82 Prozent der Softwareanwendungen im Public-Sektor weisen Sicherheitslücken auf – zu diesem Ergebnis kommt der State of Software Security Public Sector 2023 Report von Veracode. Organisationen der öffentlichen Hand schneiden in einigen Bereichen dennoch besser ab als Privatunternehmen.

Aus der Studie zu Softwaresicherheit im Bereich der öffentlichen Hand geht hervor, dass Applikationen für die öffentliche Hand tendenziell mehr Sicherheitslücken aufweisen als Anwendungen für den privaten Sektor. Die höhere Anzahl von Fehlern und Schwachstellen in Anwendungen korreliert mit einem erhöhten Sicherheitsrisiko.

Die Studie wurde vor dem Hintergrund einer Reihe von weltweiten Regierungs-Initiativen zur Verbesserung der Sicherheit durchgeführt, wie beispielsweise dem EU Cyber Resilience Act, der darauf abzielt, zusätzliche Mindestsicherheitsanforderungen für Produkte mit digitalen Elementen einzuführen.

Die Forscher fanden heraus, dass rund 82 Prozent der von Organisationen des öffentlichen Sektors entwickelten Anwendungen mindestens eine Sicherheitslücke aufwiesen. Im Vergleich dazu waren es bei Privatunternehmen 74 Prozent. Die Daten für die Studie wurden innerhalb der letzten 12 Monate erhoben. Je nach Art der festgestellten Schwachstelle war die Wahrscheinlichkeit, dass in den letzten 12 Monaten eine Sicherheitslücke in Anwendungen des öffentlichen Sektors eingebaut wurde, um 7 – 12 Prozent höher.

„Der Unterschied zwischen dem privaten und öffentlichen Sektor in der Häufigkeit, mit der Fehler in Anwendungen auftreten, ist enorm. Die Bemühungen von Behörden, diese Lücken zu schließen, sind notwendig und müssen unbedingt fortgesetzt werden. Als Verantwortliche für die öffentliche Sicherheit müssen Behörden diese Lücke schließen. Nur so können sie ihr jeweiliges Land und seine Bürger schützen“, sagte Chris Eng, Chief Research Officer bei Veracode.

Die Analyse der Daten von mehr als 27 Millionen Scans in 750.000 Anwendungen bildete die Basis des neuesten Jahresberichts von Veracode über den aktuellen Status von Softwaresicherheit. Darin werden die für den öffentlichen Sektor spezifischen Erkenntnisse vorgestellt.

Die Zahlen allein verdeutlichen nicht die Folgen, die auftreten, wenn Hacker Softwarefehler und -schwachstellen ausnutzen. So sorgte im August letzten Jahres ein Supply-Chain-Angriff auf die deutsche Industrie- und Handelskammer dafür, dass diese ihre IT-Systeme und digitale Dienste, Telefone und E-Mail-Server komplett herunterfahren mussten. Essenzielle Services waren zwar kurz nach dem Angriff wieder verfügbar, aber bis die vollständige Funktionsfähigkeit wieder hergestellt wurde, verging mehr als ein ganzer Monat.

Schwerwiegende Schwachstellen

Wenn es um Schwachstellen mit „hohen Schweregrad“ geht, haben öffentliche Sektoren die Oberhand. Im 12-Monats-Zeitraum der Studie war der Prozentsatz der Anwendungen mit schwerwiegenden Sicherheitslücken im öffentlichen Sektor (16,5Prozent) geringer als bei Privatunternehmen (19Prozent). Schwachstellen mit höherem Schweregrad besitzen ein höheres Potenzial, das gesamte System zu beeinflussen, wenn sie ausgenutzt werden.

Moderne Tests von Applikationen fördern den Einsatz von Sicherheits-Scanning-Tools, wie statische Anwendungssicherheitstests (SAST) und Softwarekompositionsanalysen (SCA). Verschiedene Scantypen können unterschiedliche Arten von Schwachstellen aufdecken. SAST und SCA fanden bei Anwendungen im öffentlichen Sektor zu einem geringeren Prozentsatz Mängel als bei Applikationen von Privatunternehmen. (rhh)

Veracode