O vulnerabilitate zero-day este o vulnerabilitate pe care atacatorii o exploatează înainte ca furnizorul să știe de ea sau înainte ca un patch să existe. Numele provine de la numărul de zile pe care furnizorul le-a avut la dispoziție pentru a o remedia: zero. Apărătorii nu au semnătură, nu au patch și nu au avertisment. Atacatorul are avantaj până când defectul este descoperit și remediat. Vulnerabilitatea zero-day este valoroasă. Guvernele și grupările criminale plătesc milioane pentru ea. Piața brokerilor de exploit este reală și profitabilă.
Vulnerabilitățile zero-day sunt rare în comparație cu vulnerabilitățile cunoscute. Majoritatea breșelor utilizează defecte care au fost corectate cu luni sau ani în urmă. Corectura era disponibilă. Nimeni nu l-a aplicat. De aceea, aplicarea corecțiilor contează mai mult decât apărarea zero-day. Când apare o breșă zero-day, răspunsul este urgent. Furnizorii lucrează non-stop la o remediere. Apărătorii aplică măsuri de atenuare, înăspresc monitorizarea și urmăresc indicatorii de compromitere. Unele breșe zero-day sunt exploatate în atacuri direcționate împotriva unor victime specifice. Altele sunt folosite în campanii pe scară largă. Stuxnet a folosit mai multe breșe zero-day pentru a sabota programul nuclear al Iranului. Aceasta a fost o operațiune de tip stat-națiune cu ani de dezvoltare. Majoritatea breșelor zero-day sunt mai puțin dramatice. Sunt folosite discret, împotriva unor ținte care nu știu niciodată că au fost lovite. Cea mai bună apărare este stratificată: aplicarea corecțiilor, segmentarea, monitorizarea și răspunsul la incidente. Niciun control singular nu oprește o breșă zero-day. Împreună, ele câștigă timp până când sosește o corecție.
Fapte despre ziua zero
- Nu există niciun patch în momentul exploatării
- Foarte valoros pe piețele de exploatare
- Rare în comparație cu exploatările de vulnerabilități cunoscute
- Utilizat atât în atacuri țintite, cât și pe scară largă
- Atenuările și monitorizarea reprezintă apărarea intermediară
O situație de tip zero-day este o cursă. Furnizorul se întrece să actualizeze corecturi. Atacatorul se întrece să exploateze. Apărătorul se întrece să detecteze.
Comments
No comments yet. Be the first to share a thought.
Leave a comment