‘Open source componenten zorgen in veel applicaties voor beveiligingsproblemen’

Security (bron: Pixabay)

Veel commerciële applicaties bevatten open source componenten. Het gebruik van dergelijke componenten kan de ontwikkeling van een applicatie versnellen, maar brengt ook risico’s met zich mee aangezien open source componenten beveiligingsproblemen kunnen bevatten. In de praktijk gaat het helaas nog vaak fout. Zo blijkt 67% van de applicaties waarin open source componenten zijn verwerkt beveiligingsproblemen te bevatten.

Dit meldt het Center for Open Source Research & Innovation (COSRI) van softwarebedrijf Black Duck. Black Duck onderzoekt in opdracht van bedrijven applicaties op beveiligingsproblemen en biedt hiervoor Black Duck On-Demand Audits aan. Het COSRI heeft Black Duck On-Demand Audits van ruim 1.000 commerciële applicaties onderzocht. De resultaten heeft het bedrijf verzameld in het rapport ‘2017 Open Source Security and Risk Analysis’.

147 unieke open source componenten per applicatie

Uit deze analyse blijkt dat een gemiddelde commerciële applicatie 147 unieke open source componenten bevat. Gezien dit grote aantal componenten is het niet verwonderlijk dat organisaties moeite hebben deze allemaal te beheren en beveiligingsproblemen die hierin worden ontdekt snel te verhelpen. Zo blijkt 67% van de applicaties met open source componenten een beveiligingsprobleem te bevatten.

Opvallend is dat financieel dienstverleners open source security het slechts blijken te beheren, iets waarvoor Black Duck geen verklaring geeft. Wel merkt het bedrijf op dat de financiële dienstverlening juist een sector is die erom bekend staat fors te investeren in IT security.

Advies

Black Duck adviseert bedrijven een aantal maatregelen te nemen om het beheer van open source componenten te verbeteren:

  • Zorg voor een volledige en nauwkeurige inventarisatie van open source componenten in applicaties
  • Controleer open source componenten op de aanwezigheid van bekende beveiligingsproblemen met behulp van een publieke bron zoals de Amerikaanse National Vulnerability Database
  • Monitor en beheer licenties en kwaliteitsrisico’s in uw code
  • Stel een open source risicobeleid op om risico’s binnen uw organisatie te mitigeren en zorg dat dit beleid wordt nageleefd
  • Monitor actief nieuw ontdekte beveiligingsproblemen, die dagelijks worden gepubliceerd.
email

Geef een reactie

Het e-mailadres wordt niet gepubliceerd. Verplichte velden zijn gemarkeerd met *