image

Doorsnee website bevat 79 ernstige lekken

zondag 1 juli 2012, 10:10 door Redactie, 2 reacties

Een doorsnee website op internet bevatte vorig jaar 79 ernstige beveiligingslekken, veel minder dan in eerdere jaren. Dat beweert beveiligingsbedrijf WhiteHat Security in een nieuw onderzoeksrapport. In 2010 ging het nog om 230 kwetsbaarheden, terwijl in 2007 de teller bij 1111 lekken stopte. De cijfers zijn gebaseerd op 7.000 websites van 500 verschillende organisaties. Websites van banken bleken het "best" beveiligd, aangezien de onderzoekers per website gemiddeld 17 ernstige lekken aantroffen. Webwinkels zijn met 121 kwetsbaarheden per website de grootste vergiet.

Cross-site scripting is het meest voorkomende probleem en werd in 55% van de websites aangetroffen. Het lekken van informatie is tweede met 53%, gevolgd door content spoofing (36%). Het gevaarlijke SQL Injection waardoor aanvallers toegang tot databases kunnen krijgen, is op 11% van de websites aanwezig.

Oplossen
De onderzoekers keken ook naar de tijd die bedrijven nodig hebben om kwetsbaarheden te verhelpen en de tijd dat deze lekken bekend zijn. Het verhelpen van SQL Injection duurt gemiddeld 53 dagen, terwijl het probleem gemiddeld 110 dagen op de website aanwezig is. Het oplossen van Cross-Site Scripting neemt gemiddeld 65 dagen in beslag en is in totaal 131 dagen op een website aanwezig.

Reacties (2)
01-07-2012, 22:27 door Anoniem
Uit de gelinkte PDF
WhiteHat's report is the only one that focuses solely on unknown vulnerabilities in custom Web applications, code
unique to an organization, within real-world websites and does so over time.
Nadruk van mij.

Dit gaat over bedrijfseigen webapplicaties binnen websites (nogal wiedes dat ze in een website zitten), niet over alle websites. WhiteHat zelf spreekt aan de lopende band over "websites", maar uit de geciteerde zin blijkt dat ze daar websites mee bedoelen die een maatwerk-webapplicatie bevatten.

Door in het security.nl-bericht dat criterium niet te noemen wordt gesuggereerd dat het over alle websites gaat. Maar over alle websites gerekend zullen de genoemde percentages en gemiddelden behoorlijk anders zijn, en daarmee is dit bericht misleidend. Ik neem aan dat dat zo niet bedoeld is, maar ik heb wel de indruk dat jullie consequent in dit soort berichten webapplicaties als websites aanduiden. Maar websites is een bredere categorie dan webapplicaties, en dat is weer breder dan maatwerk-webapplicaties. Die termen betekenen niet hetzelfde. Ga alsjeblieft wat zorgvuldiger om met de betekenis van de woorden die je gebruikt.
02-07-2012, 12:40 door Anoniem
+1 voor 22:57 Anon!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.