Raportti
Sovellusten uhkakenttä 2026
Vuotuinen analyysimme haavoittuvuusluokista ja hyväksikäyttötrendeistä, jotka määrittävät tulevaa vuotta.
Hyökkäyspinnat keskittyvät identiteetin ympärille
Yli 3 200 viime vuonna tekemämme arvioinnin joukossa identiteetti- ja pääsynhallintapuutteet ohittivat injektiohaavoittuvuudet yleisimpänä reittinä kriittiseen vaikutukseen. Pelkästään rajapintojen puutteellinen oliotason valtuutus muodosti lähes kolmanneksen kriittisistä löydöksistä.
Kun organisaatiot pilkkovat monoliittejaan mikropalveluiksi, luottamusrajojen määrä moninkertaistuu — ja jokainen niistä on uusi tilaisuus valtuutustarkastuksen unohtumiselle tai epäjohdonmukaiselle soveltamiselle.
Toimitusketjun altistuminen kasvaa jatkuvasti
Riippuvuuksiin liittyvät löydökset kasvoivat jyrkästi jälleen tänä vuonna, mihin vaikuttivat sekä CI/CD-putken virhekonfiguraatiot että itse haavoittuvat paketit. Hyökkääjät kohdistavat yhä useammin build-putkeen pelkän julkaistun artefaktin sijaan.
Organisaatiot, joilla oli kypsät software bill-of-materials -käytännöt, havaitsivat ja korjasivat riippuvuusriskit merkittävästi nopeammin kuin ne, jotka luottivat yksittäisiin ajankohtaskannauksiin.
Pilviympäristön virhekonfiguraatio on edelleen hiljainen enemmistö
Vuosien työkaluinvestoinneista huolimatta liian laajat IAM-roolit ja julkisesti altistuneet tallennustilat ovat edelleen yleisimpiä alkupääsyn reittejä, joita havaitsemme red team -toimeksiannoissa. Konfiguraation ajautuminen, ei alkuperäinen käyttöönottovirhe, on yleensä perimmäinen syy.
Mitä tämä tarkoittaa vuodelle 2026
Priorisoikaa valtuutustestaus jokaiselle uudelle API-päätepisteelle ennen julkaisua. Kohdelkaa build-putkeanne kuin tuotantoinfrastruktuuria. Ja investoikaa jatkuvaan pilviympäristön tilannevalvontaan vuosittaisten auditointien sijaan — ajautuminen tapahtuu viikoittain, ei vuosittain.
Jatka lukemista
Lisää aiheesta Raportit.
Pilviympäristön virhekonfiguraation tila
Datavetoinen katsaus IAM-, tallennus- ja verkkovirhekonfiguraatioihin, joita hyödynnetään yleisimmin todellisissa tunkeutumisissa.
Lue raporttiKiristysohjelmavasteen vertailuarvot
Havaitsemis- ja rajaamisaikadataa häiriötilanteiden hallinnan toimeksiannoista vuodelta 2025.
Lue raporttiInfrastruktuurinne on kohde. Selvittäkää heikkoutenne ennen hyökkääjää.
Keskustele tietoturva-asiantuntijoidemme kanssa räätälöidystä arvioinnista, joka on mitoitettu ympäristönne, toimialanne ja riskiprofiilinne mukaan.
