De gemiddelde applicatie bevat 24 beveiligingsgaten

software

De gemiddelde software-applicatie bevat maar liefst 24 kwetsbaarheden. Deze kwetsbaarheden zijn doorgaans aanwezig in open source componenten die ontwikkelaars downloaden uit één van de grootste publieke repositories en integreren in hun apps.

Dit blijkt uit onderzoek van Sonatype, het bedrijf dat deze repository beheerd. Vorig jaar hebben ontwikkelaars gemiddeld 240.757 Java componenten gedownload uit de repository. 7,5% hiervan, zo’n 15.000 stuks, bevat bekende beveiligingsgaten.

Welk component wordt waar gebruikt?

Wat de zaak extra kwalijk maakt is het feit dat ontwikkelaars in veel gevallen geen idee hebben welke software kwetsbaarheden bevat. Softwarebedrijven zouden slecht inventarissen welke componenten zij in welke software gebruiken.

Dit blijkt uit ook uit een analyse van de top 100 meest gedownloade componenten in 2014 bij 24 grote financiële diensten en technologie bedrijven. Deze bedrijven gebruiken gemiddeld 27 verschillende versies van ieder component. Dit betekent dat veel van deze componenten verouderd zijn en kwetsbaarheden kunnen bevatten.

Beter inventariseren

Sonatype stelt dat het van groot belang is dat softwareontwikkelaars beter gaan inventariseren welke componenten in welke software wordt verwerkt. In veel andere sectoren houden fabrikanten al langer nauwkeurig bij welke onderdelen in welke producten worden gebruikt, zodat direct duidelijk is welke producten door eventuele problemen worden getroffen. Dit maakt het mogelijk snel en adequaat maatregelen te nemen om de veiligheid van gebruikers te beschermen. Sonatype stelt dat ook de software-industrie een dergelijke werkwijze zou moeten hanteren.

Via: CIO.com

Lees ook
Staatsgeheim - boek van Maarten Oberman

Staatsgeheim - boek van Maarten Oberman

Intro: Veertig jaar geleden kreeg ik van mijn vader de documentatie van het eerste naoorlogse crypto-apparaat. Hij had dat systeem in de jaren 1947 – 1949 gemaakt. De documentatie van dat systeem heb ik jarenlang bewaard, omdat hij had aangegeven dat het later erg interessant zou zijn. Het was indertijd Staatsgeheim en daardoor was er nooit over g1

Waarom is code signing het gesprek van de dag op het dark web?

Waarom is code signing het gesprek van de dag op het dark web?

Code signing-certificaten zijn een essentieel onderdeel van software. Elke update wordt ondertekend met een unieke machine-identiteit, waarbij een tijdstempel wordt gecombineerd met een encryptie-algoritme in de vorm van een x.509-certificaat dat wordt uitgegeven door een vertrouwde certificeringsautoriteit. Hierdoor weten andere machines dat ze a1

Barracuda wint twee awards tijdens SC Awards Europe 2022: Best Cloud Security en Best Email Security

Barracuda wint twee awards tijdens SC Awards Europe 2022: Best Cloud Security en Best Email Security

Barracuda Networks heeft twee van de belangrijkste prijzen gewonnen tijdens de SC Awards Europe 2022, die eind juni in London werden uitgereikt. Barracuda's Secure SD-WAN-oplossing, CloudGen WAN, werd uitgeroepen tot winnaar in de categorie ‘Best Cloud Security Solution’ en versloeg daarmee concurrenten zoals CrowdStrike, Palo Alto Networks en Aqu1