Veracode julkisti äskettäin uuden version avoimen lähdekoodin kirjastojen skannausten tuloksista. Raportti antaa näkymän sovelluskirjastojen tietoturvan nykytilasta ja hieman viitteitä tulevaisuudesta. Raporttiin on koottu tulokset n. 13 miljoonasta skanauksesta yli 86 000 repositoryyn n. vuoden mittaisen ajanjakson aikana.
Mitkä ovat sitten tärkeimmät havainnot? Avoimen lähdekoodin kirjastot ovat keskeinen osa nykyaikaista sovelluskehitystä ja ne antavat kehittäjille mahdollisuuden tehdä sovelluksia nopeammin ja tehokkaammin. Raportin tärkeä nosto on, että kirjastot eivät ole staattisia, vaan niiden suosio ja käyttö muuttuu ja kehittyy sovelluskehityksen trendien mukana. Jos sovelluskehittäjät eivät seuraa ja pysy muutosten mukana, saattaa se avata oven kyberrikollisille.
Vain hieman yli puolet kehittäjistä kertoo, että heillä on prosessi kolmannen osapuolen kirjastojen valintaan
Kehittäjät kyllä voivat toimia nopeasti, jos heille annetaan oikea tietoa ajoissa
Suosituimpien Java-kirjastojen asema pysyi muttumattomana, mutta Swift-kirjastojen järjestys koki iso muutoksia
Jackson-databind on edelleen sekä suosittu että sisältää haavoittuvuuksia, kun taas Twistedin suosio putosi
Suurin osa kirjastojen haavoittuvuuksista voidaan helposti korjata pienellä päivityksellä, mutta jostain syystä eräitä kirjastoja ei päivitetä koskaan
Veracode muistuttaa, että useimmat haavoittuvuudet voidaan yleensä korjata kirjaston päivityksellä. Veracoden mukaan skannausten perusteella kerätty data osoittaa, että 92 % tietoturvaongelmista voidaan korjata päivityksellä ja 69 % päivityksistä on vain pieni version tason nosto.
Käytännössä kehittäjät voisivat siis päivittää kirjastot nopeasti ja tehokkaasti, mutta sama data osoittaa, että joissakin tapauksissa kehitystyö pysähtyy, kun pitäisi päivittää kirjasto, josta on löydetty haavoittuvuus.
Kuva 7 osoittaa, että peräti 79 % kolmannen osapuolenkirjastoista ei päivitetä sen jälkeen, kun ne on otettu mukaan sovelluskoodiin. Menettely nostaa kirjastojen riskiä joutua hyökkäyksen kohteeksi, jos niissä on tai myöhemmin havaitaan vakavia haavoittuvuuksia.
Kuvasta 8 nähdään yhtä huolestuttava ilmiö: 73 % kirjastoista ei päivitetä koskaan sen jälkeen, kun ne on otettu sovellukseen.
Kuitenkin lähes 17 prosenttia haavoittuvuuksia sisältävistä kirjastoista korjataan tunnin sisällä skannauksesta
Raportin postiivinen uutinen on, että lähes 17 prosenttia haavoittuvuuksia sisältäneistä kirjastoista korjataan tunnin kuluessa skannauksesta. Vercode toteaakin, että tämä tukee heidän näkemystään, jonka mukaan kehittäjät kyllä korjaavat virheitä, kuhan heille annetaan oikeaa tietoa oikeaan aikaan.
Kun kaikki työt tuntuvat olevan prioriteetissa aina kärjessä, skannauksen antaman arvokkaan tiedon saaminen ajoissa antaa mahdollisuuden tehdä nopeita päätöksiä korjauksista ja töiden priorisoinneista.
Oikean tiedon ja resurssien puute vaikuttaa korjausaikaan
Avoimen lähdekoodin kirjastojen päivitysketjujen sisältämiin riskeihin pitää kiinnittää huomiota
Lopuksi
Veracode
SAST – Koodin staattinen tarkistus SCA – Kirjastoanalyysi ja inventaario SDLC sovelluskehitysintegraatio Yrityksen koko sovellusportfolion tietoturvariskien hallinta samassa palvelussa Veracoden palvelun avulla voidaan tutkia ja
Veracode Container Securityn hyödyntäminen pilvisovellusten ohjelmistokehityksen turvaamisessa
Pilvipohjainen ohjelmistokehitys on kantava voima, koska se antaa mahdollisuuden rakentaa ja ottaa käyttöön sovelluksia vauhdilla ja skaalautuvasti. Mikropalveluiden, pilvi-infrastruktuurin ja API-rajapintojen ohella kontit (containers) ovat tärkeä osa tätä kehitysprosessia. Tutkitaanpa hieman konttien turvallisuusvaikutuksia pilvipohjaisten sovellusten kehittämisessä ja niiden aiheuttamien tietoturvahaasteiden hallintaa.
Veracode State of Software Security 12
Viime vuoden tapaan tarkastelimme aktiivisten sovellusten koko historiaa, emme vain sovellukseen liittyvää aktiviteettia yhden vuoden aikana. Näin saamme näkymän sovellusten koko elinkaareen, mikä taas johtaa tarkempiin mittareihin ja havaintoihin.
Veracode SoSS 11: Open Source Edition
Veracode julkisti äskettäin uuden version avoimen lähdekoodin kirjastojen skannausten tuloksista. Raportti antaa näkymän sovelluskirjastojen tietoturvan nykytilasta ja hieman viitteitä tulevaisuudesta. Raporttiin on koottu tulokset n. 13 miljoonasta skanauksesta yli 86 000 repositoryyn n. vuoden mittaisen ajanjakson aikana.
Veracode Webinar – Security scanning in pipelines
Tämä on webinaaritallenne 12.5.2021, jossa Julian (Veracode) ja Thomas (Mint Security) näyttävät demoja ja esittelevät ajatuksia Veracoden käyttämisestä CI/CD-putkissa.
Veracode SOSS 11 – sovellusten yleisimmät tietoturvapuutteet
Veracoden vuosittaisessa tietoturvaskannausten tilastoraportissa, State of the Software Security (SOSS), listataan ja analysoidaan sovellusten yleisimpiä tietoturvapuutteita. Tarkastelun tavoitteena on ensisijaisesti auttaa tiimejä löytämään virheet ja puutteet; ja korjaamaan ne.
Veracode Security Labs Demo
Saku talks about Veracode Security Labs and gives a hands-on demo on three excercises.
Veracode – State of Software Security 11
Veracode julkaisi äskettäin vuosittaisen raporttinsa sovellusten tietoturvan tilasta. State of Software Security 11 antaa kattavan näkkymän millaisia haavoittuvuuksia sovellukset sisältävät, millaisia ne ovat, mikä niitä