Категория: Атаки и угрозы

Zero-day эксплойт

Атака, использующая уязвимость, о которой разработчик программы пока не знает, поэтому патча ещё не существует. На практике для серверов малого бизнеса встречается значительно реже, чем n-day эксплойты.

Почему обновления сами по себе не решают эту проблему

По определению патча для zero-day уязвимости пока не существует, так как вендор о ней не знает. Именно поэтому многоуровневая защита, такая как WAF, intrusion prevention и настройка с минимальными привилегиями, важна даже на полностью обновлённом сервере.

Что реально снижает риск

Уменьшение поверхности атаки, запуск сервисов с минимальными привилегиями и наличие мониторинга для быстрого обнаружения нетипичного поведения всё помогает ограничить ущерб от zero-day, хотя ничто из этого не может предотвратить существование самой уязвимости.

Часто задаваемые вопросы

Насколько распространены zero-day атаки конкретно против малого бизнеса?

Реже, чем эксплуатация уже известных, но не исправленных уязвимостей, так как zero-day сравнительно редки и часто приберегаются для более ценных целей, но полностью исключить это нельзя.

Означает ли полностью обновлённый сервер безопасность от zero-day?

Нет, так как zero-day эксплойт по определению атакует уязвимость, которую ещё никто не исправил. Обновления защищают от известных проблем, что всё равно составляет подавляющее большинство реальных атак.

Что происходит, когда zero-day становится публично известным?

Он обычно превращается в n-day эксплойт, то есть патч обычно выходит вскоре после этого, и приоритетом становится максимально быстрое применение этого патча, пока злоумышленники, изучившие его, не успели воспользоваться.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab