67% van de applicaties met open source componenten bevat beveiligingsproblemen

pixabay-code-820275_960_720

Veel commerciële applicaties bevatten open source componenten. Het gebruik van dergelijke componenten kan de ontwikkeling van een applicatie versnellen, maar brengt ook risico’s met zich mee aangezien open source componenten beveiligingsproblemen kunnen bevatten. In de praktijk gaat het helaas nog vaak fout. Zo blijkt 67% van de applicaties waarin open source componenten zijn verwerkt beveiligingsproblemen te bevatten.

Dit meldt het Center for Open Source Research & Innovation (COSRI) van softwarebedrijf Black Duck. Black Duck onderzoekt in opdracht van bedrijven applicaties op beveiligingsproblemen en biedt hiervoor Black Duck On-Demand Audits aan. Het COSRI heeft Black Duck On-Demand Audits van ruim 1.000 commerciële applicaties onderzocht. De resultaten heeft het bedrijf verzameld in het rapport ‘2017 Open Source Security and Risk Analysis’.

147 unieke open source componenten per applicatie

Uit deze analyse blijkt dat een gemiddelde commerciële applicatie 147 unieke open source componenten bevat. Gezien dit grote aantal componenten is het niet verwonderlijk dat organisaties moeite hebben deze allemaal te beheren en beveiligingsproblemen die hierin worden ontdekt snel te verhelpen. Zo blijkt 67% van de applicaties met open source componenten een beveiligingsprobleem te bevatten.

Opvallend is dat financieel dienstverleners open source security het slechts blijken te beheren, iets waarvoor Black Duck geen verklaring geeft. Wel merkt het bedrijf op dat de financiële dienstverlening juist een sector is die erom bekend staat fors te investeren in IT security.

Advies

Black Duck adviseert bedrijven een aantal maatregelen te nemen om het beheer van open source componenten te verbeteren:

  • Zorg voor een volledige en nauwkeurige inventarisatie van open source componenten in applicaties
  • Controleer open source componenten op de aanwezigheid van bekende beveiligingsproblemen met behulp van een publieke bron zoals de Amerikaanse National Vulnerability Database
  • Monitor en beheer licenties en kwaliteitsrisico’s in uw code
  • Stel een open source risicobeleid op om risico’s binnen uw organisatie te mitigeren en zorg dat dit beleid wordt nageleefd
  • Monitor actief nieuw ontdekte beveiligingsproblemen, die dagelijks worden gepubliceerd.
Meer over
Lees ook
Security aanpak vaak luilekkerland voor hacker

Security aanpak vaak luilekkerland voor hacker

‘IT-security kost alleen maar geld en de voordelen zijn moeilijk meetbaar.’ Veel bedrijven hebben jarenlang gehandeld naar deze volkswijsheid. De laatste twee jaar staat IT-Security echter flink hoger op de agenda. Mede door serieuze security-incidenten waarbij aanvallers wachtwoorden, encryptiesleutels en zelfs beveiligingscertificaten in handen1

Ivo Opstelten: 'Nederland moet een leidende rol spelen in cybersecurity'

Ivo Opstelten: 'Nederland moet een leidende rol spelen in cybersecurity'

Nederland moet internationaal een leidende rol gaan spelen in cybersecurity. Dit stelt minister Ivo Opstelten van Veiligheid en Justitie. Opstelten opende deze week samen met Wilma van Dijk, directeur Cyber Security van de NCTV, de One Conference in Den Haag. “Net zoals bij de bescherming tegen het water, wil Nederland internationaal ook een leide1

T-Systems introduceert de cyber incident-simulatie

T-Systems introduceert de cyber incident-simulatie

T-Systems introduceert de cyber incident-simulatie. Met deze nieuwe managementtool kunnen bedrijven hun weerbaarheid tegen cyberaanvallen toetsen. Het doel is om directies bewuster te maken van de impact die cybercriminaliteit heeft op de bedrijfsvoering. Om de simulatie te introduceren bij Nederlandse organisaties organiseert T-Systems op 12 juni1