67% van de applicaties met open source componenten bevat beveiligingsproblemen

pixabay-code-820275_960_720

Veel commerciële applicaties bevatten open source componenten. Het gebruik van dergelijke componenten kan de ontwikkeling van een applicatie versnellen, maar brengt ook risico’s met zich mee aangezien open source componenten beveiligingsproblemen kunnen bevatten. In de praktijk gaat het helaas nog vaak fout. Zo blijkt 67% van de applicaties waarin open source componenten zijn verwerkt beveiligingsproblemen te bevatten.

Dit meldt het Center for Open Source Research & Innovation (COSRI) van softwarebedrijf Black Duck. Black Duck onderzoekt in opdracht van bedrijven applicaties op beveiligingsproblemen en biedt hiervoor Black Duck On-Demand Audits aan. Het COSRI heeft Black Duck On-Demand Audits van ruim 1.000 commerciële applicaties onderzocht. De resultaten heeft het bedrijf verzameld in het rapport ‘2017 Open Source Security and Risk Analysis’.

147 unieke open source componenten per applicatie

Uit deze analyse blijkt dat een gemiddelde commerciële applicatie 147 unieke open source componenten bevat. Gezien dit grote aantal componenten is het niet verwonderlijk dat organisaties moeite hebben deze allemaal te beheren en beveiligingsproblemen die hierin worden ontdekt snel te verhelpen. Zo blijkt 67% van de applicaties met open source componenten een beveiligingsprobleem te bevatten.

Opvallend is dat financieel dienstverleners open source security het slechts blijken te beheren, iets waarvoor Black Duck geen verklaring geeft. Wel merkt het bedrijf op dat de financiële dienstverlening juist een sector is die erom bekend staat fors te investeren in IT security.

Advies

Black Duck adviseert bedrijven een aantal maatregelen te nemen om het beheer van open source componenten te verbeteren:

  • Zorg voor een volledige en nauwkeurige inventarisatie van open source componenten in applicaties
  • Controleer open source componenten op de aanwezigheid van bekende beveiligingsproblemen met behulp van een publieke bron zoals de Amerikaanse National Vulnerability Database
  • Monitor en beheer licenties en kwaliteitsrisico’s in uw code
  • Stel een open source risicobeleid op om risico’s binnen uw organisatie te mitigeren en zorg dat dit beleid wordt nageleefd
  • Monitor actief nieuw ontdekte beveiligingsproblemen, die dagelijks worden gepubliceerd.
Meer over
Lees ook
Explosieve stijging kosten van cybercrime

Explosieve stijging kosten van cybercrime

Onlangs verscheen de vijfde editie van een gezamenlijk door het Ponemon Institute en HP uitgevoerd onderzoek naar de kosten van security. Die kosten blijken explosief toe te nemen en bedragen wereldwijd gemiddeld 12,7 miljoen dollar per organisatie. Het jaarlijkse onderzoek van het Ponemon Institute en HP’s Enterprise Security Products-divisie lu1

Google gaat encryptie in Android L standaard activeren

Google gaat encryptie in Android L standaard activeren

Het Android-platform biedt al ruim drie jaar de mogelijkheid opgeslagen informatie en data te versleutelen. Gebruikers moeten deze optie op dit moment echter wel zelf inschakelen. Hier komt verandering in. Google heeft bekend gemaakt de versleuteling van persoonlijke gegevens en bestanden wordt in de komende versie van Android, Android L, standaar1

Netflix maakt zelf ontwikkelde security-tools open source

Netflix maakt zelf ontwikkelde security-tools open source

Netflix maakt een drietal security-tools open source beschikbaar. Het gaat om Scumblr, Workflowable en Sketchy, tools die door Netflix in eigen beheer zijn ontwikkeld. De tools helpen het bedrijf websites en fora in kaart te brengen waar cyberaanvallen op Netflix worden gepland. De twee tools werken samen. Scumblr brengt in kaart op welke websites1