Архив

2006 год побьет рекорд по числу уязвимостей в программном обеспечении

Текущий год еще не завершился, однако уже стал рекордным по количеству уязвимостей, обнаруженных в программном обеспечении, сообщает сайт News.com. По итогам прошлого года число уязвимостей, учтенных американской компанией Internet Security Systems (ISS), составило 5195. В минувший понедельник число уязвимостей, зафиксированных в этом году, достигло 5450. Общее число брешей в программном обеспечении по прогнозам ISS достигнет 7500.

«По результатам трех кварталов 2006 год, похоже, совершит большой скачок в сфере программных уязвимостей», — полагает Гюнтер Оллман (Gunter Ollman) директор исследовательской группы X-Force, входящей в состав ISS. Число обнаруженных брешей возросло вместе с ростом квалификации тех, кто их ищет, а также с появлением средств для автоматизированного аудита программного обеспечения, отметил Оллман. Дополнительным фактором, способствующим росту числа брешей, стало использование более сложных программных систем, а значит и увеличение объема материала для поиска этих брешей.

По мнению специалистов ISS, которая в ближайшее время войдет в состав IBM, рост числа уязвимостей в сравнении с предыдущим годом составит 41 процент. В свою очередь в 2005 году число уязвимостей выросло на 37 процентов.

Однако несмотря на столь существенный рост числа уязвимостей, в сфере информационной безопасности наблюдаются и положительная тенденция — уменьшается относительное число «критических» уязвимостей. То есть, уязвимостей, представляющих серьезный риск для пользователей и их компьютеров. По словам Оллмана, в прошлом году на долю «критических» уязвимостей пришлось 28,4 процента, в этом году по итогам трех кварталов их доля составила уже 17 процентов. Вероятно, эта доля сохранится и до конца года. «Это, возможно, самая позитивная часть общей тенденции уязвимостей. В предыдущие годы доля «критических» и «высокорисковых» уязвимостей росла», — подчеркнул Оллман.

Данные ISS о росте числа уязвимостей подтверждают и другие компании, занимающиеся информационной безопасностью. iDefense и eEye Digital Security также заявили о росте числа уязвимостей в этом году. Еще одним индикатором роста уязвимостей можно считать бюллетени компании Microsoft, которая выпустила их 55 раз за первые три квартала. Для сравнения, за весь прошлый год Microsoft выпустила всего 45 бюллетеней.

Тенденцию роста подтверждает и Symantec в своем отчете об угрозах интернет-безопасности. Согласно этому документу, за первые полгода было выявлено 2249 уязвимостей, что на 18 процентов больше первой половины 2005 года. Это самое большое число уязвимостей, зафиксированное Symantec за полугодие. 80 процентов включенных в отчет уязвимостей отмечены как легкие для использования.

Снижение числа «критических» уязвимостей можно объяснить улучшением качества программного обеспечения. «Программы становятся безопаснее», — полагает Оллман. Кроме того, многие специалисты по поиску уязвимостей стали использовать автоматизированные средства, которые позволяют сводить уязвимости к минимальному риску.

Оллман допускает, что снижение числа «критических» уязвимостей может быть кратковременным. С появлением масштабного программного продукта число критических уязвимостей обычно резко растет. В январе следующего года на рынке должна появиться новая операционная система Windows Vista, которую Microsoft готовит на замену Windows XP.

«Думаю, что в первой половине 2007 года мы увидим увеличение процентной доли опасных уязвимостей. Скорее всего, оно будет связано с выпуском Vista», — пояснил Оллман.

2006 год побьет рекорд по числу уязвимостей в программном обеспечении

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

StripedFly: двуликий и незаметный

Разбираем фреймворк StripedFly для целевых атак, использовавший собственную версию эксплойта EternalBlue и успешно прикрывавшийся майнером.

Азиатские APT-группировки: тактики, техники и процедуры

Делимся с сообществом подходами, которые используют азиатские APT-группировки при взломе инфраструктуры, и подробной информацией о тактиках, техниках и процедурах (TTPs) злоумышленников, основанной на методологии MITRE ATT&CK.

Как поймать «Триангуляцию»

Эксперты «Лаборатории Касперского» смогли получить все этапы «Операции Триангуляция»: эксплойты нулевого дня для iOS, валидаторы, имплант TriangleDB и дополнительные модули.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике