Neuigkeiten Timeline

Handel, Dienstleistungen
September 22, 2023

Zonen im Lager

Medizin, Gesundheit, Wellness
September 22, 2023

Derma Marienplatz: Ihr Hautarzt im Herzen Münchens

Auto, Verkehr
September 22, 2023

Honda Civic Lautsprecher nachrüsten mit Oberklasse Sound

Umwelt, Energie
September 22, 2023

Bedeutung von Lüftungssystemen in Bildungseinrichtungen

Elektro, Elektronik
September 22, 2023

Optimal Audio im Piratenkindergarten: Cuboid 5 und Zone 8P sorgen IP54-konform für besten Sound

Unternehmen, Wirtschaft, Finanzen
September 22, 2023

Wächter des Cyberspace: Wie sich jeder gegen Cyberkriminalität wehren und die Privatsphäre ohne Big-Tech-Giganten schützen kann mit Sekur Private Data Ltd.

Unternehmen, Wirtschaft, Finanzen
September 22, 2023

Liechtenstein und das EU-Vermögensregister: Rechtsordnung schützt vor Automatismus

Medizin, Gesundheit, Wellness
September 22, 2023

Immer mehr Paare entscheiden sich für eine Paartherapie.

Unternehmen, Wirtschaft, Finanzen
September 22, 2023

Lithium Hot Stock erhält Lizenz im Chemiepark Höchst und am Flughafen Frankfurt. 1,2 Billionen $ Lithium in Deutschland entdeckt – Abnahmedeal mit Volkswagen ($VOW) und Stellantis ($STLA). Stellantis ($STLA) investiert 76 Mio. EUR und Nobian 161 Mio. EUR

Computer, Information, Telekommunikation
September 22, 2023

Sweet Spot der Gaming Performance: der AOC GAMING CQ27G2S/BK mit 1500R-Krümmung

Elektro, Elektronik
September 22, 2023

QUAD Revela – die neue Lautsprecher Serie

Unternehmen, Wirtschaft, Finanzen
September 22, 2023

Nur 10 % der Arbeitnehmenden haben solides Ruhestandskonto

IT, NewMedia, Software
September 22, 2023

TEQYARD ist Partner beim Förderprojekt AIAMO und kann eine nachhaltige Mobilität durch KI mitgestalten

Tourismus, Reisen
September 22, 2023

Carolinen und Teutoburger Wald Tourismus vertiefen Kooperation

Studie zeigt: Organisationen der öffentlichen Hand hinken in der Softwaresicherheit hinterher

-Laut Veracode“s State of Software Security Public Sector 2023 Report haben 82% der Softwareanwendungen im Public-Sektor Sicherheitslücken

-Organisationen der öffentlichen Hand schneiden in einigen Bereichen dennoch besser ab als Privatunternehmen

München – 5. Juni 2023 – Veracode (https://www.veracode.com), ein weltweit führender Anbieter von intelligenter Softwaresicherheit, veröffentlichte heute seine Studie zu Softwaresicherheit im Bereich der öffentlichen Hand. Aus der Studie geht hervor, dass Applikationen für die öffentliche Hand tendenziell mehr Sicherheitslücken aufweisen als Anwendungen für den privaten Sektor. Die höhere Anzahl von Fehlern und Schwachstellen in Anwendungen korreliert mit einem erhöhten Sicherheitsrisiko. Die Studie wurde vor dem Hintergrund einer Reihe von weltweiten Regierungs-Initiativen zur Verbesserung der Cybersicherheit durchgeführt, wie beispielsweise dem EU Cyber Resilience Act, der darauf abzielt, zusätzliche Mindestsicherheitsanforderungen für Produkte mit digitalen Elementen einzuführen.

Die Forschenden fanden heraus, dass rund 82 Prozent der von Organisationen des öffentlichen Sektors entwickelten Anwendungen mindestens eine Sicherheitslücke aufwiesen. Im Vergleich dazu waren es bei Privatunternehmen 74 Prozent. Die Daten für die Studie wurden innerhalb der letzten 12 Monate erhoben. Je nach Art der festgestellten Schwachstelle war die Wahrscheinlichkeit, dass in den letzten 12 Monaten eine Sicherheitslücke in Anwendungen des öffentlichen Sektors eingebaut wurde, um 7 – 12 Prozent höher.

