Um ano depois, o Log4Shell ainda perdura

0 0
Read Time:2 Minute, 29 Second

72% das organizações permanecem vulneráveis ​​à vulnerabilidade Log4Shell a partir de 1º de outubro de 2022, revelou o mais recente estudo de telemetria da Tenable , com base em dados coletados de mais de 500 milhões de testes.

Uma vulnerabilidade difícil de erradicar

Quando o Log4Shell foi descoberto em dezembro de 2021, organizações de todo o mundo se esforçaram para determinar seu risco.

Nas semanas seguintes à sua divulgação, as organizações realocaram recursos significativamente e investiram dezenas de milhares de horas em esforços de identificação e correção. Um departamento do gabinete federal informou que sua equipe de segurança dedicou 33.000 horas apenas à resposta à vulnerabilidade do Log4j.

A telemetria da Tenable descobriu que um em cada 10 ativos – incluindo desktops, laptops, servidores, dispositivos de armazenamento, dispositivos de rede, telefones, tablets, máquinas virtuais, aplicativos web, instâncias de nuvem de dispositivos IoT e contêineres – era vulnerável ao Log4Shell em dezembro de 2021. Outubro de 2022 os dados mostraram melhorias, com 2,5% dos ativos vulneráveis. No entanto, quase um terço (29%) desses ativos tiveram recorrências do Log4Shell após a correção completa.

“É muito difícil obter uma correção completa para uma vulnerabilidade tão difundida e é importante ter em mente que a correção da vulnerabilidade não é um processo ‘único e pronto’”, disse Bob Huber, diretor de segurança da Tenable.

“Embora uma organização possa ter sido totalmente corrigida em algum momento, ao adicionar novos ativos a seus ambientes, é provável que ela encontre o Log4Shell repetidamente. A erradicação do Log4Shell é uma batalha contínua que exige que as organizações avaliem continuamente seus ambientes em busca da falha, bem como de outras vulnerabilidades conhecidas.”

Outras descobertas importantes

  • 28% das organizações em todo o mundo corrigiram totalmente o Log4Shell em 1º de outubro de 2022, uma melhoria de 14 pontos em relação a maio de 2022
  • 53% das organizações eram vulneráveis ​​ao Log4j durante o período do estudo, o que ressalta a natureza abrangente do Log4j e os esforços contínuos necessários para remediar, mesmo que a remediação completa tenha sido alcançada anteriormente
  • Em outubro de 2022, 29% dos ativos vulneráveis ​​viram a reintrodução do Log4Shell após a correção completa ter sido alcançada
  • Algumas indústrias estão em melhor forma do que outras, com engenharia (45%), serviços jurídicos (38%), serviços financeiros (35%), sem fins lucrativos (33%) e governo (30%) liderando o pacote com a maioria das organizações totalmente remediado. Aproximadamente 28% das organizações de infraestrutura crítica definidas pela CISA remediaram totalmente
  • Quase um terço das organizações norte-americanas corrigiu totalmente o Log4j (28%), seguido pela Europa, Oriente Médio e África (27%), Ásia-Pacífico (25%) e América Latina (21%)
  • Da mesma forma, a América do Norte é a principal região com a porcentagem de organizações que corrigiram parcialmente (90%), Europa, Oriente Médio e África (85%), Ásia-Pacífico (85%) e América Latina (81%).

Os dados destacam os desafios de correção de vulnerabilidades herdadas, que são a causa principal da maioria das violações de dados.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS