75% CISO’s bezorgd over kwetsbaarheden in applicaties ondanks meerlaagse beveiliging

7 juni 2022

Dynatrace, speci­a­list in software intel­li­gence, maakt de resul­taten bekend van een wereld­wijd onderzoek onder zo’n 1.300 chief infor­ma­tion security officers (CISO’s) van grote orga­ni­sa­ties. Daaruit blijkt dat de snelheid en complexi­teit die ontstaan door het gebruik van multi­cloud-omge­vingen, meerdere codeer­talen en open source-software, het beheer van alle kwets­baar­heden moei­lijker maakt. 

75% van de CISO’s zegt dat ondanks hun beleid gebaseerd op een meer­laagse bevei­li­ging, hard­nek­kige gaten in de bescher­ming ervoor zorgen dat kwets­baar­heden in produc­tie­soft­ware terecht kunnen komen. Dit benadrukt de toene­mende behoefte aan conver­gentie tussen de waar­neem­baar­heid en bevei­li­ging, waardoor de weg wordt vrij­ge­maakt voor AISecDe­vOps-methoden. Deze bieden orga­ni­sa­ties een veel effec­tie­vere manier om kwets­baar­heden in runtime te beheren en moge­lijk­heden om aanvallen in realtime te detec­teren en te blokkeren. 

Het onder­zoeks­rap­port:  ‘Obser­va­bi­lity and security must converge to enable effective vulne­ra­bi­lity mana­ge­ment’, is gratis te downloaden.

Belangrijke onderzoeksresultaten:

  • 69% van de onder­vraagde CISO’s vindt dat het kwets­baar­heids­be­heer moei­lijker is geworden door de noodzaak om digitale trans­for­matie te versnellen.
  • Ruim driekwart (79%) van de CISO’s zegt dat geau­to­ma­ti­seerd continu kwets­baar­heid­be­heer in runtime nodig is om gaten in de func­ti­o­na­li­teit van bestaande secu­ri­ty­op­los­singen te dichten. Maar 4% van hen heeft nu realtime inzicht in de runtime kwets­baar­heden in gecon­tai­ne­ri­seerde productieomgevingen.
  • Slechts 25% van de secu­ri­ty­teams heeft in realtime toegang tot een continu bijge­werkt accuraat rapport van elke appli­catie en elke code­bi­bli­o­theek die binnen de produc­tie­om­ge­ving draait.
  • Gemiddeld ontvangen grote orga­ni­sa­ties elke maand 2.027 waar­schu­wingen over poten­tiële kwets­baar­heden in de applicatiebeveiliging.
  • 32% van de waar­schu­wingen over kwets­baar­heden in de appli­ca­tie­be­vei­li­ging die orga­ni­sa­ties dagelijks ontvangen, vereist actie, verge­leken met 42% vorig jaar.
  • Gemiddeld verspillen secu­ri­ty­teams 28% van hun tijd aan taken voor kwets­baar­heids­be­heer die geau­to­ma­ti­seerd kunnen worden.

“Deze resul­taten maken inzich­te­lijk dat er altijd moge­lijk­heden zijn voor kwets­baar­heden om langs de bevei­li­ging te glippen, ongeacht hoe robuust die geor­ga­ni­seerd is. Zowel nieuwe toepas­singen als stabiele oudere software zijn vatbaar voor kwets­baar­heden die met een grotere betrouw­baar­heid in productie kunnen worden opge­spoord. Log4Shell was het succes­voor­beeld voor dit probleem en er zullen in de toekomst onge­twij­feld nog meer van dit soort scenario’s volgen”, zegt Bernd Grei­fe­neder, Chief Tech­no­logy Officer bij Dynatrace. “Het is ook duidelijk dat de meeste orga­ni­sa­ties nog steeds geen realtime inzicht hebben in runtime-kwets­baar­heden. Dat probleem komt voort uit het toene­mende gebruik van cloud-native services, die een grotere flexi­bi­li­teit bieden, maar ook meer complexi­teit intro­du­ceren voor het kwets­baar­heids­be­heer, aanvals­de­tectie en ‑blok­ke­ring. Het steeds hogere tempo van digitale trans­for­matie betekent dat de toch al over­be­laste teams worden overladen met duizenden bevei­li­gings­waar­schu­wingen die het onmo­ge­lijk maken om door de bomen nog het bos te blijven zien wat prio­ri­teiten betreft. Teams vinden het onmo­ge­lijk om handmatig op elke waar­schu­wing te reageren, waardoor orga­ni­sa­ties onnodig worden bloot­ge­steld aan risico’s van kwets­baar­heden die in de productie terechtkomen.”

“Orga­ni­sa­ties beseffen steeds meer dat bevei­li­ging een gedeelde verant­woor­de­lijk­heid moet worden om alle kwets­baar­heden in het cloud-native tijdperk effectief te kunnen blijven beheren. De conver­gentie van obser­veer­baar­heid en bevei­li­ging is van cruciaal belang om ontwikkel‑, beheer en secu­ri­ty­teams te voorzien van de context die nodig is om te begrijpen hoe hun appli­ca­ties onderling verbonden zijn, waar kwets­baar­heden liggen en welke prio­ri­teit moeten krijgen”, vervolgt Grei­fe­neder. “Dit versnelt zowel het risi­co­be­heer als de reactie op inci­denten. Om echt effectief te zijn, moeten orga­ni­sa­ties op zoek gaan naar oplos­singen die AI- en auto­ma­ti­se­rings­func­ties als kern hebben en AISecDe­vOps mogelijk maken. Deze oplos­singen stellen hen in staat om kwets­baar­heden tijdens runtime snel te iden­ti­fi­ceren en te prio­ri­teren, aanvallen in realtime te blokkeren en soft­wa­re­fouten te verhelpen voordat ze worden benut. Dit betekent dat teams geen tijd meer hoeven te verspillen aan het opvolgen van valse meldingen en poten­tiële kwets­baar­heden die nooit in productie zullen worden genomen. In plaats daarvan kunnen ze met vertrouwen en sneller zowel betere als veiligere software leveren.”

Het rapport is gebaseerd op een wereld­wijd onderzoek onder 1.300 CISO’s in orga­ni­sa­ties met meer dan 1.000 werk­ne­mers, uitge­voerd door Coleman Parkes in opdracht van Dynatrace gedurende april 2022. De steek­proef omvatte 200 respon­denten in de VS, 100 in het VK, Frankrijk, Duitsland, Spanje, Italië, de Scan­di­na­vi­sche landen, het Midden-Oosten, Australië en India, en 50 elk in Singapore, Maleisië, Brazilië en Mexico.

Pin It on Pinterest

Share This