Kiteworks разкрива критични пропуски в сигурността на уеб формите

Kiteworks, платформа за управление на риска при споделяне, изпращане и използване на чувствителни данни, публикува 2025 Data Security and Compliance Risk: Data Forms Survey Report, изследване сред 324 професионалисти по киберсигурност, риск, IT и съответствие.

Резултатите очертават сериозен разрив между увереността на организациите в защитата на уеб формите и реалните инциденти. Въпреки че 64% оценяват сигурността си като напреднала или водеща, цели 88% са имали поне един инцидент през последните две години, а 44% потвърждават пробиви в данни чрез формуляри.

„Това е ясно послание: спрете да използвате остарели уеб формуляри. Започнете със защитени форми за данни ,“ коментира Тим Фрийстоун, CMO на Kiteworks.
„Формите са най-слабото звено в защитата на корпоративните данни. Организациите събират най-чувствителна информация – финансови данни, здравни записи, идентификационни документи – но повечето форми са създадени за удобство, а не за сигурност.“

Ландшафт на заплахите

Проучването документира широкоразпространени и сложни атаки, насочени към уеб формите:

  • 61% – ботове и автоматизирани атаки

  • 47% – SQL инжекции

  • 39% – уязвимости XSS

  • 28% – отвличане на сесии

  • 21% – атаки тип „man-in-the-middle“

Тези атаки продължават, въпреки широко разпространените традиционни контроли, което показва, че платформените мерки не покриват консистентно всички форми, особено наследени и отделни корпоративни форми.

Данните трябва да останат в национални юрисдикции

Най-значимият резултат от проучването е, че 85% от организациите считат контрол върху данните (data sovereignty) за критично важен, а 61% го изискват за спазване на регулации.

  • Правителство – 94%

  • Финансови услуги – 93%

  • Здравеопазване – 83%

  • Технологии – 86%

„Организациите не могат да избягат от изискванията за контрол на данните. Трябва да докажат, че данните остават в одобрени юрисдикции,“ отбелязва Патрик Спенсър, SVP, Kiteworks.

Регулаторна сложност и сегментация на пазара

Организациите работят под множество регулаторни рамки:

  • 92% – GDPR

  • 58% – PCI DSS

  • 41% – HIPAA (97% в здравеопазването)

  • 75% – FedRAMP за правителствени организации

Секторите с най-високи изисквания – правителство и финансови услуги – изискват сертифицирана криптография и строги правила за локализация на данни.

  • 71% планират надграждане на формите през следващите шест месеца

  • Основни движещи фактори: инциденти (82%) и регулации (76%)

Пропуски в откриване и реакция

  • 82% разполагат с  откриване на заплахи в реално време

  • Само 48% имат автоматизирана реакция

Тоест 34% от организациите откриват атаки в реално време, но все още зависят от ръчни процеси, което увеличава риска от пълни пробиви.

Сигурност на мобилни устройства

  • 71% от формулярите се подават чрез мобилни устройства (21–60% от всички форми)

  • Мобилната сигурност изостава: само 23% прилагат certificate pinning, 48% използват биометрична автентикация, която рядко се налага при високорискови процеси

Това създава значителен риск за мобилни форми, включително идентификация, възстановяване на пароли и услуги с чувствителни данни.

Препоръки за корпоративни лидери по сигурността

  1. Централизирано управление на всички форми

  2. Криптиране end-to-end с FIPS 140-3 и field-level защита

  3. Контрол на данните и гъвкави опции за разгръщане

  4. Комбинация от мониторинг в реално време и автоматизирана реакция

  5. Автоматизация на доказателства за съответствие

e-security.bg

Подобни

Критична уязвимост във FortiMail вече се експлоатира като zero-day
4.10.2026
fortnet
CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy