Relatório: Altas taxas de vulnerabilidade em aplicativos do governo

Relatório: Altas taxas de vulnerabilidade em aplicativos do governo

Compartilhar postagem

A 13ª edição do State of Software Security Report publica as tendências no cenário de software e como as práticas de segurança estão evoluindo. Alguns dos resultados são preocupantes: 82% dos aplicativos desenvolvidos no setor público tiveram pelo menos uma vulnerabilidade de segurança descoberta, em comparação com 74% nas empresas privadas.

O estudo State of Software Security descobriu que os aplicativos do setor público tendem a ter mais vulnerabilidades de segurança do que os aplicativos do setor privado. O maior número de erros e vulnerabilidades em aplicativos se correlaciona com um maior risco de segurança. O estudo foi conduzido no contexto de uma série de iniciativas governamentais globais para melhorar a segurança cibernética, como a Lei de Resiliência Cibernética da UE, que visa introduzir requisitos mínimos adicionais de segurança para produtos com elementos digitais. A análise de dados de mais de 27 milhões de varreduras em 750.000 aplicativos formou a base do último relatório anual da Veracode

Muitos aplicativos com falhas de segurança

🔎 O setor público teve menos vulnerabilidades ao longo dos anos do que outras organizações (Imagem: Veracode).

Os pesquisadores descobriram que cerca de 82% dos aplicativos desenvolvidos por organizações do setor público tinham pelo menos uma vulnerabilidade de segurança. Isso se compara a 74 por cento para empresas privadas. Os dados para o estudo foram coletados nos últimos 12 meses. Dependendo do tipo de vulnerabilidade identificada, havia uma probabilidade de 12 a 7% maior de que uma vulnerabilidade tivesse sido incorporada a aplicativos do setor público nos últimos 12 meses.

Os números por si só não refletem as consequências que ocorrem quando os hackers exploram bugs e vulnerabilidades. Em agosto do ano passado, por exemplo, um ataque à cadeia de suprimentos na Câmara Alemã de Comércio e Indústria significou que eles tiveram que desligar completamente seus sistemas de TI e serviços digitais, telefones e servidores de e-mail. Os serviços essenciais foram disponibilizados novamente logo após o ataque, mas demorou mais de um mês até que a funcionalidade completa fosse restaurada.

Vulnerabilidades graves no setor público

Quando se trata de vulnerabilidades de “alta gravidade”, os setores públicos têm vantagem. Durante o período de 12 meses do estudo, a porcentagem de aplicativos com vulnerabilidades críticas de segurança foi menor no setor público (16,5%) do que em empresas privadas (19%). Vulnerabilidades de gravidade mais alta têm um potencial maior de afetar todo o sistema se forem exploradas.

O teste moderno de aplicativos incentiva o uso de ferramentas de verificação de segurança, como Static Application Security Testing (SAST) e Software Composition Analysis (SCA). Diferentes tipos de verificações podem revelar diferentes tipos de vulnerabilidades. SAST e SCA encontraram uma porcentagem menor de defeitos em aplicativos do setor público do que em aplicativos de empresas privadas.

Cuidado é melhor que tolerância

Há uma grande diferença entre os setores público e privado quando se trata da taxa na qual as varreduras encontram novas vulnerabilidades em softwares antigos. Para aplicativos que estão em uso há 5 anos, as deficiências de segurança estão aumentando no setor privado, enquanto diminuem nas organizações públicas. Essa tendência mostra que as organizações do setor público prestam atenção à segurança de seus aplicativos ao longo de vários anos e não apenas no início do ciclo de vida.

O 'Relatório do setor público de segurança de software de 2023' recomenda quatro ações que as agências governamentais podem adotar para melhorar sua postura de segurança cibernética:

  • Acompanhe: Backlogs de bugs conhecidos precisam ser corrigidos o mais rápido possível.
  • Verificação frequente: a verificação irregular dificulta a correção de erros e leva a mais pendências.
  • Automatizar: ao automatizar os testes via APIs, erros e defeitos nas aplicações são melhor evitados.
  • Adicionando DAST à pilha de segurança: Use a verificação dinâmica para descobrir vulnerabilidades que outros tipos de verificação não detectam.

“O setor público percorreu um longo caminho para melhorar a segurança de seus aplicativos. No entanto, ainda há muito trabalho a ser feito para permitir que as autoridades melhorem sua segurança cibernética e evitem novas ameaças. Ao concentrar seus esforços de segurança na causa raiz da maioria das violações cibernéticas – a camada de aplicativos – eles podem fazer melhorias significativas. Varreduras regulares usando vários métodos de teste e correção de vulnerabilidade subsequente abrirão o caminho para um futuro mais seguro para o setor público”, disse Julian Totzek-Hallhuber, gerente de arquitetos de soluções EMEA e APAC da Veracode.

Mais em Veracode.com

 


Sobre Veracode

Veracode significa segurança de software inteligente. A Veracode Software Security Platform encontra falhas e vulnerabilidades em todas as fases do ciclo de desenvolvimento de software moderno. Graças à poderosa IA treinada em trilhões de linhas de código, os clientes da Veracode corrigem erros mais rapidamente e com alta precisão.


 

Artigos relacionados ao tema

Plataforma de cibersegurança com proteção para ambientes 5G

A especialista em segurança cibernética Trend Micro revela sua abordagem baseada em plataforma para proteger a superfície de ataque em constante expansão das organizações, incluindo segurança ➡ Leia mais

Manipulação de dados, o perigo subestimado

Todos os anos, o Dia Mundial do Backup, em 31 de março, serve como um lembrete da importância de backups atualizados e de fácil acesso. ➡ Leia mais

Impressoras como um risco à segurança

As frotas de impressoras empresariais estão a tornar-se cada vez mais num ponto cego e representam enormes problemas para a sua eficiência e segurança. ➡ Leia mais

A Lei AI e suas consequências para a proteção de dados

Com o AI Act, a primeira lei para IA foi aprovada e dá aos fabricantes de aplicações de IA entre seis meses e ➡ Leia mais

Sistemas operacionais Windows: Quase dois milhões de computadores em risco

Não há mais atualizações para os sistemas operacionais Windows 7 e 8. Isto significa lacunas de segurança abertas e, portanto, valiosas e ➡ Leia mais

AI no Enterprise Storage combate ransomware em tempo real

A NetApp é uma das primeiras a integrar inteligência artificial (IA) e aprendizado de máquina (ML) diretamente no armazenamento primário para combater ransomware ➡ Leia mais

Conjunto de produtos DSPM para Zero Trust Data Security

O gerenciamento da postura de segurança de dados – abreviadamente DSPM – é crucial para que as empresas garantam a resiliência cibernética contra a multidão ➡ Leia mais

Criptografia de dados: Mais segurança em plataformas em nuvem

As plataformas online são frequentemente alvo de ataques cibernéticos, como o Trello recentemente. 5 dicas para garantir criptografia de dados mais eficaz na nuvem ➡ Leia mais