Report

JFrog Software Supply Chain Report zeigt, dass viele kritische CVSS-Scores irreführend sind

, JFrog

JFrog Ltd. (“JFrog”) (Nasdaq: FROG), das Unternehmen für Liquid Software und Entwickler der JFrog Software-Lieferkettenplattform, hat die Ergebnisse seines Software Supply Chain State of the Union 2024 veröffentlicht, der aufkommende Entwicklungstrends, Risiken und Best Practices für die Absicherung der Software-Lieferkette von Unternehmen identifiziert.

74 Prozent der Bewertungen von Schwachstellen mit hohen oder kritischen CVSS-Scores sind irreführend – trotzdem verbringen 60 Prozent der Sicherheits- und Entwicklungsteams immer noch ein Viertel ihrer Zeit mit der Behebung von Schwachstellen

„DevSecOps-Teams auf der ganzen Welt navigieren durch ein volatiles Feld der Software-Sicherheit, wo Innovation häufig auf Nachfrage trifft, in einer Ära der schnellen KI-Adoption", sagt Yoav Landman, CTO und Mitgründer von JFrog. „Unsere Daten bieten Sicherheits- und Entwicklungsorganisationen eine umfassende Momentaufnahme des sich schnell entwickelnden Software-Ökosystems, einschließlich beachtlicher CVE-Scoringfehler, Perspektiven zu den Sicherheitsimplikationen der Verwendung von Gen-AI für Coding, die riskantesten Pakete, die Organisationen für die Entwicklung zulassen sollten, und mehr, sodass sie fundiertere Entscheidungen treffen können."

Wichtige Erkenntnisse

JFrog’s Software Supply Chain State of the Union kombiniert die Nutzungsdaten von JFrog Artifactory durch Entwickler in mehr als 7.000 Organisationen, originäre CVE-Analyse des JFrog Security Research-Teams und Daten aus einer beauftragten Umfrage unter 1.200 Technologie-Experten weltweit, um einen umfassenden Überblick über die sich dynamisch entwickelnde Welt der Software-Lieferkette zu vermitteln.

„Die Anzahl der Schwachstellen wächst von Jahr zu Jahr, aber das bedeutet nicht notwendigerweise, dass sie in ihrer Schwere zunehmen. Es ist eindeutig, dass IT-Teams bereit sind, in neue Werkzeuge zu investieren, um ihre Sicherheit zu stärken, aber zu wissen, wo diese Werkzeuge einzusetzen sind, wie man die Zeit der Teams nutzt und Prozesse optimiert, ist entscheidend, um den SDLC sicher zu halten", sagt Shachar Menashe, Senior Director, JFrog Security Research. „Wir haben diesen Bericht entworfen, um über die Trendanalyse hinauszugehen und sowohl Rat als auch Klarheit über die Technologien zu geben, die Geschäftsleiter für Entscheidungen nutzen, sei es beim Navigieren von KI, bösartigem Code oder Sicherheitslösungen."