„Der Unterschied zwischen dem privaten und öffentlichen Sektor in der Häufigkeit, mit der Fehler in Anwendungen auftreten, ist enorm. Die Bemühungen von Behörden, diese Lücken zu schließen, sind notwendig und müssen unbedingt fortgesetzt werden. Als Verantwortliche für die öffentliche Sicherheit müssen Behörden diese Lücke schließen. Nur so können sie ihr jeweiliges Land und seine Bürger schützen“, sagte Chris Eng, Chief Research Officer bei Veracode.

Die Analyse der Daten von mehr als 27 Millionen Scans in 750.000 Anwendungen bildete die Basis des neuesten Jahresberichts von Veracode über den aktuellen Status von Softwaresicherheit (https://www.veracode.com/state-of-software-security-report). Darin werden die für den öffentlichen Sektor spezifischen Erkenntnisse vorgestellt.

Die Zahlen allein verdeutlichen nicht die Folgen, die auftreten, wenn Hacker Softwarefehler und -schwachstellen ausnutzen. So sorgte im August letzten Jahres ein Supply-Chain-Angriff auf die deutsche Industrie- und Handelskammer dafür, dass diese ihre IT-Systeme und digitale Dienste, Telefone und E-Mail-Server komplett herunterfahren mussten. Essenzielle Services waren zwar kurz nach dem Angriff wieder verfügbar, aber bis die vollständige Funktionsfähigkeit wieder hergestellt wurde, verging mehr als ein ganzer Monat.

Schwerwiegende Schwachstellen: Hier führt der öffentliche Sektor

Wenn es um Schwachstellen mit „hohen Schweregrad“ geht, haben öffentliche Sektoren die Oberhand. Im 12-Monats-Zeitraum der Studie war der Prozentsatz der Anwendungen mit schwerwiegenden Sicherheitslücken im öffentlichen Sektor (16,5%) geringer als bei Privatunternehmen (19%). Schwachstellen mit höherem Schweregrad besitzen ein höheres Potenzial, das gesamte System zu beeinflussen, wenn sie ausgenutzt werden.

Moderne Tests von Applikationen fördern den Einsatz von Sicherheitsscanning-Tools, wie statische Anwendungssicherheitstests (SAST) und Softwarekompositionsanalysen (SCA). Verschiedene Scantypen können unterschiedliche Arten von Schwachstellen aufdecken. SAST und SCA fanden bei Anwendungen im öffentlichen Sektor zu einem geringeren Prozentsatz Mängel als bei Applikationen von Privatunternehmen.

Die Feststellung von weniger Mängeln bei Public Sektor Software bei der Verwendung von SCA-Tools könnte ein Zeichen für die ersten Auswirkungen der Executive Order (EO 14028) vom Mai 2021 (https://www.whitehouse.gov/briefing-room/presidential-actions/2021/05/12/executive-order-on-improving-the-nations-cybersecurity/) sein. Sie weist US-Bundesbehörden an, ihre Bemühungen zum Schutz der Software-Lieferkette zu verstärken. Dabei wird auch die verstärkte Verwendung von Software-Bills of Material (SBOMs) gefordert, in denen die Bestandteile von Software aufgelistet sind, um so den Informationsaustausch, die Transparenz und die Sichtbarkeit zu fördern. An anderer Stelle standardisiert das Federal Risk and Authorization Management Program (FedRAMP) die Sicherheitsbewertung von Cloud-Produkten und -Diensten. Das StateRAMP-Programm ermöglicht es staatlichen und lokalen Behörden, die Einhaltung von Cybersicherheitsrichtlinien durch Cloud-Service-Anbieter zu überprüfen. Auch wenn es für sie nicht vorgeschrieben ist, haben dennoch viele europäische Unternehmen dieses Konzept bereits übernommen und fordern SBOMS von ihren Softwareanbietern.

„Da sich moderne IT-Systeme weiterentwickelt haben und immer komplexer geworden sind, ist die Taxonomie der Anwendungsfehler vielfältiger geworden“, so Eng. „Daher ist die Verwendung mehrerer Scan-Typen zum Auffinden und Beheben von Schwachstellen zu einer bewährten Praxis geworden.“

Vorsicht ist besser als Nachsicht

In Bezug auf die Rate, in der Scans neue Schwachstellen in alternder Software finden, gibt es große Unterschiede zwischen dem öffentlichen und privaten Sektor. Bei Anwendungen, die bereits seit 5 Jahren im Einsatz sind, steigen die Sicherheitsmängel im privaten Sektor, bei öffentlichen Organisationen nehmen sie hingegen ab.

Dieser Trend zeigt, dass Organisationen der öffentlichen Hand auch über mehrere Jahre hinweg auf die Sicherheit ihrer Anwendungen achten und nicht nur ganz am Anfang des Lebenszyklus.

Der „State of Software Security Public Sector 2023 Report“ empfiehlt vier Maßnahmen, die Behörden ergreifen können, um ihre Cybersicherheitslage zu verbessern:

-Aufholen: Backlogs von bekannten Fehlern müssen so schnell wie möglich behoben werden.

-Regelmäßiges Scannen: Unregelmäßiges Scannen erschwert die Behebung von Fehlern und führt zu mehr Backlogs.

-Automatisieren: Durch die Automatisierung von Tests über APIs werden Fehler und Mängel in Anwendungen besser vermieden.

-Hinzufügen von DAST zum Security-Stack: Verwenden Sie dynamisches Scannen, um Schwachstellen zu entdecken, die andere Scan-Typen übersehen.

„Der öffentliche Sektor hat bei der Verbesserung der Sicherheit seiner Anwendungen einen weiten Weg zurückgelegt. Trotzdem bleibt noch viel zu tun, damit Behörden ihre Cybersicherheit verbessern und neue Bedrohungen abwehren können. Indem sie ihre Sicherheitsanstrengungen auf die eigentliche Ursache der meisten Cyberverletzungen – die Anwendungsebene – konzentrieren, können sie erhebliche Verbesserungen erzielen. Regelmäßige Scans mit verschiedenen Testmethoden und die anschließende Beseitigung von Sicherheitslücken werden den Weg in eine sicherere Zukunft für den öffentlichen Sektor ebnen“, so Julian Totzek-Hallhuber, Manager Solution Architects EMEA & APAC bei Veracode.

Der vollständige Report von Veracode zum Stand der Softwaresicherheit im öffentlichen Sektor ist hier (https://www.veracode.com/sites/default/files/pdf/resources/reports/veracode-state-of-software-security-2023-public-sector.pdf) verfügbar und enthält wichtige Vergleichsdaten.

Der vollständige Veracode State of Software Security 2023 steht hier (https://www.veracode.com/state-of-software-security-report) zum Download bereit.

Über den State of Software Security Report

Die 13. Ausgabe des jährlichen State of Software Security Reports von Veracode untersucht die Trends der Softwarelandschaft und wie sich Sicherheitspraktiken entlang dieser Trends entwickeln. Die diesjährigen Ergebnisse basieren auf historischen Daten von Veracode und seiner Kunden. Sie repräsentieren einen Querschnitt von Anwendungen großer und kleiner Unternehmen, kommerzieller Softwareanbieter, Software-Outsourcer und von Open-Source-Projekten. Der Bericht enthält Erkenntnisse über Anwendungen, die einer statischen Analyse, einer dynamischen Analyse, einer Analyse der Softwarezusammensetzung und/oder manuellen Penetrationstests über die cloudbasierte Plattform von Veracode unterzogen wurden.

Urheberrecht © 2023 Veracode, Inc. Alle Rechte vorbehalten. Veracode ist ein eingetragenes Warenzeichen von Veracode, Inc. in den Vereinigten Staaten und kann in bestimmten anderen Gerichtsbarkeiten eingetragen sein. Alle anderen Produktnamen, Marken oder Logos sind Eigentum ihrer jeweiligen Inhaber. Alle anderen hier erwähnten Warenzeichen sind Eigentum ihrer jeweiligen Inhaber.

Über Veracode

Veracode steht für intelligente Software-Sicherheit. Die Veracode Software Security-Plattform findet Mängel und Schwachstellen in jeder Phase des modernen Softwareentwicklungszyklus. Dank der leistungsstarken KI, die anhand von Billionen von Codezeilen trainiert wurde, beheben Veracode-Kunden Fehler schneller und mit hoher Genauigkeit. Sicherheitsteams, Entwickler und Geschäftsführer von Tausenden der innovativsten Unternehmen der Welt vertrauen und schätzen Veracode und seine Pionierarbeit, die die Bedeutung intelligenter Softwaresicherheit immer wieder neu definiert. Veracode wurde mit dem FedRAMP- und StateRAMP Risk and Authorization Management Program ausgezeichnet.

Kontakt
Maisberger
Benedikt Kübler
Claudius-Keller-Straße 3c
81667 München
08941959932
https://www.veracode.com/

(Visited 4 times, 1 visits today)

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert