72% das organizações permanecem vulneráveis à vulnerabilidade Log4Shell a partir de 1º de outubro de 2022, revelou o mais recente estudo de telemetria da Tenable , com base em dados coletados de mais de 500 milhões de testes.
Uma vulnerabilidade difícil de erradicar
Quando o Log4Shell foi descoberto em dezembro de 2021, organizações de todo o mundo se esforçaram para determinar seu risco.
Nas semanas seguintes à sua divulgação, as organizações realocaram recursos significativamente e investiram dezenas de milhares de horas em esforços de identificação e correção. Um departamento do gabinete federal informou que sua equipe de segurança dedicou 33.000 horas apenas à resposta à vulnerabilidade do Log4j.
A telemetria da Tenable descobriu que um em cada 10 ativos – incluindo desktops, laptops, servidores, dispositivos de armazenamento, dispositivos de rede, telefones, tablets, máquinas virtuais, aplicativos web, instâncias de nuvem de dispositivos IoT e contêineres – era vulnerável ao Log4Shell em dezembro de 2021. Outubro de 2022 os dados mostraram melhorias, com 2,5% dos ativos vulneráveis. No entanto, quase um terço (29%) desses ativos tiveram recorrências do Log4Shell após a correção completa.
“É muito difícil obter uma correção completa para uma vulnerabilidade tão difundida e é importante ter em mente que a correção da vulnerabilidade não é um processo ‘único e pronto’”, disse Bob Huber, diretor de segurança da Tenable.
“Embora uma organização possa ter sido totalmente corrigida em algum momento, ao adicionar novos ativos a seus ambientes, é provável que ela encontre o Log4Shell repetidamente. A erradicação do Log4Shell é uma batalha contínua que exige que as organizações avaliem continuamente seus ambientes em busca da falha, bem como de outras vulnerabilidades conhecidas.”
Outras descobertas importantes
- 28% das organizações em todo o mundo corrigiram totalmente o Log4Shell em 1º de outubro de 2022, uma melhoria de 14 pontos em relação a maio de 2022
- 53% das organizações eram vulneráveis ao Log4j durante o período do estudo, o que ressalta a natureza abrangente do Log4j e os esforços contínuos necessários para remediar, mesmo que a remediação completa tenha sido alcançada anteriormente
- Em outubro de 2022, 29% dos ativos vulneráveis viram a reintrodução do Log4Shell após a correção completa ter sido alcançada
- Algumas indústrias estão em melhor forma do que outras, com engenharia (45%), serviços jurídicos (38%), serviços financeiros (35%), sem fins lucrativos (33%) e governo (30%) liderando o pacote com a maioria das organizações totalmente remediado. Aproximadamente 28% das organizações de infraestrutura crítica definidas pela CISA remediaram totalmente
- Quase um terço das organizações norte-americanas corrigiu totalmente o Log4j (28%), seguido pela Europa, Oriente Médio e África (27%), Ásia-Pacífico (25%) e América Latina (21%)
- Da mesma forma, a América do Norte é a principal região com a porcentagem de organizações que corrigiram parcialmente (90%), Europa, Oriente Médio e África (85%), Ásia-Pacífico (85%) e América Latina (81%).
Os dados destacam os desafios de correção de vulnerabilidades herdadas, que são a causa principal da maioria das violações de dados.
FONTE: HELPNET SECURITY