Die öffentliche Verwaltung wird zunehmend digitaler. Laut Onlinezugangsgesetz sollen Bundes- und Landesbehörden bis 2022 ganze 575 Verwaltungsleistungen online anbieten. Mit der rasanten Beschleunigung der digitalen Transformation muss die Software-Sicherheit priorisiert werden. Ergebnisse des elften State of Software Security (SoSS) Report zeigen, dass die Anwendungssicherheit in Behörden verbesserungswürdig ist.
80 Prozent der gescannten Anwendungen von behördlichen Einrichtungen weisen mindestens eine Sicherheitslücke auf, berichtet der 11. State of Software Security Report von Veracode.
(Bild: Rawpixel.com - adobe.stock.com)
Im Rahmen der COVID-19-Pandemie konnten Behörden bereits einen ersten Digitalisierungsschub verzeichnen. In Nordrhein-Westfalen wird beispielsweise bereits eine Austauschplattform für Open-Source-Anwendungen entwickelt, damit Behörden diese einfacher implementieren können. Der aktuelle State of Software Security (SoSS) Report zeigt: Die Entwicklerumgebungen in Behörden sind bereits relativ gut – es fehlt aber an einer konsistenten und vielfältigen Strategie bei Sicherheits-Scans. Der Report ist die branchenweit umfangreichste Studie rund um die Anwendungssicherheit. Untersucht wurden dafür rund 130.000 Anwendungen. Der Report analysiert neben Behörden auch noch die Finanzbranche, das Gesundheitswesen, Einzelhandel und Gastgewerbe, die Fertigungsindustrie und die Technologie-Branche. Neben einem Überblick über diese verschiedenen Branchen enthält der SoSS eine detaillierte Analyse von Sicherheitslücken und der Entwicklungsumgebung. Ein branchenübergreifendes Ergebnis: Ausschlaggebend für die Geschwindigkeit beim Beheben von Sicherheitslücken ist das Entwicklerverhalten, das maßgeblich durch die Eigenschaften der Entwicklungsumgebung („Nature“) und die beeinflussbaren Faktoren bei der Entwicklung („Nurture“) bestimmt wird.
Der aktuelle Stand der Anwendungssicherheit in Behörden
Der elfte SoSS deckt auf: 80 Prozent der gescannten Anwendungen von behördlichen Einrichtungen wiesen mindestens eine Sicherheitslücke auf. Damit belegen sie den letzten Platz im Branchenvergleich. Beim Anteil der Hochrisiko-Anwendungen befinden sich Behörden jedoch im Mittelfeld. Lediglich 23 Prozent der gescannten Anwendungen sind Hochrisiko-Anwendungen. Besser schneiden nur die Finanzbranche (22 Prozent) und die Fertigungsindustrie (21 Prozent) ab. Mit einer Fehlerbehebungsrate von 66 Prozent belegen behördliche Einrichtungen in dieser Kategorie den vorletzten Platz. Auch bei der Dauer, bis die Hälfte der Sicherheitslücken behoben wird, befinden sich Behörden auf dem vorletzten Platz. Sie beheben die Hälfte der Sicherheitslücken innerhalb von 233 Tagen. Zum Vergleich: Den ersten Platz belegen hier der Einzelhandel und das Gastgewerbe. Hier werden die Hälfte der Sicherheitslücken innerhalb von 125 Tagen behoben.
Ist Sicherheitslücke gleich Sicherheitslücke?
Der SoSS bietet zusätzlich eine Kategorisierung der identifizierten Sicherheitslücken. Dabei ist auffällig, dass in behördlichen Einrichtungen andere Sicherheitslücken häufig vorliegen, als in den restlichen Branchen. Behörden haben beispielsweise größere Probleme mit Cross-Site Scripting (Häufigkeit von 49 Prozent) im Vergleich zu anderen Branchen (Häufigkeit von 30 Prozent). Das gleiche gilt für Input Validation. Diese Sicherheitslücke kommt mit einer Häufigkeit von 47 Prozent bei behördlichen Einrichtungen vor, in anderen Branchen mit einer Häufigkeit von 36 Prozent. Im Gegensatz dazu sind Sicherheitslücken, die auf die Code Qualität zurückgeführt werden können, ein geringeres Problem bei Behörden (Häufigkeit von 48 Prozent), als in anderen Branchen (Häufigkeit von 53 Prozent). Das gleiche gilt für CLRF Injections – während diese in anderen Branchen eine Häufigkeit von 51 Prozent aufweisen, haben diese bei behördlichen Einrichtungen nur eine Häufigkeit von 39 Prozent. Eine Sicherheitslücke, die alle Branchen und die Behörden gleichermaßen betrifft, sind Daten-Lecks (Häufigkeit von 58 Prozent).
„Nature“ und „Nurture“ bei Behörden: Sicherheit braucht vielfältige Scan-Methoden
Die „Nature“ von behördlichen Einrichtungen weist nur wenige Mängel auf. So verfügen Behörden über neue Anwendungen und haben meist eine überschaubare Unternehmensgröße – in diesen beiden Kategorien belegen sie im Vergleich den ersten Platz. Die Anwendungsgröße bewegt sich im Mittelfeld. Lediglich in der Kategorie Fehlerdichte schneiden Behörden schlecht ab – und belegen hier den letzten Platz. Der Zustand der „Nurture“ in Behörden ist hingegen durchwachsen. Während behördliche Einrichtungen bei der Scan-Frequenz und der Integration von Sicherheitstests in den Entwicklungsprozess (unter Verwendung der API) den ersten Platz belegen, befinden sie sich im Mittelfeld beim Rückgriff auf die Software Composition-Analyse (SCA). Zusätzlich belegen Behörden den letzten Platz bei der Verwendung von dynamischen Analysen (DAST) und der Scan-Kadenz.
Wie die SoSS-Ergebnisse zeigen, scannen Entwickler bei Behörden zwar häufig, aber nicht kontinuierlich. Diese Erkenntnis legt die Vermutung nahe, dass bei den meisten behördlichen Einrichtungen nur zu bestimmten Zeitpunkten gescannt wird – beispielsweise direkt nach der Implementierung oder kurz nach dem Coding. Zusätzlich haben Entwickler in Behörden oftmals nur einen eingeschränkten Überblick über alle Schwachstellen, da sie keine vielfältigen Scan-Arten einsetzen. Dies wirkt sich negativ auf die Fehlerdichte und die Geschwindigkeit bei der Behebung von Sicherheitslücken aus. Zusätzlich zeigen die branchenübergreifenden Analysen, welche Praktiken und Eigenschaften zu einer schnelleren Behebung von Sicherheitslücken führen können. Die Lösung für Behörden: DevSecOps-Ansätze verbessern. Für eine sichere und nachhaltige digitale Transformation müssen Entwickler kontinuierliche und vielfältige Sicherheitsscans etablieren. Die Analysen des SoSS zeigen, dass die Kombinationen aus DAST und statischen Analysen (SAST), eine kontinuierliche Scan-Kadenz und SCA mit SAST zu einer schnelleren Fehlerbehebung führen. Entwickler und IT-Verantwortliche müssen die Defizite in ihrer „Nurture“ erkennen und diese durch den umfassenden Einsatz von DevSecOps-Praktiken beheben. So können Behörden ihre Software während dieser intensiven Zeit der digitalen Transformation und darüber hinaus sichern.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Über den Autor: Julian Totzek-Hallhuber ist Principal Solution Architect von Veracode.