Home / Themen / Analysen / Software-Schwachstellen 2016: Zahlen leicht rückläufig

Software-Schwachstellen 2016: Zahlen leicht rückläufig

Im Jahr 2016 sind weltweit insgesamt weniger Software-Sicherheitslücken gemeldet worden als im Vorjahr. Nach Analyse des Potsdamer Hasso-Plattner-Instituts (HPI) wurden in den vergangenen zwölf Monaten rund 5.577 Meldungen zu Software-Schwachstellen registriert. Das sind immer noch mehr als in den Jahren von 2009 bis 2013, allerdings waren es 2015 noch 6.354 gewesen.

Software-Schwachstellen 2016 / Weiterer Text über ots und www.presseportal.de/nr/22537 / Die Verwendung dieses Bildes ist für redaktionelle Zwecke honorarfrei. Veröffentlichung bitte unter Quellenangabe: "obs/HPI Hasso-Plattner-Institut"

Die Auswertung der Wissenschaftler zeigt, dass sich die Verteilung der Schwachstellen nach Schweregrad kaum geändert hat: Wie im Vorjahr handelt es sich vorwiegend um Sicherheitslücken mit mittlerem Schweregrad (2016: 52 %; 2015: 53 %). Über ein Drittel sind Software-Schwachstellen mit hohem Schweregrad (2016: 39 %; 2015: 3 7%). Der Schweregrad basiert auf dem CVSS-Score, die ausführliche Statistik finden Sie hier. Der Großteil der Schwachstellen könnte der HPI-Analyse zufolge „remote“, also aus der Ferne, ausgenutzt werden (2016: 84 %; 2015: 86 %).

„Es ist erfreulich, dass immer mehr IT-Unternehmen die Bedeutung von Schwachstellen erkannt haben. Viele von ihnen belohnen im Rahmen sogenannter Bug-Bounty-Programme die Aufdeckung und Meldung von Sicherheitslücken“, so HPI-Direktor Professor Christoph Meinel. Die Unternehmen fürchteten zu Recht Imageverluste durch den Verkauf oder das Ausnutzen von Schwachstellen. Weiterhin gelte jedoch: „Computernutzer sollten darauf achten, alle Software-Produkte regelmäßig auf verfügbare Updates zu überprüfen und so immer auf dem aktuellen Stand zu halten“.

Service für eine Selbstdiagnose

Auf dieser Website können Nutzer per Selbstdiagnose ihren Browser und Browser-Plugins kostenlos auf erkennbare Schwachstellen überprüfen lassen. Außerdem lassen sich über den Dienst individuelle Listen mit selbst genutzten Programmen erstellen, die dann permanent auf Sicherheitslücken überprüft werden.

Die Datengrundlage: In der HPI-Datenbank sind die wesentlichen im Internet veröffentlichten und frei verfügbaren Angaben über Software-Sicherheitslücken und -Probleme integriert und kombiniert. Die aktuellen Jahres-Statistiken zu Schwachstellen können sich geringfügig ändern, da Informationen über in Vorjahren registrierte Schwachstellen noch nachgereicht bzw. aktualisiert werden. Die Einstufung der Schwachstellen nach Kritikalität basiert auf dem freien, offenen und stark genutzten Industriestandard CVSS (Common Vulnerability Scoring System).

Share

Leave a Reply