如果企业所销售的软件或包含嵌入式软件的产品出现了影响产品使用的软件安全、合规或质量问题,将给企业带来难以承受的影响。即使是不直接销售软件或软件驱动产品的企业,也会受到软件质量和安全问题的影响。大多数的工资单、账单、应收账款、销售跟踪和客户记录的管理系统等都是由软件驱动的。可以说软件风险等同于业务风险。同时,风险管理需要全面的AppSec计划。

新思科技(Synopsys,Nasdaq:SNPS)近日发布了《2022年软件漏洞快照》报告。该报告审查了对2,700多个目标软件进行的4,300多次安全测试的结果,包括Web应用、移动应用、源代码文件和网络系统(即软件或系统)。大多数安全测试是侵入式“黑盒”或“灰盒”测试,包括渗透测试、动态应用安全测试(DAST)和移动应用安全测试(MAST),旨在探测在真实环境不法分子会如何攻击正在运行的应用。

新思科技发布《2022年软件漏洞快照》报告

新思科技发布《2022年软件漏洞快照》报告

研究发现,82%的测试目标是Web应用或系统,13%是移动应用,其余是源代码或网络系统/应用。参与测试的行业包括软件和互联网、金融服务、商业服务、制造业、消费者服务和医疗保健。

在进行的4,300多次测试中,新思科技发现95%的目标应用存在某种形式的漏洞(比去年的调查结果减少了2%);20%存在高危漏洞(比去年减少10%);4.5%存在严重漏洞(比去年减少1.5%)。

新思科技应用安全测试服务数据统计

新思科技应用安全测试服务数据统计

结果表明,安全测试的最佳方法是利用广泛的可用工具,包括静态分析、动态分析和软件组成分析,以帮助确保应用或系统没有漏洞。例如,总测试目标中有22%暴露于跨站点脚本(XSS)漏洞。这是影响Web应用最普遍和最具破坏性的高/严重风险漏洞之一。许多XSS漏洞发生在应用运行时。好消息是,今年的调查结果中发现的风险比去年低6%。这意味着企业正在采取积极措施,以减少其应用中的XSS漏洞。

新思科技软件质量与安全部门安全咨询副总裁Girish Janardhanudu指出:“此研究报告强调,采用诸如DAST和渗透测试等侵入式黑盒测试技术,可以有效发现软件开发生命周期中的漏洞。一个全面的应用安全测试方案应该将这类安全工具应该纳入其中。”

《2022年软件漏洞快照》报告还发现:

在78%的目标应用中发现了OWASP排名前10的漏洞。应用和服务器配置错误占测试中发现的总体漏洞的18%(比去年的调查结果减少3%),以OWASP“A05:2021-安全配置错误”为主。发现的漏洞总数中有18%可归为2021 OWASP Top 10中的“A01:2021–访问控制失效”(比去年减少1%)。

迫切需要软件物料清单(SBOM)。在21%的渗透测试中发现了易受攻击的第三方库(比去年的调查结果增加了3%)。这对应于2021年OWASP排名前10名中的“A06:2021-易受攻击和过时的组件”。大多数企业混合使用定制代码、商业现成代码和开源组件来创建他们在销售或内部使用的软件。这些企业通常有非正式的(或没有)物料清单,不能详细说明他们的软件正在使用哪些组件,以及这些组件的许可证、版本和补丁状态。许多公司在使用数百个应用或软件系统,每个公司本身可能有成百上千个不同的第三方和开源组件。因此,他们迫切需要准确、最新的SBOM,以有效追踪这些组件。

低风险漏洞也会被利用以发起攻击。在测试中发现的漏洞中有72%被认为是低风险或中等风险。也就是说,攻击者无法直接利用发现的漏洞来访问系统或敏感数据。尽管如此,这些漏洞风险不容小觑,因为不法分子甚至可以利用风险较低的漏洞来发起攻击。例如,冗长的服务器Banner信息(在49%的DAST测试和42%的渗透测试中发现)提供了服务器名称、类型和版本号等信息,攻击者可以利用这些信息对特定技术栈发起有针对性的攻击。

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2022-11-30 14:50:00
国内资讯 2023年需要关注的四大科技投资趋势
2030年即将到来,哪些行业领域将成为科技投资者的投资热点呢?我们认为有四个科技投资趋势应该尤其令人关注。 <详情>
2022-11-28 09:36:05
云资讯 刘韵洁院士:确定性网络助力企业数字化转型
最后,刘韵洁强调,工业互联网是我国弯道超车的重大历史机遇,建议要抓住全球未来网络发展的重大机遇,突破确定性网络核心技术,在全球引领整个信息产业技术发展。 <详情>
2022-11-17 11:54:27
市场情报 新思科技发布第13版软件安全构建成熟度模型报告
该报告是一种成熟度模型,观察和量化软件安全人员执行的活动,以帮助更广泛的安全社区成员规划、执行和衡量自身的举措。 <详情>
2022-11-09 09:17:26
云资讯 工信部:加快推动网络安全和金融服务创新融合发展
网络安全保险是为网络安全风险提供保险保障的新兴险种,已日益成为转移、防范网络安全风险的重要工具,在推进网络安全社会化服务体系建设中发挥着重要作用。 <详情>
2022-10-14 09:17:51
机房建设 数据中心网络安全建设方案研究
综合对比冷存储型服务器及分布式存储服务器,冷存储服务器投资小、占用机架少,因此选用冷存储服务器进行CU系统建设,可以实现降本增效。 <详情>