È noto che le vulnerabilità della sicurezza sono comuni sul Web: molti siti Web sono vulnerabili. Esistono dati su quale frazione di siti Web sono vulnerabili e quale frazione è sicura?
Il rapporto annuale 2011 di WhiteHat Security ha alcune statistiche dettagliate sui siti Web che monitora e che frazione di loro sono vulnerabili.
Ecco alcuni punti salienti:
L'84% dei siti Web era vulnerabile per almeno 30 giorni dal 2010. (In altre parole, conta il numero di giorni nel 2010 in cui il sito Web presenta almeno una seria vulnerabilità. , questo numero era di 30 giorni o più.) Il 44% era vulnerabile per ogni giorno del 2010.
Circa la metà dei siti bancari erano vulnerabili per almeno 30 giorni del 2010. Il 16% era vulnerabile per ogni giorno del 2010.
La maggior parte degli altri settori era comparabile alla tariffa complessiva di tutti i siti web. In altre parole, i siti bancari sono l'eccezione; tutti gli altri sono abbastanza simili.
Il sito web medio ha avuto un totale di 230 gravi vulnerabilità in un punto o in un altro nel 2010. Nel 2010 il sito web medio bancario aveva un totale di 30 vulnerabilità gravi.
Delle vulnerabilità che sono state corrette, il tempo mediano per risolverle è di circa 116 giorni (rilevati su tutti i siti Web). (Il numero corrispondente per i siti bancari è di 13 giorni.) Tuttavia, molte delle vulnerabilità non sono state corrette, quindi questi numeri probabilmente sottostimano il vero time-to-fix.
Il rapporto definisce una vulnerabilità grave come quella che verrebbe classificata come grave, grave o urgente dallo standard PCI-DSS.
Quindi sembra che qualcosa nel campo dell'80% dei siti Web sia vulnerabile a vari attacchi.
Lo studio più recente che ho visto è stato nel 2008 dalla Web Application Security Consorzio [webappsec.org]. Lo studio è stato compilato dai risultati di otto diversi progetti di valutazione della sicurezza e ha avuto una dimensione totale del campione di 12186 applicazioni web composte da vari settori. Lo studio offre una lettura molto interessante, ma riassumerò alcuni dei punti chiave per te qui:
Ricorda che queste cifre hanno circa quattro anni e quattro negli anni di internet sono una vita (in altre parole: prendili con un pizzico di sale). Detto ciò, dubito strongmente che siano state apportate modifiche significative alla percentuale di siti vulnerabili.
Su una nota leggermente correlata, se sei interessato ad altre statistiche relative alla sicurezza, ci sono due buoni siti che rilasciano rapporti su base leggermente più frequente.
Veracode ha rilasciato alcuni dati sulle applicazioni web che hanno analizzato . Ecco alcuni punti salienti.
Conformità agli standard OWASP, secondo cui la tua applicazione non dovrebbe presentare alcuna vulnerabilità in OWASP top 10 (vedi Figura 24):
(Nota a piè di pagina: questo è il primo invio dell'applicazione al loro servizio.)
Conformità con gli standard SANS, che richiedono di non avere alcuna vulnerabilità nell'elenco SANS top 25 (vedi Figura 25):
La metodologia non è chiara dal sito web. Non è chiaro quante applicazioni Web non conformi siano vulnerabili (o, peraltro, quante delle app Web compatibili sono vulnerabili).
Segnalano anche le statistiche sulla prevalenza di varie vulnerabilità, nelle applicazioni web che hanno analizzato (vedi Tabella 7):
e
In breve, sembra che almeno qualcosa come l'80% delle applicazioni web sia vulnerabile, secondo le loro statistiche.
Leggi altre domande sui tag statistics web-application appsec