Abo
  • Services:
Anzeige
Die Verteilung der Sicherheitslücken bei deutschen Nutzern
Die Verteilung der Sicherheitslücken bei deutschen Nutzern (Bild: Flexera/Secunia)

Secunia Research: Mit schlechten Statistiken zum falschen Sicherheitseindruck

Die Verteilung der Sicherheitslücken bei deutschen Nutzern
Die Verteilung der Sicherheitslücken bei deutschen Nutzern (Bild: Flexera/Secunia)

Secunia Research schaut sich regelmäßig an, wie gut Anwender ihre Systeme pflegen. Die gute Nachricht: Windows wird in der Regel aktualisiert. Die schlechte: Bei den Programmen sind selbst versierte Anwender nachlässig. Die Statistiken sind aber mit Vorsicht zu genießen.

Flexera Software, Besitzer von Secunia, hat kürzlich seinen Personal Software Inspector Country Report veröffentlicht. Der Bericht erscheint quartalsweise und schlüsselt den Patchstatus der Anwender in einzelnen Ländern auf. Er zeigt, dass dieser Patchstand allgemein recht gut ist. Insbesondere das Betriebssystem wird von den Anwendern gepflegt, das suggerieren die Statistiken. Schwächen gibt es aber bei Drittherstellersoftware. Viele Nachrichtenseiten haben diese Statistiken kürzlich als seriösen Indikator verwendet, doch wie so viele Zahlenspiele hat auch der Secunia-Report erhebliche Schwächen. Erhoben wurden die Daten am 30. Juni 2016.

Anzeige

Zahlen sind mit Vorsicht zu lesen

Die Zahlen erhebt Secunia Research auf Grundlage seines Personal Software Inspector (PSI), sie müssen unter Vorbehalt betrachtet werden und gelten allenfalls für eine kleine, nicht repräsentative Anwenderschaft. Denn wer PSI installiert hat, gehört schon zu den technisch versierten Nutzern oder hat beispielsweise einen Administrator um sich herum, und sei es nur der Familienadministrator.

Ist der PSI nicht installiert, würden die Statistiken vermutlich deutlich schlechter aussehen. Uns sind diesbezüglich aber keine unabhängigen Erhebungen bekannt. Das korrekte Erheben dürfte mit einer repräsentativen Umfrage aufgrund der Komplexität des Themas nicht möglich sein. Dafür braucht es Telemetrie-Daten.

Nichtsdestotrotz sind die Zahlen interessant. Die deutschen PSI-Nutzer gehen mit ihrem Betriebssystem pflegsam um. Nur 4,6 Prozent der Anwender haben ein Betriebssystem mit einer bekannten Sicherheitslücke unter Windows. Der regelmäßige Patchday und das automatische Installieren dürften diese guten Werte erklären. Problematischer ist die Situation auf Anwendungsebene. Auf einem typischen deutschen Rechner sind 12,6 Prozent der Programme mit bekannten Sicherheitslücken installiert.

Software mit Herstellerunterstützung

Besonders beliebt ist noch immer Oracles Java Runtime Environment. Das ist in den vergangenen Jahren als besonders lohnenswertes Ziel für Angreifer aufgefallen. Immerhin 49 Prozent der deutschen PSI-Nutzer verwenden Java, davon fast die Hälfte ungepatcht. Das heißt, fast 25 Prozent der PSI-Nutzer sind nur durch Java prinzipiell angreifbar. Was die Statistik allerdings nicht verrät, ist, welche Angriffsvektoren offen sind. Aufgrund der zahlreichen Berichte dürften viele Java als Webplugin deaktiviert haben. Die Gefahr ist dann erheblich geringer.

Oracle liegt damit auf Platz 2 der ungepatchten Anwendungen. Den ersten Platz nimmt der Videolan-Client (VLC) ein. Der ist bei PSI-Nutzern etwas stärker verbreitet und hat einen Anteil von 56 Prozent. Wer PSI installiert hat, sieht in dem Player offenbar nur wenige Gefahren, die Ungepatcht-Rate liegt bei 65 Prozent. Eine ähnlich hohe Rate an unsicheren Installationen findet sich auf den Plätzen 4 und 5 mit dem Adobe Reader XI und Google Picasa. Die Anteile sind mit 19 respektive 15 Prozent aber geringer.

Der dritte Platz ist hingegen eine Besonderheit. Es handelt sich um Mozillas Browser Firefox 45, der auf 32 Prozent der Rechner installiert ist. Von ihm dürfte eigentlich die größte Gefahr ausgehen, denn den Browser nutzen Anwender in der Regel täglich. 42 Prozent der Installationen sind anfällig für einen Angriff über eine Sicherheitslücke.

Das Gefahrenpotenzial ist also selbst bei PSI-Nutzern recht hoch. PSI selbst schützt den Anwender nicht, die Software gibt nur Tipps, die offenbar regelmäßig ignoriert werden. Wie hoch die tatsächliche Gefahr ist, lässt sich so allerdings nicht einschätzen. Angreifer neigen dazu, sehr alte, gut dokumentierte Sicherheitslücken zu verwenden. Diese alten Versionen tauchen in den Snapshots von Secunia allerdings kaum auf. Das zeigt, dass auch die schlechten PSI-Nutzer ihren Rechner nicht allzu sehr vernachlässigen.

