sikkerhet
Rapport: Mange får svi etter manglende sikkerhetsoppdatering
Andelen er spesielt høy blant europeiske virksomheter.
Ifølge en undersøkelse Tripwire har gjort blant 340 personer som jobber profesjonelt med IT-sikkerhet, forteller 27 prosent at virksomheten de selv jobber i har blitt rammet av sikkerhetsbrudd fordi virksomheten har unnlatt å installere sikkerhetsfikser som fjerner kjente sårbarheter.
Blant de europeiske respondentene er andelen hele 34 prosent.
Kjente eksempler
Selv om mange IT-angrep skjer ved hjelp av phishing hvor det ikke utnyttes andre sårbarheter enn mottakerens troskyldighet, har flere av de mest kjente skadevareangrepene de siste årene, inkludert WannaCry og NotPetya, utnyttet sårbarheter som leverandøren for lengst har fjernet fra det aktuelle produktet. De har derfor kun rammet virksomheter som ikke har installert sikkerhetsoppdateringene.
I undersøkelsen har respondentene også blitt spurt om hvor lang tid de vanligvis pleier å bruke på å installere nye sikkerhetsoppdatering. 74 prosent oppgir at de gjør dette innen to uker. De resterende bruker opptil en måned eller mer på å installere sikkerhetsoppdateringer.
De alvorligste sårbarheten blir oftest utnyttet
I en separat rapport som denne uken ble presentert under The 2019 Workshop on the Economics of Information Security denne uka, går det riktignok fram at det er relativt sjelden at sårbarheter faktisk bli utnyttet i angrep. Men andelen kan være økende.
Ifølge rapporten, som er basert på data om mer enn 75 000 sårbarheter som har blitt funnet i perioden 2009 til 2018, er andelen sårbarheter som har blitt utnyttet i virkelige angrep 5,5 prosent. I rapporten oppgis det at tilsvarende studier som har blitt gjort tidligere, har vist en andel på 1,4 prosent.
Nå er det ikke slik at alle sårbarheter er like alvorlige eller interessante å utnytte. De minst alvorlige blir nesten aldri utnyttet. Ser man derimot på de aller mest alvorlige, som typisk åpner for fjernkjøring av vilkårlig kode, har 16,8 prosent blitt utnyttet i faktiske angrep.
Det er 4686 sårbarheter fra den aktuelle perioden som er rangert som så alvorlig, altså med 10 poeng i Common Vulnerability Scoring System (CVSS). Det vil si at 787 av disse ekstremt alvorlige sårbarhetene har blitt utnyttet i faktiske angrep.
Skanner jevnlig
Tripwire tilbyr blant annet verktøy for å oppdage sårbarheter i IT-infrastrukturen til virksomheter. Selskapet har derfor spurt respondentene om de benytter noen form for sårbarhetsskanning, for eksempel portskanning.
88 prosent av respondentene oppgir at utfører slik skanning. 62 prosent av disse gjør dette minst én gang i uken.
Forventninger
I undersøkelsen til Tripwire er det også stilt to spørsmål som går på respondentenes forventninger til leverandørenes utgivelse av sikkerhetsoppdateringer.
Det ene spørsmålet handler om hva som er akseptabel til å måtte vente på en sikkerhetsfiks, etter at en sårbarhet er oppdaget. I bransjen anses ofte 90 dager som realistisk, men i undersøkelsen til Tripwire er det bare en tredel som mener at en ventetid på mer enn én uke er akseptabelt. 18 prosent mener at det ikke er akseptabelt å vente i det hele tatt.
Det andre spørsmålet handler om hvor lang tid etter at et produkt har nådd «end of life» at det er rimelig at leverandøren slutter å utgi oppdateringer. «End of life» er ikke noen entydig betegnelse. I noen tilfeller kan det bety det tidspunktet et produkt forsvinner fra markedet, mens i andre sammenhenger betyr det tidspunktet leverandører slutter å støtte produktet.
Det er nok første betydningen som er lagt til grunn i undersøkelsen til Tripwire, siden den andre betydningen ikke gir noen mening.
I så fall aksepterer 11 prosent at leverandøren slutter å gi ut patcher straks produktet går ut av salg. Drøyt 20 prosent kan gå med på en periode på noen måneder, mens mer enn en tredel mener at 1 til 2 år er passende. Bare de færreste krever at leverandøren skal utgi sikkerhetsoppdateringer i mer enn 5 år etter «end of life».
Leste du denne? Har klienter som fortsatt blir infisert av WannaCry (Digi ekstra)