Текущий год еще не завершился, однако уже стал рекордным по количеству уязвимостей, обнаруженных в программном обеспечении. По итогам прошлого года число уязвимостей, учтенных американской компанией Internet Security Systems (ISS), составило 5195. В минувший понедельник число уязвимостей, зафиксированных в этом году, достигло 5450. Общее число брешей в программном обеспечении по прогнозам ISS достигнет 7500.
«По результатам трех кварталов 2006 год, похоже, совершит большой скачок в сфере программных уязвимостей», — полагает Гюнтер Оллман (Gunter Ollman) директор исследовательской группы X-Force, входящей в состав ISS. Число обнаруженных брешей возросло вместе с ростом квалификации тех, кто их ищет, а также с появлением средств для автоматизированного аудита программного обеспечения, отметил Оллман. Дополнительным фактором, способствующим росту числа брешей, стало использование более сложных программных систем, а значит и увеличение объема материала для поиска этих брешей.
По мнению специалистов ISS, которая в ближайшее время войдет в состав IBM, рост числа уязвимостей в сравнении с предыдущим годом составит 41 процент. В свою очередь в 2005 году число уязвимостей выросло на 37 процентов.
Однако несмотря на столь существенный рост числа уязвимостей, в сфере информационной безопасности наблюдаются и положительная тенденция — уменьшается относительное число «критических» уязвимостей. То есть, уязвимостей, представляющих серьезный риск для пользователей и их компьютеров. По словам Оллмана, в прошлом году на долю «критических» уязвимостей пришлось 28,4 процента, в этом году по итогам трех кварталов их доля составила уже 17 процентов. Вероятно, эта доля сохранится и до конца года. «Это, возможно, самая позитивная часть общей тенденции уязвимостей. В предыдущие годы доля «критических» и «высокорисковых» уязвимостей росла», — подчеркнул Оллман.
Данные ISS о росте числа уязвимостей подтверждают и другие компании, занимающиеся информационной безопасностью. iDefense и eEye Digital Security также заявили о росте числа уязвимостей в этом году. Еще одним индикатором роста уязвимостей можно считать бюллетени компании Microsoft, которая выпустила их 55 раз за первые три квартала. Для сравнения, за весь прошлый год Microsoft выпустила всего 45 бюллетеней.
Тенденцию роста подтверждает и Symantec в своем отчете об угрозах интернет-безопасности. Согласно этому документу, за первые полгода было выявлено 2249 уязвимостей, что на 18 процентов больше первой половины 2005 года. Это самое большое число уязвимостей, зафиксированное Symantec за полугодие. 80 процентов включенных в отчет уязвимостей отмечены как легкие для использования.
Снижение числа «критических» уязвимостей можно объяснить улучшением качества программного обеспечения. «Программы становятся безопаснее», — полагает Оллман. Кроме того, многие специалисты по поиску уязвимостей стали использовать автоматизированные средства, которые позволяют сводить уязвимости к минимальному риску.
Оллман допускает, что снижение числа «критических» уязвимостей может быть кратковременным. С появлением масштабного программного продукта число критических уязвимостей обычно резко растет. В январе следующего года на рынке должна появиться новая операционная система Windows Vista, которую Microsoft готовит на замену Windows XP.
«Думаю, что в первой половине 2007 года мы увидим увеличение процентной доли опасных уязвимостей. Скорее всего, оно будет связано с выпуском Vista», — пояснил Оллман.