Ноль дней на подготовку
Zero-day — уязвимость, о которой разработчик ещё не знает или знает, но исправление пока не готово, а злоумышленники уже используют её. Название отражает то, что у защитников было ноль дней на подготовку. Эксплойт для такой уязвимости — программа, использующая ошибку, — тоже называют «нулевого дня».
Особенность в том, что обычные средства, основанные на известных сигнатурах, здесь бессильны: об атаке никто не знает, и правил для неё нет.
Жизненный цикл
Сначала ошибка появляется в коде, часто задолго до обнаружения. Затем её находит исследователь, злоумышленник или государственная группа. Дальше возможны пути: ответственное раскрытие (сообщить производителю и дать время на исправление), продажа на закрытых рынках, использование в атаках втихую. После публикации сведений и выпуска исправления уязвимость становится «известной», или n-day: она уже описана, но многие системы остаются необновлёнными.
Многие производители платят вознаграждения за найденные ошибки, чтобы исследователям было выгоднее сообщить о находке, чем продавать её.
Программы вознаграждений и ответственное раскрытие
Чтобы исследователям было выгодно сообщать об ошибках, многие компании запускают программы вознаграждений за найденные уязвимости. Правила таких программ описывают, какие системы входят в область проверки, какие действия допустимы и как оформить сообщение. Найдя ошибку, исследователь направляет отчёт производителю и обычно соглашается не публиковать подробности определённое время, например несколько месяцев, чтобы исправление успело выйти.
Если производитель молчит, часть исследователей раскрывает подробности публично после срока, чтобы подтолкнуть к исправлению. Это вызывает споры: публикация помогает защитникам, но открывает информацию и злоумышленникам. Для пользователя вывод практический: программы вознаграждений и открытые процессы раскрытия — признак зрелого производителя, а быстрая реакция на отчёты обычно хороший знак. Поэтому при выборе программ и сервисов стоит обращать внимание на то, публикует ли компания бюллетени безопасности.
Почему это важно на практике
Атаки с zero-day дороги в разработке, поэтому их чаще применяют против ценных целей: организаций, чиновников, журналистов. Но после раскрытия те же ошибки быстро автоматизируют и используют массово, так что окно опасности после публикации и до установки патча — период повышенного риска для всех.
Оценка серьёзности проходит по системе CVSS, а каждой публично известной уязвимости присваивают идентификатор CVE, см. страницу про CVE и CVSS. Уровень по шкале показывает потенциальный ущерб, а не вероятность атаки на вас лично.
Что можно сделать до выхода исправления
Полностью защититься невозможно, но можно уменьшить поверхность атаки. Своевременно устанавливайте обновления: как только производитель выпускает исправление, окно закрывается. Отключайте лишние функции и службы, ограничивайте права программ, используйте изоляцию и песочницы, разделяйте учётные записи. Для браузеров и офисных программ включайте автоматические обновления.
Если производитель публикует временные меры (временное решение в виде отключения компонента), применяйте их до выхода полного исправления. Организации дополнительно используют сегментацию сети и мониторинг аномалий.
Полезно понимать и терминологию: exploit — конкретный инструмент, использующий ошибку, тогда как сама ошибка — это уязвимость. Об этом различии есть отдельная страница, на которую ведёт список связанных материалов.
Как отслеживать
Следите за сообщениями производителей и национальных центров реагирования на компьютерные инциденты, читайте бюллетени безопасности программ, которыми пользуетесь. В системе проверьте журнал обновлений и убедитесь, что автоматические обновления включены.
Не паникуйте из-за громких заголовков: большинство уязвимостей требуют особых условий. Практика проста: обновлять, отключать лишнее, работать с минимумом прав и иметь резервные копии на случай худшего.
Для владельцев небольших сетей есть и организационная мера: составьте список установленного программного обеспечения и устройств, включая роутер, камеры и сетевые хранилища. Когда выходит громкий бюллетень, вы быстро поймёте, касается ли он вас, и не будете искать по всей инфраструктуре. Забытые и необновляемые устройства чаще всего становятся слабым звеном.