Aufgegebene Software und Schwächen bei der Erhebung durch Secunia

Es gibt allerdings eine scheinbar erschreckende Sonderstatistik. Und zwar die Programme, die seitens der Hersteller nicht mehr unterstützt werden. Immerhin 82 Prozent der Anwender hatten zum Zeitpunkt der Erhebung am 30. Juni 2016 noch den Flashplayer 21 installiert. Allerdings wurde erst wenige Tage vor der Erhebung die Version 22 veröffentlicht. Auch das lässt sich aus den Statistiken nicht erkennen. Secunia ist sich des Problems bewusst und räumt ein, dass dies die Statistiken verändern könnte.

Ohne entsprechendes Hintergrundwissen sollten die Statistiken besser nicht verwendet werden. In dem Flash-Fall ist bezeichnend, dass hier offenbar der Auto-Updater von Adobe im großen Stil versagt hat. Wir kennen das Problem: Bei einem Adobe-Patchday empfiehlt es sich, immer eine manuelle Überprüfung durchzuführen.

Secunia kann Browser nicht auseinanderhalten 

eye home zur Startseite
Simon B. 20. Aug 2016

So lange diese nicht im Browser als Plugin aktiviert sind, sind sie zwar immer noch...

vlad_tepesch 17. Aug 2016

das erklärt das ganze natürlich. So ein sch*** (Und führt auch gleichzeitig Blexy mit...

FreiGeistler 16. Aug 2016

Gibts übrigens alle portabel, auch java inklusive Launcher. Ausser natürlich Flash.

tKahner 16. Aug 2016

Manche der hier besprochenen Problemprogramme laufen bei mir (leider) auch. z.B. Flash...

DetlevCM 16. Aug 2016

Einfacher gesagt als getan: Bei OpenSource Software ist es durchaus verwunderlich dass...



Anzeige

Stellenmarkt
  1. Deutsche Telekom AG, Bonn, Darmstadt
  2. T-Systems International GmbH, Leinfelden-Echterdingen
  3. operational services GmbH & Co. KG, Leinfelden-Echterdingen
  4. Allianz Deutschland AG, Unterföhring


Anzeige
Spiele-Angebote
  1. 16,49€ zzgl. 5€ Versand
  2. 7,99€
  3. 10,99€

Folgen Sie uns
       


  1. UEFI-Update

    Agesa 1004a lässt Ryzen-Boards schneller booten

  2. Sledgehammer Games

    Call of Duty WWII spielt wieder im Zweiten Weltkrieg

  3. Mobilfunk

    Patentverwerter klagt gegen Apple und Mobilfunkanbieter

  4. Privatsphäre

    Bildungsrechner spionieren Schüler aus

  5. Raumfahrt

    Chinesischer Raumfrachter Tanzhou 1 dockt an Raumstation an

  6. Die Woche im Video

    Kein Saft, kein Wumms, keine Argumente

  7. Windows 7 und 8

    Github-Nutzer schafft Freischaltung von neuen CPUs

  8. Whitelist umgehen

    Node-Server im Nvidia-Treiber ermöglicht Malware-Ausführung

  9. Easy S und Easy M

    Vodafone stellt günstige Einsteigertarife ohne LTE vor

  10. UP2718Q

    Dell verkauft HDR10-Monitor ab Mai 2017



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Quantenphysik: Im Kleinen spielt das Universum verrückt
Quantenphysik
Im Kleinen spielt das Universum verrückt
  1. Quantenmechanik Malen nach Zahlen für die weltbesten Mathematiker
  2. IBM Q Qubits as a Service
  3. Rechentechnik Ein Bauplan für einen Quantencomputer

Elektromobilität: Wie kommt der Strom in die Tiefgarage?
Elektromobilität
Wie kommt der Strom in die Tiefgarage?
  1. Elektroauto Volkswagen I.D. Crozz soll als Crossover autonom fahren
  2. Sportback Concept Audis zweiter E-tron ist ein Sportwagen
  3. Vision E Skoda will elektrisch überzeugen

Hate-Speech-Gesetz: Regierung kennt keine einzige strafbare Falschnachricht
Hate-Speech-Gesetz
Regierung kennt keine einzige strafbare Falschnachricht
  1. Neurowissenschaft Facebook erforscht Gedanken-Postings
  2. Rundumvideo Facebooks 360-Grad-Ballkamera nimmt Tiefeninformationen auf
  3. Spaces Facebook stellt Beta seiner Virtual-Reality-Welt vor

  1. Re: Bitte nicht die Pressemitteilung völlig...

    cimst | 17:49

  2. Re: ww2 ist langweilig

    ArchLInux | 17:41

  3. Re: Call of Battlefield ....

    medium_quelle | 17:35

  4. Re: Vllt mal die deutsche Seite spielen?

    144Neodym | 17:32

  5. Re: Steuerrecht

    NutzlastBaer | 17:29


  1. 12:40

  2. 11:55

  3. 15:19

  4. 13:40

  5. 11:00

  6. 09:03

  7. 18:01

  8. 17:08


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel