Zero-day эксплойт
Атака, использующая уязвимость, о которой разработчик программы пока не знает, поэтому патча ещё не существует. На практике для серверов малого бизнеса встречается значительно реже, чем n-day эксплойты.
Почему обновления сами по себе не решают эту проблему
По определению патча для zero-day уязвимости пока не существует, так как вендор о ней не знает. Именно поэтому многоуровневая защита, такая как WAF, intrusion prevention и настройка с минимальными привилегиями, важна даже на полностью обновлённом сервере.
Что реально снижает риск
Уменьшение поверхности атаки, запуск сервисов с минимальными привилегиями и наличие мониторинга для быстрого обнаружения нетипичного поведения всё помогает ограничить ущерб от zero-day, хотя ничто из этого не может предотвратить существование самой уязвимости.
Часто задаваемые вопросы
Насколько распространены zero-day атаки конкретно против малого бизнеса?
Реже, чем эксплуатация уже известных, но не исправленных уязвимостей, так как zero-day сравнительно редки и часто приберегаются для более ценных целей, но полностью исключить это нельзя.
Означает ли полностью обновлённый сервер безопасность от zero-day?
Нет, так как zero-day эксплойт по определению атакует уязвимость, которую ещё никто не исправил. Обновления защищают от известных проблем, что всё равно составляет подавляющее большинство реальных атак.
Что происходит, когда zero-day становится публично известным?
Он обычно превращается в n-day эксплойт, то есть патч обычно выходит вскоре после этого, и приоритетом становится максимально быстрое применение этого патча, пока злоумышленники, изучившие его, не успели воспользоваться.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab