Ευπάθειες μηδενικής ημέρας

24 Φεβρουαρίου 2020 | Cyber Ευπάθειες μηδενικής ημέρας


Ένα θέμα ευπάθειας μηδενικής ημέρας είναι ένα ελάττωμα ασφαλείας που είναι άγνωστο στον προμηθευτή λογισμικού ή στην επιχείρηση στην οποία εντοπίζεται και δεν έχει κυκλοφορήσει ακόμη κάποια ενημέρωση κώδικα για το θέμα . Ο όρος «μηδενικής ημέρας» αναφέρεται στο γεγονός ότι οι προγραμματιστές είχαν μηδενικές ημέρες για να διορθώσουν το ελάττωμα ασφαλείας που εντοπίστηκε πρόσφατα στο λογισμικό ή το υλικό τους. Μια «επίθεση μηδενικής ημέρας» συμβαίνει όταν ένα θέμα ευπάθειας που δεν έχει ακόμη ενημερωθεί (πιθανώς δεν είναι καν γνωστό) από τους προγραμματιστές υλικού ή λογισμικού αξιοποιείται από χάκερ. Αυτό το exploit επιτρέπει στους χάκερ να παραβιάσουν ένα σύστημα μέσω του θέματος ευπάθειας «μηδενικής ημέρας» λογισμικού ή υλικού.

Τον Ιούλιο του 2014, η Google ξεκίνησε την «Πρωτοβουλία Μηδενικής Ημέρας», η οποία ήταν η δημιουργία ενός προγράμματος που αποτελούνταν από αναλυτές ασφαλείας της Google, οι οποίοι είχαν ως αποστολή να εντοπίσουν τρωτά σημεία μηδενικής ημέρας. Η ομάδα αυτή ονομάζεται «Project Zero». Οι ερευνητές του Project Zero εντοπίζουν τρωτά σημεία σε λύσεις υλικού και λογισμικού και αναφέρουν αυτά τα ευρήματα στον κατασκευαστή του προϊόντος. Συνεργάζονται για να διορθώσουν το ελάττωμα ασφαλείας και να δημοσιεύσουν ενημερώσεις κώδικα μόλις καλυφθεί το κενό.

Το Project Zero είναι παρόμοιο με τα Bug Bounty Programs , τα οποία είναι μια προσφορά που προσφέρεται από πολλούς ιστότοπους, οργανισμούς και προγραμματιστές λογισμικού, όπου τα άτομα μπορούν να λάβουν αναγνώριση και χρηματική αμοιβή για την αναφορά σφαλμάτων ή τρωτών σημείων σε προσφορές προϊόντων ενός προμηθευτή.

Σχετικοί όροι: Προγράμματα επιβράβευσης σφαλμάτων , Υπεύθυνη αποκάλυψη , Ευπάθεια

Σχετικές αναγνώσεις:

Χάκερ εκμεταλλεύονται το πρόσθετο Zero-Day στο WordPress για να δημιουργήσουν απατεώνες λογαριασμούς διαχειριστή

Παραβίαση δεδομένων στην Mitsubishi Electric λόγω ευπάθειας Zero-Day σε λογισμικό προστασίας από ιούς

Πηγές:

«Γνωρίστε το 'Project Zero', την μυστική ομάδα χάκερ που κυνηγούν σφάλματα της Google»

«Ανακοινώνοντας το Έργο Μηδέν»

Symantec

Πώς σχετίζεται αυτό με τις Επιχειρήσεις;

Ο τρόπος με τον οποίο αντιδράτε ως επιχείρηση σε ευπάθειες μηδενικής ημέρας εξαρτάται από το αν αναπτύσσετε μόνοι σας υλικό (HW) ή λογισμικό (SW) ή αν καταναλώνετε υλικό και λογισμικό άλλων εταιρειών.

Η επιχείρησή μου δεν αναπτύσσει υλικό ή λογισμικό - τι πρέπει να κάνω;

