Программные уязвимости трансформируются в действующие эксплойты в течение нескольких часов, при этом команды по безопасности приложений работают с накопившимися очередями исправлений, растянувшимися на годы.
Атаки происходят каждые несколько минут
Злоумышленники обращаются к типичному приложению один раз в четыре минуты. Большинство этого трафика представляет собой автоматизированное сканирование и картирование слабых мест. Меньшая часть содержит попытки эксплуатации и манипуляции поведением приложения. Было зафиксировано в среднем 42 подтвержденных попытки эксплуатации на одно приложение ежемесячно.
Небезопасная десериализация лидирует среди подтвержденных атак, за ней следуют обход пути и манипуляция методами. SQL-инъекции входят в пятерку основных техник атак во всех отраслях, от финансов до здравоохранения.
Очереди исправлений тянутся больше года
Приложения содержат в среднем 106 уязвимостей в собственном коде, включая 22 с высокой или критической степенью серьезности. Команды разработки и безопасности закрывают только несколько из них в месяц, при этом устранение критической уязвимости занимает в среднем 92 дня.
Spring4Shell и Log4Shell, несмотря на их возраст в несколько лет, по-прежнему широко распространены в production-среде.
Искусственный интеллект изменяет ситуацию с обеих сторон
Три AI-сканера, запущенные на одной и той же базе кода, согласились только в 5 процентах найденных проблем. Один сканер, запущенный трижды на идентичном коде, воспроизвел только 17 процентов своих собственных выводов. Сканирование двухмиллионной строки кода обошлось около 315 долларов в API-платежах, однако анализ полученных результатов стоил примерно 128 000 долларов.
AI-инструменты не согласны друг с другом, не согласны с собой от одного запуска к другому и не могут сказать, как приложение ведет себя при реальной атаке. Это становится проблемой, когда AI становится основным источником информации для определения приоритетов работы команды.
Оценки серьезности и данные об эксплуатации указывают в разные стороны
Оценки серьезности CVSS и оценки вероятности эксплуатации EPSS несут каждая по отдельности полезную информацию. Среди CVE в списке известных эксплуатируемых уязвимостей 82 процента имели оценку EPSS 90 процентов или выше.
Более 60 процентов приложений подвергаются менее чем 3000 атакам в месяц, в то время как более четверти переносят свыше 30 000 атак ежемесячно.

