Программные уязвимости трансформируются в действующие эксплойты в течение нескольких часов, при этом команды по безопасности приложений работают с накопившимися очередями исправлений, растянувшимися на годы.

Атаки происходят каждые несколько минут

Злоумышленники обращаются к типичному приложению один раз в четыре минуты. Большинство этого трафика представляет собой автоматизированное сканирование и картирование слабых мест. Меньшая часть содержит попытки эксплуатации и манипуляции поведением приложения. Было зафиксировано в среднем 42 подтвержденных попытки эксплуатации на одно приложение ежемесячно.

Небезопасная десериализация лидирует среди подтвержденных атак, за ней следуют обход пути и манипуляция методами. SQL-инъекции входят в пятерку основных техник атак во всех отраслях, от финансов до здравоохранения.

Очереди исправлений тянутся больше года

Приложения содержат в среднем 106 уязвимостей в собственном коде, включая 22 с высокой или критической степенью серьезности. Команды разработки и безопасности закрывают только несколько из них в месяц, при этом устранение критической уязвимости занимает в среднем 92 дня.

Spring4Shell и Log4Shell, несмотря на их возраст в несколько лет, по-прежнему широко распространены в production-среде.

Искусственный интеллект изменяет ситуацию с обеих сторон

Три AI-сканера, запущенные на одной и той же базе кода, согласились только в 5 процентах найденных проблем. Один сканер, запущенный трижды на идентичном коде, воспроизвел только 17 процентов своих собственных выводов. Сканирование двухмиллионной строки кода обошлось около 315 долларов в API-платежах, однако анализ полученных результатов стоил примерно 128 000 долларов.

AI-инструменты не согласны друг с другом, не согласны с собой от одного запуска к другому и не могут сказать, как приложение ведет себя при реальной атаке. Это становится проблемой, когда AI становится основным источником информации для определения приоритетов работы команды.

Оценки серьезности и данные об эксплуатации указывают в разные стороны

Оценки серьезности CVSS и оценки вероятности эксплуатации EPSS несут каждая по отдельности полезную информацию. Среди CVE в списке известных эксплуатируемых уязвимостей 82 процента имели оценку EPSS 90 процентов или выше.

Более 60 процентов приложений подвергаются менее чем 3000 атакам в месяц, в то время как более четверти переносят свыше 30 000 атак ежемесячно.