ثغرات يوم الصفر

24 فبراير 2020 | Cybrary ثغرات يوم الصفر


ثغرة اليوم الصفر هي خلل أمني غير معروف لمورّد البرامج أو الشركة التي تم اكتشافها فيها، ولم يصدر لها تحديث أمني بعد . يشير مصطلح "اليوم الصفر" إلى أن المطورين لم يُمنحوا أي فرصة لإصلاح هذا الخلل الأمني ​​الذي تم اكتشافه مؤخرًا في برامجهم أو أجهزتهم. يحدث "هجوم اليوم الصفر" عندما يستغل المخترقون ثغرة أمنية لم يتم إصلاحها بعد (وربما غير معروفة حتى) من قِبل مطوري البرامج أو الأجهزة. يسمح هذا الاستغلال للمخترقين باختراق النظام من خلال ثغرة اليوم الصفر في البرنامج أو الجهاز.

في يوليو 2014، أطلقت جوجل مبادرة "يوم الصفر"، وهي عبارة عن برنامج يضم محللين أمنيين من جوجل مُكلَّفين باكتشاف ثغرات يوم الصفر؛ ويُسمى هذا الفريق "مشروع الصفر". يكتشف باحثو "مشروع الصفر" الثغرات في حلول الأجهزة والبرمجيات، ويُبلغون الشركة المُصنِّعة بهذه النتائج. ويعملون معًا لإصلاح الخلل الأمني، ويُصدرون تصحيحات علنية بعد سدِّ الثغرة.

يشبه مشروع زيرو برامج مكافآت اكتشاف الأخطاء ، وهي عبارة عن صفقة تقدمها العديد من المواقع الإلكترونية والمنظمات ومطوري البرامج حيث يمكن للأفراد الحصول على تقدير ومكافأة مالية مقابل الإبلاغ عن الأخطاء أو الثغرات الأمنية في منتجات البائعين.

المصطلحات ذات الصلة: برامج مكافآت اكتشاف الثغرات ، الإفصاح المسؤول ، الثغرات الأمنية

قراءات ذات صلة:

يستغل المتسللون ثغرة أمنية جديدة في مكون WordPress الإضافي لإنشاء حسابات إدارية مزيفة

خرق البيانات في شركة ميتسوبيشي إلكتريك ناجم عن ثغرة أمنية في برنامج مكافحة الفيروسات

مصادر:

تعرف على "مشروع الصفر"، فريق جوجل السري من قراصنة البحث عن الأخطاء

"الإعلان عن مشروع صفر"

سيمانتيك

كيف يرتبط هذا الأمر بالشركات؟

تعتمد كيفية استجابتك لثغرات Zero-Day كشركة على ما إذا كنت تقوم بتطوير الأجهزة (HW) أو البرامج (SW) بنفسك، أو ما إذا كنت تستخدم أجهزة وبرامج شركات أخرى.

شركتي لا تقوم بتطوير الأجهزة أو البرامج - ماذا عليّ أن أفعل؟

بالنسبة للشركات التي لا تُطوّر أجهزة أو برامج، يكفي وجود سياسة وإجراءات لإدارة تنبيهات الثغرات الأمنية للتعامل مع الثغرات الأمنية المُعلنة في الأجهزة والبرامج المُستخدمة. تُحدد هذه الإجراءات سرعة تحديث أجهزتك وفقًا لخطورة أو حجم المخاطر. في حالة المخاطر التي تُمثل اختراقًا كاملًا لشبكاتك، حيث يتوفر رمز استغلال، ولديك منافذ وبروتوكولات مُفعّلة للإنترنت للخدمات المُستهدفة، تنص سياستك على إيقاف كل شيء آخر والتحديث فورًا. مع ظهور أدوات اكتشاف الثغرات الأمنية غير المعروفة (Zero-day) المدعومة بالذكاء الاصطناعي وسرعتها، فعّل التحديث التلقائي. الانتظار يُعرّضك للاختراق، حيث يُمكن للذكاء الاصطناعي عكس هندسة التحديثات الحرجة الجديدة في دقائق أو ساعات. حدّث إجراءات إدارة تنبيهات الثغرات الأمنية (VAMP) لديك لتسمح بذلك، حتى لو كان ذلك على حساب توقف النظام. في رأينا، من الأفضل بكثير مواجهة انقطاعات في الخدمة بدلًا من حدوث اختراق.

شركتي تقوم بتطوير الأجهزة و/أو البرامج - ما الذي عليّ فعله؟

نهج جديد: بالنسبة للشركات التي تقوم بتطوير الأجهزة أو البرامج، فأنت بحاجة إلى إيجاد واستخدام أداة اكتشاف الثغرات الأمنية غير المعروفة (Zero-day) التي تعمل بالذكاء الاصطناعي على نفسك.  لا تنشر الكود إلى أن تقوم بإصلاح الأخطاء الناتجة عن الذكاء الاصطناعي في أجهزتك وبرامجك.
الأسلوب القديم: بالنسبة للشركات التي تقوم بتطوير الأجهزة أو البرامج، ينبغي عليك دمج برنامج أو آلية مكافآت اكتشاف الأخطاء والإبلاغ المسؤول عنها ضمن عمليات التطوير لديك. اذكر على موقعك الإلكتروني كيفية الإبلاغ عن الأخطاء الحرجة في برنامجك والطريقة المناسبة للإبلاغ عنها.

إذا كنت ترغب في معرفة المزيد عن ثغرات Zero Day، شاهد هذا الفيديو القصير:

أحدث المدونات

ابق على اطلاع بأحدث المستجدات رؤى أمنية

اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.

برامج تثبيت وهمية تقوم بتعطيل تحديثات ويندوز

برامج تثبيت وهمية تقوم بتعطيل تحديثات ويندوز

المؤلفة: كاتي بوكيتي | الافتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: أتذكر الأيام الأولى لـ...

اقراء المزيد
عندما يتصل بك "دعم أبل"، أغلق الخط

عندما يتصل بك "دعم أبل"، أغلق الخط

بقلم: كاتي بوكيتي | افتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: مدونة هذا الأسبوع تتضمن...

اقراء المزيد
تعرّف على مانيك: برنامج خبيث لنظام أندرويد مزود بخطة نسخ احتياطي خفية

تعرّف على مانيك: برنامج خبيث لنظام أندرويد مزود بخطة نسخ احتياطي خفية

بين الحين والآخر، يظهر برنامج خبيث مزود بحيلة ذكية بما يكفي لجعل باحثي الأمن يتوقفون ويفكرون...

اقراء المزيد