erkennung und Reaktion (XDR), hat die Ergebnisse seines neuen Forschungsberichts "2024 State of Threat ➡ Weiterlesen

Geräte und Nutzerkonten – darauf zielen Cyberangreifer

Der neue Cyber Risk Report zeigt die kritischen Schwachstellen in Unternehmen auf und bietet somit aber auch neue Möglichkeiten der ➡ Weiterlesen