En zero-day sårbarhed er en sårbarhed, som angribere udnytter, før leverandøren kender til den, eller før der findes en patch. Navnet stammer fra det antal dage, leverandøren har haft til at rette den: nul. Forsvarere har ingen signatur, ingen patch og ingen advarsel. Angriberen har fordelen, indtil fejlen opdages og rettes. Zero-day sårbarheder er værdifulde. Regeringer og kriminelle grupper betaler millioner for dem. Markedet for exploitbrokere er reelt og lukrativt.
Zero-days er sjældne sammenlignet med kendte sårbarheder. De fleste brud bruger fejl, der blev patcht for måneder eller år siden. Patchen var tilgængelig. Ingen har installeret den. Derfor er patching vigtigere end zero-day-forsvar. Når en zero-day-patch opstår, er reaktionen presserende. Leverandører arbejder døgnet rundt på en løsning. Forsvarere anvender afbødninger, strammer overvågningen og holder øje med indikatorer for kompromittering. Nogle zero-days udnyttes i målrettede angreb mod specifikke ofre. Andre bruges i omfattende kampagner. Stuxnet brugte flere zero-days til at sabotere Irans atomprogram. Det var en nationalstatslig operation med mange års udvikling. De fleste zero-days er mindre dramatiske. De bruges stille og roligt mod mål, der aldrig ved, at de blev ramt. Det bedste forsvar er lagdelt: patching, segmentering, overvågning og hændelsesrespons. Ingen enkelt kontrol stopper en zero-day. Sammen køber de tid, indtil en patch ankommer.
Fakta om nul dage
- Der findes ingen patch på udnyttelsestidspunktet
- Meget værdifuld på exploitmarkeder
- Sjælden sammenlignet med kendte sårbarhedsangreb
- Bruges i både målrettede og udbredte angreb
- Afbødninger og overvågning er det midlertidige forsvar
En zero-day-situation er et kapløb. Leverandøren kappes om at patche. Angriberen kappes om at udnytte. Forsvareren kappes om at opdage.
Comments
No comments yet. Be the first to share a thought.
Leave a comment