A Veracode divulgou dados revelando que o setor de serviços financeiros está entre os melhores em porcentagem geral de falhas quando comparado a outros setores, mas tem uma das menores taxas de correção para falhas de segurança de software . O setor também está no meio do pacote de falhas de alta gravidade, com 18% dos aplicativos contendo uma vulnerabilidade séria, sugerindo que as empresas financeiras devem priorizar a identificação e a correção das falhas mais importantes.
As descobertas foram descritas no relatório anual da empresa State of Software Security v12, que analisou 20 milhões de varreduras em meio milhão de aplicativos nos setores financeiro, de tecnologia, manufatura, varejo, saúde e governo. Nos seis setores, o setor financeiro tem a segunda menor proporção de aplicativos contendo falhas de segurança, com 73%.
No relatório do ano passado, a indústria ostentava o menor número de falhas de segurança de software em todos os setores, mas foi superada pela manufatura no estudo deste ano. Apesar de ter menos falhas em geral, o setor de serviços financeiros vem em último lugar com tecnologia e governo na menor proporção de falhas corrigidas.
“Uma das vantagens de servir a comunidade de desenvolvimento de software por tantos anos é que a Veracode pode ver mudanças nas práticas de desenvolvimento em todos os setores ao longo do tempo. Descobrimos que, embora os aplicativos de serviços financeiros tenham menos falhas de segurança do que no ano passado, o setor fica atrás de outros setores quando se trata de taxa fixa. Nossa pesquisa mostrou que o treinamento de segurança pode melhorar significativamente as velocidades de correção e que as empresas cujas equipes de desenvolvimento concluíram o treinamento prático usando aplicativos da vida real corrigiram falhas 35% mais rápido do que aquelas sem esse treinamento ”, disse Chris Eng , diretor de pesquisa da Veracode .
Protegendo a cadeia global de fornecimento de software
Embora, sem dúvida, ainda haja espaço para progresso em termos de prevalência de falhas e taxas de correção, quando as organizações de serviços financeiros corrigem vulnerabilidades, elas se movem em um ritmo mais rápido do que a maioria.
Eng disse: “A Ordem Executiva dos EUA sobre Segurança Cibernética, juntamente com mandatos sobre controles de segurança em relação ao uso de código aberto, como GDPR e os Regulamentos de Segurança Cibernética do Departamento de Serviços Financeiros de Nova York, destacou a importância de proteger a cadeia de suprimentos de software . Ser um setor altamente regulamentado pode explicar de alguma forma a velocidade relativa do setor financeiro em abordar bibliotecas vulneráveis descobertas por meio de análise de composição de software (SCA).”
Falhas em bibliotecas de terceiros encontradas por meio do SCA tendem a permanecer por mais tempo em todos os setores, com 30% ainda sem solução após dois anos. Quando se trata de lidar com vulnerabilidades de código aberto , no entanto, o setor financeiro remedia no mesmo ritmo que outros setores no primeiro ano, mas depois acelera o ritmo para ganhar um mês na média entre setores.
Embora o setor financeiro supere a maioria dos outros setores em tempos de correção para falhas descobertas por dinâmica, SCA e estática, o estudo descobriu que ainda há amplo espaço para melhorias contínuas ao analisar o número de dias necessários para resolver 50% das falhas—116 dias para análise dinâmica, 385 dias para SCA e 288 dias para análise estática.
Com componentes de terceiros compreendendo até 90% da base de código de um aplicativo, a verificação antecipada e frequentemente usando uma combinação de tipos de teste reduz o trabalho de correção de emergência não planejado e reduz o risco de introdução de falhas de segurança de terceiros no software.
FONTE: HELPNET SECURITY