Kerentanan Sifar Hari

24hb Februari 2020 | Cybrary Kerentanan Sifar Hari


Kerentanan Hari Sifar ialah kecacatan keselamatan yang tidak diketahui oleh vendor perisian atau perniagaan tempat ia ditemui dan tiada tampalan yang dikeluarkan lagi untuk kerentanan tersebut . Istilah "hari sifar" merujuk kepada fakta bahawa pembangun mempunyai hari sifar untuk membetulkan kecacatan keselamatan yang baru-baru ini ditemui dalam perisian atau perkakasan mereka. "Serangan Hari Sifar" berlaku apabila kerentanan yang belum ditampal (mungkin tidak diketahui) oleh pembangun perkakasan atau perisian dieksploitasi oleh penggodam. Eksploitasi ini membolehkan penggodam menceroboh sistem melalui kerentanan "hari sifar" perisian atau perkakasan.

Pada Julai 2014, Google memulakan "Inisiatif Hari Sifar", yang merupakan penciptaan program yang terdiri daripada penganalisis keselamatan daripada Google yang ditugaskan untuk mencari Kerentanan Hari Sifar; pasukan ini dipanggil "Projek Sifar". Penyelidik Project Zero menemui kelemahan dalam penyelesaian perkakasan dan perisian dan melaporkan penemuan ini kepada pengilang produk. Mereka bekerjasama untuk membetulkan kecacatan keselamatan dan mengeluarkan tampalan secara terbuka setelah lubang telah diisi.

Projek Zero adalah serupa dengan Program Bug Bounty , iaitu tawaran yang ditawarkan oleh banyak laman web, organisasi dan pembangun perisian di mana individu boleh menerima pengiktirafan dan bayaran kewangan kerana melaporkan pepijat atau kelemahan dalam tawaran produk vendor.

Istilah Berkaitan: Program Ganjaran Pepijat , Pendedahan Bertanggungjawab , Kerentanan

Bacaan Berkaitan:

Penggodam Menggunakan Pemalam Sifar Hari dalam WordPress untuk Mencipta Akaun Pentadbir Penyangak

Pelanggaran Data di Mitsubishi Electric Disebabkan oleh Kerentanan Sifar Hari dalam Perisian Antivirus

Sumber:

“Temui 'Project Zero,' Pasukan Rahsia Penggodam Pemburu Pepijat Google"

"Mengumumkan Projek Zero"

Symantec

Bagaimanakah ini berkaitan dengan Perniagaan?

Cara anda bertindak balas terhadap Kerentanan Zero-Day sebagai sebuah perniagaan bergantung pada sama ada anda membangunkan perkakasan (HW) atau perisian (SW) sendiri, atau sama ada anda menggunakan perkakasan dan perisian syarikat lain.

Perniagaan saya tidak membangunkan Perkakasan atau Perisian – apa yang perlu saya lakukan?

Bagi perniagaan yang tidak membangunkan HW atau SW, anda hanya perlu mempunyai Dasar dan proses Pengurusan Amaran Kerentanan untuk menangani kerentanan keselamatan yang diumumkan untuk HW dan SW yang anda gunakan. Proses ini menentukan seberapa cepat anda perlu menampal peralatan anda berkenaan dengan kekritikan atau saiz risiko yang anda hadapi. Bagi risiko yang mewakili pelanggaran sepenuhnya rangkaian anda, di mana kod eksploitasi tersedia, dan anda mempunyai port dan protokol yang didayakan Internet untuk perkhidmatan yang diserang, dasar anda akan menyatakan – hentikan semua yang lain dan tampal sekarang. Memandangkan kemunculan dan kelajuan alat penemuan sifar hari AI, hidupkan tampalan automatik. Untuk menunggu mengundang pelanggaran kerana AI boleh merekayasa balik tampalan kritikal baharu dalam beberapa minit dan jam. Kemas kini proses VAMP anda untuk membolehkan ini, walaupun dengan mengorbankan masa henti. Pada pendapat kami, jauh lebih baik untuk mengalami gangguan masa henti daripada pelanggaran.

Perniagaan saya membangunkan Perkakasan dan/atau Perisian – Apa yang perlu saya lakukan?

Pendekatan Baharu: Bagi perniagaan yang membangunkan perkakasan atau perisian, anda perlu mencari dan menggunakan alat penemuan hari sifar AI pada diri sendiri.  Jangan lepaskan kod sehingga anda telah membetulkan pepijat yang berasal dari AI dalam Perkakasan dan Perisian anda.
Pendekatan lama: Bagi perniagaan yang membangunkan HW atau SW, Anda harus membina Bug Bounty dan program atau proses pendedahan yang bertanggungjawab ke dalam proses pembangunan anda. Di laman web anda, senaraikan cara melaporkan pepijat kritikal dalam perisian anda dan cara yang sesuai untuk melaporkannya.

Jika anda ingin mengetahui lebih lanjut tentang Kerentanan Sifar Hari, tonton video pendek ini:

Blog Terkini

Kekal tajam dengan yang terkini cerapan keselamatan

Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.

Pemasang Perisian Palsu Mematikan Kemas Kini Windows

Pemasang Perisian Palsu Mematikan Kemas Kini Windows

Pengarang: Katie Boquetti | Editorial: Craig Taylor Editorial oleh Craig Taylor: Saya masih ingat zaman awal...

Maklumat Lanjut
Apabila "Sokongan Apple" Menghubungi Anda Kembali, Tutup Panggilan

Apabila "Sokongan Apple" Menghubungi Anda Kembali, Tutup Panggilan

Pengarang: Katie Boquetti | Editorial: Craig Taylor Editorial oleh Craig Taylor: Blog minggu ini mempunyai...

Maklumat Lanjut
Temui Manic: Perisian Hasad Android Dengan Pelan Sandaran Licik

Temui Manic: Perisian Hasad Android Dengan Pelan Sandaran Licik

Sekali-sekala, perisian hasad datang dengan helah yang cukup bijak untuk membuat penyelidik keselamatan berhenti seketika dan...

Maklumat Lanjut