Computerwelt: Aktuelle IT-News Österreich


11.01.2017 Klaus Lorbeer/pi

Software-Schwachstellen 2016: Zahlen leicht rückläufig

Im Jahr 2016 sind weltweit insgesamt weniger Software-Sicherheitslücken gemeldet worden als im Vorjahr. Das hat eine Analyse des Potsdamer Hasso-Plattner-Instituts (HPI) ergeben. Demnach wurden in den vergangenen zwölf Monaten rund 5.577 Meldungen zu Software-Schwachstellen registriert. Das sind immer noch mehr als in den Jahren von 2009 bis 2013, im Jahr 2015 waren es jedoch noch 6.354.

Das Hasso-Plattner-Institut in Potsdam vermeldet eine rückläufige Zahl der Software-Schwachstellen.

Das Hasso-Plattner-Institut in Potsdam vermeldet eine rückläufige Zahl der Software-Schwachstellen.

© Quelle: Hasso-Plattner-Institut (HPI)

Die Auswertung der HPI-Wissenschaftler zeigt, dass sich die Verteilung der Schwachstellen nach Schweregrad kaum geändert hat: Wie im Vorjahr handelt es sich vorwiegend um Sicherheitslücken mit mittlerem Schweregrad (2016: 52 Prozent; 2015: 53 Prozent). Über ein Drittel sind Software-Schwachstellen mit hohem Schweregrad (2016: 39 Prozent; 2015: 37 Prozent). Der Schweregrad basiert auf dem CVSS-Score, eine ausführliche Statistik gibt es unter: https://hpi-vdb.de/vulndb/statistics/. Der Großteil der Schwachstellen könnte der HPI-Analyse zufolge "remote", also aus der Ferne, ausgenutzt werden (2016: 84 Prozent; 2015: 86 Prozent).

"Es ist erfreulich, dass immer mehr IT-Unternehmen die Bedeutung von Schwachstellen erkannt haben. Viele von ihnen belohnen im Rahmen sogenannter Bug-Bounty-Programme die Aufdeckung und Meldung von Sicherheitslücken", so HPI-Direktor Professor Christoph Meinel. Die Unternehmen fürchteten zu Recht Imageverluste durch den Verkauf oder das Ausnutzen von Schwachstellen. Weiterhin gelte jedoch: "Computernutzer sollten darauf achten, alle Software-Produkte regelmäßig auf verfügbare Updates zu überprüfen und so immer auf dem aktuellen Stand zu halten".

Auf der Website https://hpi-vdb.de können Nutzer per Selbstdiagnose ihren Browser und Browser-Plugins kostenlos auf erkennbare Schwachstellen überprüfen lassen. Außerdem lassen sich über den Dienst individuelle Listen mit selbst genutzten Programmen erstellen, die dann permanent auf Sicherheitslücken überprüft werden.

Die Datengrundlage
In der HPI-Datenbank sind die wesentlichen im Internet veröffentlichten und frei verfügbaren Angaben über Software-Sicherheitslücken und -Probleme integriert und kombiniert. Die aktuellen Jahres-Statistiken zu Schwachstellen können sich geringfügig ändern, da Informationen über in Vorjahren registrierte Schwachstellen noch nachgereicht bzw. aktualisiert werden. Die Einstufung der Schwachstellen nach Kritikalität basiert auf dem freien, offenen und stark genutzten Industriestandard CVSS (Common Vulnerability Scoring System).

Die HPI-Datenbank analysiert neben allgemeinen Informationen über eine Schwachstelle wie Schweregrad und Änderungsdatum zusätzlich die Vor- und Nachbedingungen einer Sicherheitslücke. Vorbedingungen beziehen sich auf alle Notwendigkeiten, die erfüllt sein müssen, damit eine Schwachstelle ausgenutzt werden kann (z.B. die Zugriffsart). Nachbedingungen sind die Auswirkungen der Ausnutzung einer Schwachstelle (z.B. die Art des Zugriffs auf das betroffene System). Diese Informationen stellt das HPI in maschinen-lesbarem Format bereit, das eine automatische Analyse ermöglicht.

Diesen Artikel

Bewertung:

Übermittlung Ihrer Stimme...
Noch nicht bewertet. Seien Sie der Erste, der diesen Artikel bewertet!
Klicken Sie auf den Bewertungsbalken, um diesen Artikel zu bewerten.
  Sponsored Links:


IT-News täglich per Newsletter

E-Mail:
Weitere CW-Newsletter

CW Premium Zugang

Whitepaper und Printausgabe lesen.  

kostenlos registrieren

Aktuelle Praxisreports

(c) FotoliaHunderte Berichte über IKT Projekte aus Österreich. Suchen Sie nach Unternehmen oder Lösungen.

Zum Thema

  • EASY SOFTWARE GmbH

    EASY SOFTWARE GmbH Schrifterkennung, Mobile Lösungen und Applikationen, Management Informationssysteme (MIS), Dokumentenmanagement und ECM, Customer Relationship Management (CRM), Business Intelligence und Knowledge Management mehr
  • SEQIS Software Testing GmbH

    SEQIS Software Testing GmbH Qualitätssicherung, Expertensysteme, Tools, Security Audits, E-Commerce-Software, B2B Dienste und Lösungen, Übernahme von Softwareprojekten,... mehr
  • ITSDONE GRUPPE

    ITSDONE GRUPPE Office Software, Kaufmännische Software (ERP), Datenbanken, Server-Betriebssysteme, Programmiersprachen, Betriebssysteme für PCs, Netzwerk- und Systemüberwachung,... mehr
  • KORAM Softwareentwicklungsgesellschaft m.b.H:

    KORAM Softwareentwicklungsgesellschaft m.b.H: Betriebsdaten- und Zeiterfassung, Kaufmännische Software (ERP), Management Informationssysteme (MIS), Bauwesen, Einzelhandel, Fertigung, Produktion und Konstruktion, Freie Berufe,... mehr

Hosted by: Security Monitoring by: