
Nauja analizė prognozuoja, kad 2025 m. Praneštų pažeidžiamumų skaičius pasieks rekordines aukštumas, tęsdama didėjančios kibernetinio saugumo rizikos ir padidėjusio pažeidžiamumo atskleidimo tendenciją.
Pirmiausia analizė
Analizę paskelbė reagavimo į incidentą ir saugumo grupių forumas (pirmoji), pasaulinė organizacija, padedanti koordinuoti kibernetinio saugumo atsakymus. Tai prognozuoja beveik 50 000 pažeidžiamumų 2025 m., Tai padidėja 11% daugiau nei 2024 m., O 470% padidėja nuo 2023 m. Ataskaita rodo, kad organizacijos turi pereiti nuo reaktyviosios saugumo priemonių prie strategiškesnio požiūrio, kuris teikia pirmenybę pažeidžiamumui, atsižvelgiant į riziką, efektyviai planuodamos pataisas ir ruošiasi diskonliams, o ne stengiantis, kad neatsiliktų nuo fakto.
Kodėl didėja pažeidžiamumas?
Padidėja trys tendencijos.
1. AI-varomas atradimas ir atvirojo kodo išplėtimas spartėja CVE atskleidimas.
PG yra pažeidžiamumo atradimas, įskaitant mašinų mokymąsi ir automatines priemones, todėl lengviau aptikti programinės įrangos pažeidžiamumą, o tai savo ruožtu lemia daugiau CVE (bendrų pažeidžiamumų ir ekspozicijų) ataskaitų. PG leidžia saugumo tyrėjams nuskaityti didesnį kodų kiekį, kad būtų galima greitai nustatyti trūkumus, kurie būtų buvę nepastebėti naudojant tradicinius metodus.
Pranešime spaudai pabrėžiamas AI vaidmuo:
„Daugiau programinės įrangos, daugiau pažeidžiamumų: greitas atvirojo kodo programinės įrangos ir AI skatinamo pažeidžiamumo atradimo priėmimas leido lengviau nustatyti ir pranešti apie trūkumus.“
2. Kibernetinis karas ir valstybės remiami išpuoliai
Didėja valstybės remiami išpuoliai, o tai savo ruožtu lemia daugiau tokio pobūdžio pažeidžiamumų.
Pranešimas spaudai paaiškina:
„Valstybės remiama kibernetinė veikla: Vyriausybės ir tautinės valstybės veikėjai vis labiau užsiima kibernetinėmis operacijomis, todėl bus atskleidžiamos didesnės saugumo trūkumų.“
3. CVE ekosistemos poslinkiai
„Patchstack“, „WordPress Security Company“, identifikuoja ir pataisų pažeidžiamumus. Jų darbas padidina kiekvienų metų aptiktų pažeidžiamumų skaičių. „PatchStack“ siūlo pažeidžiamumo aptikimą ir virtualius pataisas. „Patchstack“ dalyvavimas šioje ekosistemoje padeda atskleisti daugiau pažeidžiamumų, ypač tuos, kurie daro įtaką „WordPress“.
Pranešime spaudai pateiktas paieškos variklio žurnale teigiama:
„Nauji„ CVE “ekosistemos, įskaitant„ Linux “ir„ Patchstack “, bendraautoriai daro įtaką atskleidimo modeliams ir padidina praneštų pažeidžiamumų skaičių. „Patchstack“, kuriame pagrindinis dėmesys skiriamas „WordPress Security“, vaidina svarbų vaidmenį pažeidžiant pažeidžiamumus, kurie anksčiau galėjo būti nepastebėti. CVE ekosistemai plečiant, organizacijos turi pritaikyti savo rizikos vertinimo strategijas, kad būtų atsižvelgta į šią besivystančią kraštovaizdį. “
„Eireann Leverett“, „First Riedon“ ir pagrindinis „First“ pažeidžiamumo prognozavimo komandos narys, pabrėžė spartėjantį praneštų pažeidžiamumų augimą ir aktyvaus rizikos valdymo poreikį, teigdamas:
„Mažoje ir vidutinio dydžio el. Prekybos svetainėje pažeidžiamumų pataisymas paprastai reiškia išorinių partnerių įdarbinimą pagal SLA, kad būtų galima valdyti pataisas ir sumažinti prastovą. Šios įmonės paprastai neanalizuoja kiekvienos CVE atskirai, tačiau jos turėtų numatyti padidėjusius reikalavimus savo trečiųjų šalių IT tiekėjams tiek suplanuotai, tiek neplanuotai priežiūrai. Nors jie gali neatlikti išsamių rizikos vertinimų viduje, jie gali pasiteirauti apie rizikos valdymo procesus, kuriuos turi jų IT komandos ar išorės partneriai. Tais atvejais, kai dalyvauja trečiosios šalys, tokios kaip SOC ar MSSP, ypač svarbu peržiūrėti SLA sutarčių sutartis.
Įmonių įmonėms padėtis yra panaši, nors daugelis turi vidinių komandų, kurios atlieka griežtesnius, kiekybinius rizikos vertinimus plačiame (o kartais ir nepilname) turto registre. Šios komandos turi būti aprūpintos, kad būtų atliktos skubios pagalbos vertinimai ir individualūs pažeidžiamumai, dažnai atskirti kritines ir nekritines sistemas. Tokie įrankiai kaip SSVC (https://www.cisa.gov/ssvc-calculator) ir EPSS (https://www.first.org/epss/) gali būti naudojami informuojant apie pataisų prioritetus faktoringe, failų saugykloje ir žmogaus elementuose priežiūra ir žemiau laiko.
Mūsų prognozės yra skirtos padėti organizacijoms strategiškai planuoti išteklius per metus ar daugiau metų, o SSVC ir EPSS suteikia taktinį vaizdą apie tai, kas šiandien yra kritiška. Šia prasme pažeidžiamumo prognozavimas yra tarsi almanachas, padedantis suplanuoti savo sodo mėnesius į priekį, tuo tarpu orų ataskaita (per EPSS ir SSVC) vadovauja jūsų dienos aprangos pasirinkimui. Galų gale paaiškėja, kiek toli norite suplanuoti savo pažeidžiamumo valdymo strategiją.
Mes nustatėme, kad visų pirma direktorių valdybos vertina supratimą, kad kyla pažeidžiamumų banga. Aiškiai apibrėžta rizikos tolerancija yra būtina norint užkirsti kelią sąnaudoms nevaldyti, ir šios prognozės padeda iliustruoti darbo krūvį ir išlaidas, nustatant įvairias rizikos ribas verslui. “
Žvelgiant į 2026 m. Ir vėliau
Pirmoji prognozė prognozuoja, kad 2026 m. Bus atskleista daugiau nei 51 000 pažeidžiamumų, reiškiančių, kad kibernetinio saugumo rizika ir toliau didės. Tai pabrėžia didėjantį aktyvaus rizikos valdymo poreikį, o ne pasikliauti reaktyviosios saugumo priemonėmis.
Tokių programinės įrangos vartotojams kaip „WordPress“ yra keli būdai, kaip sušvelninti kibernetinio saugumo grėsmes. „PatchStack“, „WordFence“ ir „Sucuri“ kiekvienas siūlo skirtingus būdus, kaip sustiprinti saugumą naudojant iniciatyvias gynybos strategijas.
Pagrindiniai pasirinkimai yra:
- Pažeidžiamumas didėja – pirmiausia prognozuojama iki 50 000 CVES 2025 m., O 1124 m. – 11% padidėja nuo 2024 m., O 470% – nuo 2023 m.
- PG ir atvirojo kodo priėmimas skatina daugiau pažeidžiamumo atskleidimo.
- Valstybės remiama kibernetinė veikla atskleidžia daugiau saugumo trūkumų.
- Pereiti nuo reaktyvumo prie aktyvaus saugumo yra būtinas rizikai valdyti.
Perskaitykite 2025 m. Pažeidžiamumo prognozę:
2025 m. Pažeidžiamumo prognozė
Teminis „Shutterstock“/„Gorodenkoff“ vaizdas




