Zero-day zranitelnost je zranitelnost, kterou útočníci zneužijí dříve, než se o ní prodejce dozví, nebo než existuje záplata. Název pochází z počtu dní, které měl prodejce na opravu: nula. Obránci nemají žádný podpis, žádnou záplatu ani varování. Útočník má výhodu, dokud není chyba objevena a opravena. Zero-day zranitelnosti jsou cenné. Vlády a zločinecké skupiny za ně platí miliony. Trh s exploit brokery je reálný a lukrativní.
Zero-day útoky jsou ve srovnání se známými zranitelnostmi vzácné. Většina narušení využívá chyby, které byly opraveny před měsíci nebo lety. Oprava byla k dispozici. Nikdo ji neaplikoval. Proto je na opravách záležet více než na obraně proti zero-day útokům. Když se zero-day objeví, reakce je naléhavá. Dodavatelé pracují nepřetržitě na opravě. Obránci aplikují zmírňující opatření, zpřísňují monitorování a sledují indikátory kompromitace. Některé zero-day útoky jsou zneužívány při cílených útocích proti konkrétním obětem. Jiné jsou používány v rozsáhlých kampaních. Stuxnet použil více zero-day útoků k sabotáži íránského jaderného programu. Jednalo se o operaci národního státu s roky vývoje. Většina zero-day útoků je méně dramatická. Používají se tiše, proti cílům, které nikdy nevědí, že byly zasaženy. Nejlepší obrana je vrstvená: opravy, segmentace, monitorování a reakce na incidenty. Žádná jednotlivá kontrola zero-day nezastaví. Společně získávají čas, než dorazí oprava.
Fakta o nultém dni
- V době zneužití neexistovala žádná záplata
- Vysoce cenné na exploitních trzích
- Vzácné ve srovnání se známými zneužitím zranitelností
- Používá se jak při cílených, tak i rozsáhlých útocích
- Zmírňování rizik a monitorování jsou prozatímní obranou
Zero-day je závod. Dodavatel závodí s opravami. Útočník závodí s využitím. Obránce závodí s detekcí.
Comments
No comments yet. Be the first to share a thought.
Leave a comment