Etsitkö lyhyempää yleiskatsausta?
Tekoälyn yhteenveto
Keskeiset hetket
Yleisiä tietoturva-aukkoja
Seitsemän pääasiallista puutetta selittävät noin 90 prosenttia kaikista tietoturvaongelmista.Järjestelmätietojen riskit
Järjestelmätietojen tahaton paljastuminen mahdollistaa ympäristön kartoituksen ja kohdennetut hyökkäykset.Yhdistetyt puutteet lisäävät riskiä
Useat matalan tai keskitason riskin haavoittuvuudet voivat yhdessä mahdollistaa luvattoman pääsyn.Toimenpiteitä paremman turvallisuuden saavuttamiseksi
Säännöllinen skannaus, nopeat päivitykset ja valvonta vähentävät tehokkaasti riskejä.Barracudan uusi tutkimus osoittaa, että keskimäärin verkkosovelluksessa on 20 tietoturvahaavoittuvuutta, joita hyökkääjät voivat hyödyntää varastaakseen tietoja, kaapatakseen tilejä tai saadakseen luvattoman pääsyn järjestelmiin. Tutkimus osoittaa myös, että yleisimmät haavoittuvuudet johtuvat usein tietoturva-asetuksista ja laiminlyönneistä, jotka olisi voitu välttää.
Barracudan tietoturvatutkijat ovat analysoineet satoja skannauksia, jotka on tehty Barracuda-sovelluksen tietoturvakatsaus viiden kuukauden aikana vuonna 2026. Analyysissä tunnistettiin seitsemän päätyyppiä tietoturvahaavoittuvuuksia, jotka yhdessä muodostavat noin 90 prosenttia kaikista löydetyistä haavoittuvuuksista.
Yleisimmät ovat:
- Järjestelmätietojen vahingossa tapahtuva paljastuminen – 25 prosenttia. Kyse on sovelluksesta, joka paljastaa liikaa tietoa esimerkiksi järjestelmistä, verkkotunnuksista, piilotetuista sivuista, hakupoluista tai palveluista. Hyökkääjät voivat käyttää tietoja ympäristön kartoittamiseen, heikkojen kohtien tunnistamiseen, piilotettujen toimintojen ja hallintasivujen löytämiseen sekä kohdennetumpien hyökkäysten suunnitteluun – ilman, että heitä itseään havaitaan.
- Brändi- ja identiteettipetokset – 23 prosenttia. Haitat, jotka helpottavat hyökkääjien tekeytymistä luotettavaksi brändiksi, verkkosivustoksi tai verkkotunnukseksi ja huijaavat käyttäjiä luovuttamaan kirjautumistietoja tai arkaluonteisia tietoja. Hyökkääjät voivat muun muassa kloonata verkkosivustoja, ohjata käyttäjiä haitallisille verkkosivustoille, varastaa kirjautumistietoja tai lähettää uskottavia tietojenkalastelusähköposteja brändin nimissä.
- Hyökkäykset käyttäjän selaimen kautta – 14 prosenttia. Verkkosivujen sisällön näyttö- tai suoritustavoissa olevat haavoittuvuudet voivat antaa hyökkääjille mahdollisuuden suorittaa haitallista koodia käyttäjän selaimessa. Esimerkiksi Cross-Site Scripting (XSS) -hyökkäyksiä voidaan käyttää istuntokohtaisten evästeiden varastamiseen, näkyvän sisällön muokkaamiseen, käyttäjien huijaamiseen napsauttamaan piilotettuja painikkeita tai harhaanjohtavien tiedostojen lataamiseen.
- Arkaluonteisten tietojen altistuminen – 10 prosenttia. Arkaluonteisia tietoja paljastuu tarpeettomasti verkkosivujen, API-rajapintojen, lokien, evästeiden, seurantaskriptien tai väärin määritettyjen vastausten kautta. Hyökkääjät voivat hyödyntää tätä kerätäkseen henkilötietoja, käyttöoikeustunnuksia, yksityistä sisältöä, salaisuuksia tai luottamuksellisia yritystietoja, kuten sähköposti- ja määritystietoja. Haavoittuvuudet voivat myös mahdollistaa käyttäjien seurannan ilman heidän suostumustaan tai käyttöoikeus- ja tietojen säilytyskäytäntöjen manipuloinnin.
Muita havaittuja puutteita ovat heikko tai puuttuva salaus, jonka avulla hyökkääjät voivat siepata tai manipuloida liikennettä (6 prosenttia), vanhentunut ohjelmisto tai suojaamattomat määritykset (6 prosenttia) sekä puutteet käyttäjäistuntojen hallinnassa ja evästeiden ja kirjautumistietojen suojauksessa (5 prosenttia).
– Verkkosovellukset ovat keskeinen käyttöliittymä yrityksille, aina digitaalisista kaupoista asiakkaiden, kumppaneiden ja oman yrityksen interaktiivisiin palveluihin. Siksi niiden suojaaminen on ratkaisevan tärkeää. Keskimäärin 20 tietoturvahaavoittuvuutta sovellusta kohden antaa hyökkääjille useita mahdollisuuksia etsiä, testata ja hyödyntää heikkouksia., sanoo Jesús Cordero-Guzmán, ratkaisuarkkitehtijohtaja, AppSec, NetSec ja XDR International Barracudalla.
”Vaikka jokainen haavoittuvuus ei välttämättä ole kriittinen yksinään, hyökkääjät voivat yhdistää useita matalan tai keskisuuren riskin haavoittuvuuksia päästäkseen käsiksi arkaluonteisiin tietoihin, varastaakseen tunnistetietoja tai saadakseen luvattoman pääsyn. Siksi yritysten on työskenneltävä ennakoivasti ja useilla tasoilla sovellusten tietoturvan kanssa, jotta riskit tunnistetaan ja niihin puututaan jatkuvasti”, hän jatkaa.
Viisi toimenpidettä riskien vähentämiseksi
Barracuda suosittelee seuraavaa:
- tarkista säännöllisesti haavoittuvuuksien ja virheellisten suojausasetusten varalta
- asentaa nopeasti sovellusten, sovelluskehysten ja riippuvuuksien tietoturvapäivityksiä
- minimoi järjestelmätietojen ja arkaluonteisten tietojen paljastumisen määrän
- vahvistaa salausta, todennusta ja tietoturvaa käyttäjäistuntojen ympärillä
- Valvo verkkosovelluksia jatkuvasti epäilyttävän toiminnan ja uusien uhkien havaitsemiseksi.
