Bezpieczne oprogramowanie? Wolne żarty!

NetWorld 20 kwietnia 2011 13:57 Antoni Steliński
Amerykańska firma Veracode opublikowała raport, z którego jasno wynika, że poziom bezpieczeństwa oprogramowania jest obecnie zaskakująco niski. Po przeanalizowaniu zabezpieczeń blisko 5 tys. różnych aplikacji przedstawiciele Veracode stwierdzili, że ponad połowa z nich charakteryzuje się "nieakceptowanie niskim poziomem bezpieczeństwa".
W ponad 50 proc. firm audytorzy napotykali poważne niedociągnięciaW ponad 50 proc. firm audytorzy napotykali poważne niedociągnięcia
Polecamy:

Zobacz też:
Veracode zajmuje się m.in. audytowaniem kodu oprogramowania pod kątem błędów i luk w zabezpieczeniach oraz konfiguracji. Firma udostępniła właśnie raport State of Software Security, podsumowujący ostatnie półtora roku jej działalności audytorskiej - w tym czasie jej specjaliści przeanalizowali zabezpieczenia 4 835 różnych programów.

Aplikacje jak rzeszoto...

Okazało się, że 58% sprawdzonych aplikacji tak naprawdę nie nadawało się do użytkowania - z uwagi na liczne błędy w zabezpieczeniach. Co więcej, poważne luki znaleziono też w aż 72% przeanalizowanych... aplikacji zabezpieczających. "Wielu menedżerów sądzi, że gdy wydają 500 tys. USD na oprogramowanie dostarczane przez któregoś ze znaczących graczy świata IT, to kupowany przez nich produkt jest odpowiednio bezpieczny. Nasze analizy wykazuję, że takie przeświadczenie jest niezgodne z rzeczywistością - moim zdaniem to ważna wiadomość dla osób decydujących o wydatkach na IT" - skomentował Gunnar Peterson, główny architekt oprogramowania zabezpieczającego w firmie Arctec Group.

Specjaliści zwracają jednak uwagę, że dane przedstawione przez Veracode nie do końca muszą odzwierciedlać rzeczywistość - choćby dlatego, że firma przedstawia suche informacje o liczbie błędów w danym produkcie, nie zestawiając ich np. z poziomem skomplikowania analizowanej aplikacji.

Z raportu dowiadujemy się, że na wykonanie audytu bezpieczeństwa oprogramowania najczęściej decydują się firmy i organizacje z branży finansowej (który do przeprowadzenia formalnej certyfikacji zabezpieczeń zobowiązuje zwykle ustawodawca). Stosunkowo często swoje aplikacje sprawdzają również przedsiębiorstwa z branży lotniczej oraz militarnej.

10 najpopularniejszych błędów OWASP

Analizy przeprowadzone przez Veracode wykazały też, że firmy mają sporo problemów ze spełnieniem wymagań standardu PCIDSS (Payment Card Industry Data Security Standard), stworzonego z myślą o przedsiębiorstwach zajmujących się przetwarzaniem płatności online. Standard ten wymaga, by oprogramowanie związane z płatnościami było testowane pod kątem występowania najpopularniejszych błędów opisanych w Open Web Application Security Project (to tzw. lista OWASP 10). "Okazało się, że 8 na 10 testowanych aplikacji nie zaliczyłoby tego testu, co oznacza, że nie są w stanie uzyskać niezbędnego certyfikatu bezpieczeństwa" - skomentował Chris Eng z Veracode.

Co ciekawe, wydaje się, że w większości analizowanych aplikacji błędy związane z bezpieczeństwem są stosunkowo łatwe do usunięcia - przedstawiciele Veracode szacują, że 80% wykrytych przez nich problemów z bezpieczeństwem oprogramowania można rozwiązać w ciągu miesiąca.


Komentarze

Nikt nie dodał‚ jeszcze komentarza.

reklama

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001