Για επιχειρήσεις που δεν αναπτύσσουν υλικό ή λογισμικό, τότε απλώς χρειάζεται να έχετε μια Πολιτική και μια διαδικασία Διαχείρισης Ειδοποιήσεων Ευπαθειών για την αντιμετώπιση των ευπαθειών ασφαλείας που ανακοινώνονται για το υλικό και το λογισμικό που καταναλώνετε. Αυτή η διαδικασία καθορίζει πόσο γρήγορα πρέπει να ενημερώσετε τον εξοπλισμό σας σε σχέση με την κρισιμότητα ή το μέγεθος του κινδύνου που αντιμετωπίζετε. Για κινδύνους που αντιπροσωπεύουν μια πλήρη παραβίαση των δικτύων σας, όπου υπάρχει διαθέσιμος κώδικας εκμετάλλευσης και έχετε θύρες και πρωτόκολλα με δυνατότητα σύνδεσης στο Διαδίκτυο για τις υπηρεσίες που δέχονται επίθεση, η πολιτική σας θα αναφέρει - σταματήστε όλα τα άλλα και ενημερώστε τώρα. Δεδομένης της έλευσης και της ταχύτητας των εργαλείων ανίχνευσης zero-day της τεχνητής νοημοσύνης, ενεργοποιήστε την αυτόματη ενημέρωση κώδικα. Η αναμονή προκαλεί παραβίαση, καθώς η τεχνητή νοημοσύνη μπορεί να αναστρέψει νέα κρίσιμα ενημερώσεις κώδικα σε λεπτά και ώρες. Ενημερώστε τις διαδικασίες VAMP για να το επιτρέψετε αυτό, ακόμη και με κόστος τον χρόνο διακοπής λειτουργίας. Κατά τη γνώμη μας, είναι πολύ καλύτερο να αντιμετωπίζετε διακοπές λειτουργίας παρά παραβίαση.

Η επιχείρησή μου αναπτύσσει υλικό ή/και λογισμικό – Τι πρέπει να κάνω;

Νέα προσέγγιση: Για επιχειρήσεις που αναπτύσσουν υλικό ή λογισμικό, πρέπει να βρείτε και να χρησιμοποιήσετε το εργαλείο zero-day discovery AI στον εαυτό σας.  Μην δημοσιεύετε κώδικα μέχρι να διορθώσετε σφάλματα που προέρχονται από την Τεχνητή Νοημοσύνη στο Υλικό και το Λογισμικό σας.
Παλιά προσέγγιση: Για επιχειρήσεις που αναπτύσσουν υλικό ή λογισμικό, Θα πρέπει να ενσωματώσετε ένα πρόγραμμα ή μια διαδικασία Bug Bounty και υπεύθυνης αποκάλυψης στις διαδικασίες ανάπτυξής σας. Στον ιστότοπό σας, παραθέστε έναν κατάλογο με τον τρόπο αναφοράς κρίσιμων σφαλμάτων στο λογισμικό σας και τον κατάλληλο τρόπο αναφοράς τους.

Αν θέλετε να μάθετε περισσότερα σχετικά με τα τρωτά σημεία μηδενικής ημέρας, παρακολουθήστε αυτό το σύντομο βίντεο:

Τελευταία Blogs

Μείνετε ενημερωμένοι με τις τελευταίες εξελίξεις πληροφορίες ασφαλείας

Ανακαλύψτε και μοιραστείτε τις τελευταίες τάσεις, συμβουλές και βέλτιστες πρακτικές στον τομέα της κυβερνοασφάλειας – μαζί με νέες απειλές που πρέπει να προσέξετε.

Ψεύτικοι εγκαταστάτες λογισμικού απενεργοποιούν το Windows Update

Ψεύτικοι εγκαταστάτες λογισμικού απενεργοποιούν το Windows Update

Συγγραφέας: Katie Boquetti | Σύνταξη: Craig Taylor Σύνταξη από τον Craig Taylor: Θυμάμαι τις πρώτες μέρες του...

Διαβάστε περισσότερα
Όταν σας καλέσει πίσω η «Υποστήριξη Apple», κλείστε το τηλέφωνο

Όταν σας καλέσει πίσω η «Υποστήριξη Apple», κλείστε το τηλέφωνο

Συγγραφέας: Katie Boquetti | Σύνταξη: Craig Taylor Σύνταξη από τον Craig Taylor: Το ιστολόγιο αυτής της εβδομάδας έχει...

Διαβάστε περισσότερα
Γνωρίστε το Manic: Το κακόβουλο λογισμικό για Android με ένα ύπουλο σχέδιο δημιουργίας αντιγράφων ασφαλείας

Γνωρίστε το Manic: Το κακόβουλο λογισμικό για Android με ένα ύπουλο σχέδιο δημιουργίας αντιγράφων ασφαλείας

Κάθε τόσο, ένα κακόβουλο λογισμικό συνοδεύεται από ένα αρκετά έξυπνο κόλπο που κάνει τους ερευνητές ασφαλείας να σταματήσουν και...

Διαβάστε περισσότερα