82% уязвимостей веб-приложений находятся в исходном коде

82% уязвимостей веб-приложений находятся в исходном коде

82% уязвимостей веб-приложений находятся в исходном коде

Поскольку киберпреступники часто эксплуатируют уязвимости в веб-приложениях, специалисты компании Positive Technologies решили исследовать состояние защищённости данного компонента.

Согласно отчёту экспертов, в 2019 году доля веб-приложений, содержащих уязвимости высокой степени опасности, снизилась на 17% в сравнении с 2018 годом.

Несмотря на это, аналитики выяснили, что в 9 случаях из 10 эксплуатирующие дыры в веб-приложениях преступники могут атаковать посетителей сайтов. При этом 16% приложений содержат бреши, позволяющие получить полный контроль над системой, а ещё 8% — проникнуть во внутреннюю сеть компании.

Общий уровень защищённости веб-приложений специалисты оценивают как низкий.

82% обнаруженных в таких приложениях уязвимостей существуют благодаря ошибкам в исходном коде. Большинство разработчиков, к сожалению, часто уделяют мало внимания безопасности своих приложений в погоне за функциональными возможностями.

Исследователи выявили проблемы аутентификации в 45% проанализированных приложений. При этом многие уязвимости представляют критическую опасность.

В Positive Technologies отметили, что 90% веб-приложений открывают вектор атак на клиентов. Также большую долю занимают XSS-дыры.

Ключевой угрозой 2025 года были программы-вымогатели

На программы-вымогатели пришлось около 70% всех инцидентов информационной безопасности — именно они стали ключевой угрозой для российского бизнеса. Такие данные привели специалисты компании CICADA8. Основной причиной сложившейся ситуации эксперты называют пренебрежение базовыми правилами кибергигиены в организациях.

Второе место по распространённости заняли атаки на цепочки поставок — на них пришлось более трети всех инцидентов.

Их успешности, по оценке аналитиков, способствуют отсутствие многофакторной аутентификации, использование служебных учетных записей, а также простые и несвоевременно обновляемые пароли.

«Ключевой угрозой для российского бизнеса в 2025 году остаются шифровальщики и вымогатели — около 70% всех киберинцидентов были связаны именно с ними. При этом многие организации по-прежнему уязвимы для подобных атак из-за игнорирования базовых практик информационной безопасности», — отмечают в CICADA8.

Все перечисленные меры, подчёркивают в компании, относятся к базовому уровню защиты и особенно важны для противодействия атакам через внешних поставщиков и подрядчиков.

Кроме того, эксперты фиксируют рост использования в атаках легитимного программного обеспечения, в том числе средств защиты. Ещё одной заметной тенденцией стало применение искусственного интеллекта для создания вредоносных скриптов. Использование ИИ позволяет злоумышленникам автоматизировать атаки и ускорять их проведение в разы — именно с этим направлением в CICADA8 связывают развитие атакующих техник в ближайшей перспективе.

RSS: Новости на портале Anti-Malware.ru