htmlspecialchars($_GET[переменная]); - это способ защититься от XSS, к тому же идеологически неверный (лучше это делать на этапе вывода, а не ввода, имхо)
А от иньекций вам поможет защититься метод $DB->ForSql() для всех переменных, которые вы используете в запросах.
И использовать $DB следует только при работе с посторонними таблицами, для таблиц битрикса есть более удобный и безопасный набор API.