Backlogs com mais de 100 mil vulnerabilidades, mas demorado demais para resolver

0 0
Read Time:3 Minute, 2 Second

A Rezilion e o Ponemon Institute anunciaram o lançamento de “The State of Vulnerability Management in DevSecOps”, que revela que as organizações estão perdendo milhares de horas em tempo e produtividade ao lidar com um enorme acúmulo de vulnerabilidades que elas não têm tempo nem recursos para lidar com eficiência.

Os achados 47% dos líderes de segurança relatam que têm uma lista de pendências de aplicativos que foram identificados como vulneráveis. 66% dizem que seu backlog consiste em mais de 100.000 vulnerabilidades e 54% dizem que conseguiram corrigir menos de 50% das vulnerabilidades no backlog. Assim, 78% dos entrevistados dizem que as vulnerabilidades de alto risco em seu ambiente levam mais de 3 semanas para serem corrigidas, com 29% observando que leva mais de 5 semanas para serem corrigidas.

Entre os fatores que impedem as equipes de remediar estão a incapacidade de priorizar o que precisa ser corrigido (47%), a falta de ferramentas eficazes (43%), a falta de recursos (38%) e a falta de informações sobre riscos que explorar vulnerabilidades (45%). 28% também disseram que a remediação é muito demorada.

Horas caras e demoradas são perdidas tentando lidar com enormes atrasos tanto no lado da produção quanto do desenvolvimento de aplicativos de software. A pesquisa descobriu que 77% dos entrevistados dizem que leva mais de 21 minutos para detectar, priorizar e corrigir apenas uma vulnerabilidade na produção. Isso representa mais de uma hora de tempo gasto em uma vulnerabilidade no lado da produção.

No lado do desenvolvimento, mais de 80% das organizações gastam mais de 16 minutos para detectar uma vulnerabilidade no desenvolvimento. Os tempos de priorização e correção também são longos, pois 82% dos entrevistados dizem que leva mais de 21 minutos para corrigir uma vulnerabilidade em desenvolvimento e 85% dizem que leva mais de 16 minutos para priorizar uma vulnerabilidade em desenvolvimento.

“Esta é uma perda significativa de tempo e dinheiro gasto apenas tentando superar os enormes backlogs de vulnerabilidades que as organizações possuem”, disse Liran Tancman , CEO da Rezilion , que patrocinou a pesquisa. ”Se você tiver mais de 100.000 vulnerabilidades em um backlog, e considere o número de minutos que são gastos detectando, priorizando e corrigindo manualmente essas vulnerabilidades, isso representa milhares de horas gastas no gerenciamento de backlog de vulnerabilidades a cada ano. Esses números deixam claro que é impossível gerenciar efetivamente um backlog sem as ferramentas adequadas para automatizar a detecção, priorização e correção.”

No geral, a maioria dos entrevistados diz que é muito difícil (36%) ou difícil (25%) corrigir vulnerabilidades em aplicativos.

“Agora temos os dados para rastrear quanto tempo as vulnerabilidades estão roubando das equipes ao longo do ciclo de vida de desenvolvimento de software(SDLC) e sabemos que é um processo que não está funcionando de forma eficaz”, disse Tancman. “Os backlogs não podem continuar sendo fechados dessa maneira porque estende a janela de ataque para que os agentes de ameaças explorem vulnerabilidades não corrigidas e exploráveis.

Existem algumas ferramentas e estratégias nas quais as empresas estão confiando com sucesso para mover a agulha no gerenciamento de backlog. Por exemplo, 56% disseram que usam automação para correção de vulnerabilidades e, daqueles que o fazem, a maioria diz que isso trouxe benefícios significativos. Quando perguntados sobre como a automação afetou o tempo necessário para remediar vulnerabilidades, 43% disseram que houve um tempo significativamente menor para responder.

“As equipes de segurança e os desenvolvedores claramente precisam de priorização e automação para tornar seus esforços de correção mais oportunos e eficientes”, disse Tancman.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS