{"id":32883,"date":"2026-08-25T14:39:36","date_gmt":"2026-08-25T12:39:36","guid":{"rendered":"https:\/\/itbranschen.com\/?p=32883"},"modified":"2026-08-31T19:09:21","modified_gmt":"2026-08-31T17:09:21","slug":"verkkosovellus-20-tietoturva-aukkoa","status":"publish","type":"post","link":"https:\/\/itbranschen.com\/fi\/webbapplikation-20-sakerhetsbrister\/","title":{"rendered":"Uusi tutkimus: Keskim\u00e4\u00e4r\u00e4isess\u00e4 verkkosovelluksessa on 20 tietoturva-aukkoa"},"content":{"rendered":"<p class=\"wp-block-paragraph\"><strong>Barracudan uusi tutkimus osoittaa, ett\u00e4 keskim\u00e4\u00e4rin verkkosovelluksessa on 20 tietoturvahaavoittuvuutta, joita hy\u00f6kk\u00e4\u00e4j\u00e4t voivat hy\u00f6dynt\u00e4\u00e4 varastaakseen tietoja, kaapatakseen tilej\u00e4 tai saadakseen luvattoman p\u00e4\u00e4syn j\u00e4rjestelmiin. Tutkimus osoittaa my\u00f6s, ett\u00e4 yleisimm\u00e4t haavoittuvuudet johtuvat usein tietoturva-asetuksista ja laiminly\u00f6nneist\u00e4, jotka olisi voitu v\u00e4ltt\u00e4\u00e4.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Barracudan tietoturvatutkijat ovat analysoineet satoja skannauksia, jotka on tehty <a href=\"https:\/\/itbranschen.com\/barracuda-research\/\" data-type=\"post\" data-id=\"15576\">Barracuda-sovelluksen tietoturvakatsaus<\/a> viiden kuukauden aikana vuonna 2026. Analyysiss\u00e4 tunnistettiin seitsem\u00e4n p\u00e4\u00e4tyyppi\u00e4 tietoturvahaavoittuvuuksia, jotka yhdess\u00e4 muodostavat noin 90 prosenttia kaikista l\u00f6ydetyist\u00e4 haavoittuvuuksista.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Yleisimm\u00e4t ovat:<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>J\u00e4rjestelm\u00e4tietojen vahingossa tapahtuva paljastuminen \u2013 25 prosenttia.<\/strong> Kyse on sovelluksesta, joka paljastaa liikaa tietoa esimerkiksi j\u00e4rjestelmist\u00e4, verkkotunnuksista, piilotetuista sivuista, hakupoluista tai palveluista. Hy\u00f6kk\u00e4\u00e4j\u00e4t voivat k\u00e4ytt\u00e4\u00e4 tietoja ymp\u00e4rist\u00f6n kartoittamiseen, heikkojen kohtien tunnistamiseen, piilotettujen toimintojen ja hallintasivujen l\u00f6yt\u00e4miseen sek\u00e4 kohdennetumpien hy\u00f6kk\u00e4ysten suunnitteluun \u2013 ilman, ett\u00e4 heit\u00e4 itse\u00e4\u00e4n havaitaan.<\/li>\n\n\n\n<li><strong>Br\u00e4ndi- ja identiteettipetokset \u2013 23 prosenttia.<\/strong> Haitat, jotka helpottavat hy\u00f6kk\u00e4\u00e4jien tekeytymist\u00e4 luotettavaksi br\u00e4ndiksi, verkkosivustoksi tai verkkotunnukseksi ja huijaavat k\u00e4ytt\u00e4ji\u00e4 luovuttamaan kirjautumistietoja tai arkaluonteisia tietoja. Hy\u00f6kk\u00e4\u00e4j\u00e4t voivat muun muassa kloonata verkkosivustoja, ohjata k\u00e4ytt\u00e4ji\u00e4 haitallisille verkkosivustoille, varastaa kirjautumistietoja tai l\u00e4hett\u00e4\u00e4 uskottavia tietojenkalastelus\u00e4hk\u00f6posteja br\u00e4ndin nimiss\u00e4.<\/li>\n\n\n\n<li><strong>Hy\u00f6kk\u00e4ykset k\u00e4ytt\u00e4j\u00e4n selaimen kautta \u2013 14 prosenttia.<\/strong> Verkkosivujen sis\u00e4ll\u00f6n n\u00e4ytt\u00f6- tai suoritustavoissa olevat haavoittuvuudet voivat antaa hy\u00f6kk\u00e4\u00e4jille mahdollisuuden suorittaa haitallista koodia k\u00e4ytt\u00e4j\u00e4n selaimessa. Esimerkiksi Cross-Site Scripting (XSS) -hy\u00f6kk\u00e4yksi\u00e4 voidaan k\u00e4ytt\u00e4\u00e4 istuntokohtaisten ev\u00e4steiden varastamiseen, n\u00e4kyv\u00e4n sis\u00e4ll\u00f6n muokkaamiseen, k\u00e4ytt\u00e4jien huijaamiseen napsauttamaan piilotettuja painikkeita tai harhaanjohtavien tiedostojen lataamiseen.<\/li>\n\n\n\n<li><strong>Arkaluonteisten tietojen altistuminen \u2013 10 prosenttia.<\/strong> Arkaluonteisia tietoja paljastuu tarpeettomasti verkkosivujen, API-rajapintojen, lokien, ev\u00e4steiden, seurantaskriptien tai v\u00e4\u00e4rin m\u00e4\u00e4ritettyjen vastausten kautta. Hy\u00f6kk\u00e4\u00e4j\u00e4t voivat hy\u00f6dynt\u00e4\u00e4 t\u00e4t\u00e4 ker\u00e4t\u00e4kseen henkil\u00f6tietoja, k\u00e4ytt\u00f6oikeustunnuksia, yksityist\u00e4 sis\u00e4lt\u00f6\u00e4, salaisuuksia tai luottamuksellisia yritystietoja, kuten s\u00e4hk\u00f6posti- ja m\u00e4\u00e4ritystietoja. Haavoittuvuudet voivat my\u00f6s mahdollistaa k\u00e4ytt\u00e4jien seurannan ilman heid\u00e4n suostumustaan tai k\u00e4ytt\u00f6oikeus- ja tietojen s\u00e4ilytysk\u00e4yt\u00e4nt\u00f6jen manipuloinnin.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Muita havaittuja puutteita ovat heikko tai puuttuva salaus, jonka avulla hy\u00f6kk\u00e4\u00e4j\u00e4t voivat siepata tai manipuloida liikennett\u00e4 (6 prosenttia), vanhentunut ohjelmisto tai suojaamattomat m\u00e4\u00e4ritykset (6 prosenttia) sek\u00e4 puutteet k\u00e4ytt\u00e4j\u00e4istuntojen hallinnassa ja ev\u00e4steiden ja kirjautumistietojen suojauksessa (5 prosenttia).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u2013 Verkkosovellukset ovat keskeinen k\u00e4ytt\u00f6liittym\u00e4 yrityksille, aina digitaalisista kaupoista asiakkaiden, kumppaneiden ja oman yrityksen interaktiivisiin palveluihin. Siksi niiden suojaaminen on ratkaisevan t\u00e4rke\u00e4\u00e4. Keskim\u00e4\u00e4rin 20 tietoturvahaavoittuvuutta sovellusta kohden antaa hy\u00f6kk\u00e4\u00e4jille useita mahdollisuuksia etsi\u00e4, testata ja hy\u00f6dynt\u00e4\u00e4 heikkouksia., <strong>sanoo <a href=\"https:\/\/www.linkedin.com\/in\/jcordero-guzm%C3%A1n\/\" target=\"_blank\" data-schema-attribute=\"mentions\" rel=\"noreferrer noopener sponsored\">Jes\u00fas Cordero-Guzm\u00e1n<\/a>, ratkaisuarkkitehtijohtaja, AppSec, NetSec ja XDR International Barracudalla<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u201dVaikka jokainen haavoittuvuus ei v\u00e4ltt\u00e4m\u00e4tt\u00e4 ole kriittinen yksin\u00e4\u00e4n, hy\u00f6kk\u00e4\u00e4j\u00e4t voivat yhdist\u00e4\u00e4 useita matalan tai keskisuuren riskin haavoittuvuuksia p\u00e4\u00e4st\u00e4kseen k\u00e4siksi arkaluonteisiin tietoihin, varastaakseen tunnistetietoja tai saadakseen luvattoman p\u00e4\u00e4syn. Siksi yritysten on ty\u00f6skennelt\u00e4v\u00e4 ennakoivasti ja useilla tasoilla sovellusten tietoturvan kanssa, jotta riskit tunnistetaan ja niihin puututaan jatkuvasti\u201d, h\u00e4n jatkaa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Viisi toimenpidett\u00e4 riskien v\u00e4hent\u00e4miseksi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Barracuda suosittelee seuraavaa:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>tarkista s\u00e4\u00e4nn\u00f6llisesti haavoittuvuuksien ja virheellisten suojausasetusten varalta<\/li>\n\n\n\n<li>asentaa nopeasti sovellusten, sovelluskehysten ja riippuvuuksien tietoturvap\u00e4ivityksi\u00e4<\/li>\n\n\n\n<li>minimoi j\u00e4rjestelm\u00e4tietojen ja arkaluonteisten tietojen paljastumisen m\u00e4\u00e4r\u00e4n<\/li>\n\n\n\n<li>vahvistaa salausta, todennusta ja tietoturvaa k\u00e4ytt\u00e4j\u00e4istuntojen ymp\u00e4rill\u00e4<\/li>\n\n\n\n<li>Valvo verkkosovelluksia jatkuvasti ep\u00e4ilytt\u00e4v\u00e4n toiminnan ja uusien uhkien havaitsemiseksi.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><a href=\"https:\/\/blog.barracuda.com\/2026\/08\/19\/average-web-application-20-security-vulnerabilities\" target=\"_blank\" rel=\"noreferrer noopener\">Lue lis\u00e4\u00e4 t\u00e4\u00e4lt\u00e4.<\/a><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>","protected":false},"excerpt":{"rendered":"Barracudan tutkimus osoittaa, ett\u00e4 verkkosovelluksissa on keskim\u00e4\u00e4rin 20 tietoturvahaavoittuvuutta, joita voidaan hy\u00f6dynt\u00e4\u00e4 tietojen varastamiseen tai tilien kaappaamiseen. Haavoittuvuudet johtuvat usein v\u00e4ltett\u00e4viss\u00e4 olevista tietoturva-aukoista.","protected":false},"author":1,"featured_media":33104,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"csco_display_header_overlay":false,"csco_singular_sidebar":"","csco_page_header_type":"","csco_page_load_nextpost":"","csco_post_video_location":[],"csco_post_video_location_hash":"","csco_post_video_url":"","csco_post_video_bg_start_time":0,"csco_post_video_bg_end_time":0,"footnotes":""},"categories":[11],"tags":[5527,7960,8525,1347,1276,1134,31,1054,1238,1768,552,6383,1670,8526,8527],"itb_content_type":[8303],"class_list":["post-32883","post","type-post","status-publish","format-standard","has-post-thumbnail","category-cybersakerhet","tag-api-sakerhet-2","tag-applikationssakerhet","tag-appsec","tag-autentisering","tag-barracuda","tag-cyberhot","tag-cybersakerhet","tag-dataskydd","tag-informationssakerhet","tag-it-branschen-2","tag-kryptering","tag-sakerhetsbrister","tag-sarbarheter","tag-webbapplikationer","tag-xss","cs-entry","cs-video-wrap"],"_links":{"self":[{"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/posts\/32883","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/comments?post=32883"}],"version-history":[{"count":0,"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/posts\/32883\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/media\/33104"}],"wp:attachment":[{"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/media?parent=32883"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/categories?post=32883"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/tags?post=32883"},{"taxonomy":"itb_content_type","embeddable":true,"href":"https:\/\/itbranschen.com\/fi\/wp-json\/wp\/v2\/itb_content_type?post=32883"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}