Битлента
Словарь терминов3 мин чтения·

Zero-day: уязвимость нулевого дня и почему её трудно закрыть

Что означает «нулевой день», как проходит путь от обнаружения ошибки до исправления и что может сделать обычный пользователь до выхода патча.

Ноль дней на подготовку

Zero-day — уязвимость, о которой разработчик ещё не знает или знает, но исправление пока не готово, а злоумышленники уже используют её. Название отражает то, что у защитников было ноль дней на подготовку. Эксплойт для такой уязвимости — программа, использующая ошибку, — тоже называют «нулевого дня».

Особенность в том, что обычные средства, основанные на известных сигнатурах, здесь бессильны: об атаке никто не знает, и правил для неё нет.

Жизненный цикл

Сначала ошибка появляется в коде, часто задолго до обнаружения. Затем её находит исследователь, злоумышленник или государственная группа. Дальше возможны пути: ответственное раскрытие (сообщить производителю и дать время на исправление), продажа на закрытых рынках, использование в атаках втихую. После публикации сведений и выпуска исправления уязвимость становится «известной», или n-day: она уже описана, но многие системы остаются необновлёнными.

Многие производители платят вознаграждения за найденные ошибки, чтобы исследователям было выгоднее сообщить о находке, чем продавать её.

Программы вознаграждений и ответственное раскрытие

Чтобы исследователям было выгодно сообщать об ошибках, многие компании запускают программы вознаграждений за найденные уязвимости. Правила таких программ описывают, какие системы входят в область проверки, какие действия допустимы и как оформить сообщение. Найдя ошибку, исследователь направляет отчёт производителю и обычно соглашается не публиковать подробности определённое время, например несколько месяцев, чтобы исправление успело выйти.

Если производитель молчит, часть исследователей раскрывает подробности публично после срока, чтобы подтолкнуть к исправлению. Это вызывает споры: публикация помогает защитникам, но открывает информацию и злоумышленникам. Для пользователя вывод практический: программы вознаграждений и открытые процессы раскрытия — признак зрелого производителя, а быстрая реакция на отчёты обычно хороший знак. Поэтому при выборе программ и сервисов стоит обращать внимание на то, публикует ли компания бюллетени безопасности.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Почему это важно на практике

Атаки с zero-day дороги в разработке, поэтому их чаще применяют против ценных целей: организаций, чиновников, журналистов. Но после раскрытия те же ошибки быстро автоматизируют и используют массово, так что окно опасности после публикации и до установки патча — период повышенного риска для всех.

Оценка серьёзности проходит по системе CVSS, а каждой публично известной уязвимости присваивают идентификатор CVE, см. страницу про CVE и CVSS. Уровень по шкале показывает потенциальный ущерб, а не вероятность атаки на вас лично.

Что можно сделать до выхода исправления

Полностью защититься невозможно, но можно уменьшить поверхность атаки. Своевременно устанавливайте обновления: как только производитель выпускает исправление, окно закрывается. Отключайте лишние функции и службы, ограничивайте права программ, используйте изоляцию и песочницы, разделяйте учётные записи. Для браузеров и офисных программ включайте автоматические обновления.

Если производитель публикует временные меры (временное решение в виде отключения компонента), применяйте их до выхода полного исправления. Организации дополнительно используют сегментацию сети и мониторинг аномалий.

Полезно понимать и терминологию: exploit — конкретный инструмент, использующий ошибку, тогда как сама ошибка — это уязвимость. Об этом различии есть отдельная страница, на которую ведёт список связанных материалов.

Как отслеживать

Следите за сообщениями производителей и национальных центров реагирования на компьютерные инциденты, читайте бюллетени безопасности программ, которыми пользуетесь. В системе проверьте журнал обновлений и убедитесь, что автоматические обновления включены.

Не паникуйте из-за громких заголовков: большинство уязвимостей требуют особых условий. Практика проста: обновлять, отключать лишнее, работать с минимумом прав и иметь резервные копии на случай худшего.

Для владельцев небольших сетей есть и организационная мера: составьте список установленного программного обеспечения и устройств, включая роутер, камеры и сетевые хранилища. Когда выходит громкий бюллетень, вы быстро поймёте, касается ли он вас, и не будете искать по всей инфраструктуре. Забытые и необновляемые устройства чаще всего становятся слабым звеном.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
zero-dayуязвимостибезопасность

Часто задаваемые вопросы

Читайте также