Zero-Day
Sıfırıncı Gün Açığı
- Okunuşu
- ziro dey
Kısaca
Zero-day, üreticinin bilmediği ya da henüz düzeltmediği bir yazılım açığıdır; bu yüzden saldırganlar onu bir yama çıkmadan istismar edebilir.
Zero-day açığı nedir?
Saldırıların çoğu yaması zaten olan bilinen açıkları kullanır. Zero-day farklıdır: açığı, üretici öğrenmeden önce saldırganlar ya da onu satan araştırmacılar keşfeder. Zero-day exploit ondan yararlanan koddur, zero-day saldırısı da onun gerçek hedeflere karşı kullanılmasıdır. Üretici bir düzeltme yayımladığında açık artık zero-day değildir, ama yamalanmamış sistemler risk altında kalır.
Zero-day'ler değerlidir ve bu yüzden pahalıdır. Tarayıcılar, telefonlar ve VPN cihazları gibi yaygın yazılımlar için exploit'leri hükümetler ve suç grupları satın alır; bug bounty programları da araştırmacılara bunları üreticiye bildirmeleri için para öder. 2010'da keşfedilen Stuxnet, nükleer santrifüjleri sabote etmek için dört Windows zero-day'i kullandı; güçlerinin erken bir işaretiydi.
Tanım gereği uygulanacak bir yama yoktur; bu yüzden savunma, zararı sınırlamaya dayanır. Saldırı yüzeyini küçük tutmak, sistemleri yalıtmak, en az ayrıcalıkla çalışmak, bellek güvenli diller kullanmak, olağan dışı davranışları izlemek ve bir düzeltme çıktığı anda çok hızlı güncelleyebilmek etkiyi azaltır.
Sık yapılan bir yanlış, çoğu kuruluş için asıl tehdidin zero-day'ler olduğunu düşünmektir. Manşetlere çıkarlar, ama ihlallerin çok daha fazlası haftalarca ya da aylarca yamalanmadan bırakılan bilinen açıklardan, çalınmış parolalardan ve oltalamadan gelir. Hızlı yamalamak genellikle en etkili güvenlik önlemidir.
Önemli noktalar
- Zero-day, henüz düzeltmesi olmayan bir açıktır.
- İlk istismar edildiğinde savunanların hazırlanmak için sıfır günü olmuştur.
- Zero-day exploit'leri alınıp satılır ve çok para eder.
- Savunma en az ayrıcalığa, yalıtıma ve izlemeye dayanır.
- İhlallerin çoğu hâlâ bilinen, yamalanmamış açıklardan gelir.
Sık sorulan sorular
Neden zero-day deniyor?
Çünkü üreticinin ve savunanların, sorun bilindiğinden beri onu düzeltmek için sıfır günü olmuştur; çoğu zaman da üretici daha haberdar olmadan istismar ediliyordur.
Zero-day ile CVE arasındaki fark nedir?
CVE, bilinen bir açık için herkese açık bir tanımlayıcıdır. Zero-day ise henüz düzeltmesi olmayan, çoğu zaman herkesçe bilinmeyen bir açıktır. Açıklandıktan sonra bir zero-day genellikle bir CVE numarası alır.
Zero-day saldırılarına karşı nasıl korunulur?
Onları önceden yamalayamazsınız; bu yüzden açıklığı azaltın: internete açık servisleri en aza indirin, en az ayrıcalığı uygulayın, ağları bölümlere ayırın, exploit korumaları ve izleme kullanın ve acil düzeltmeleri yayımlandıkları anda uygulayın.
İlgili sayfalar
- CVEGüvenlik, s. 6CVE, bilinen tek bir güvenlik zafiyetine verilen, CVE-2021-44228 gibi benzersiz ve herkese açık bir tanımlayıcıdır; herkes aynı açığa aynı adla başvurur.
- Kötü Amaçlı YazılımGüvenlik, s. 20Kötü amaçlı yazılım, veri çalarak, casusluk yaparak, dosyaları bozarak ya da sistemi ele geçirerek bilgisayara veya kullanıcısına zarar veren her programdır.
- Sızma TestiGüvenlik, s. 36Sızma testi, bir kuruluşun güvenlik açıklarını gerçek saldırganlardan önce bulup kapatması için bir sisteme yapılan izinli, simüle edilmiş saldırıdır.
- En Az Ayrıcalık İlkesiGüvenlik, s. 9En az ayrıcalık ilkesi, her kullanıcıya, programa ve servise yalnızca işini yapması için gereken asgari erişimin verilmesini öngören güvenlik kuralıdır.
- Tedarik Zinciri SaldırısıGüvenlik, s. 43Tedarik zinciri saldırısı, uygulamanın kendisini değil, açık kaynak paketi, derleme aracı veya güncelleme sunucusu gibi dayandığı bir bileşeni ele geçirir.
- OWASP Top 10Güvenlik, s. 25OWASP Top 10, kâr amacı gütmeyen OWASP'nin yayımlayıp düzenli güncellediği, web uygulamalarındaki en kritik on güvenlik riskini sıralayan yaygın bir listedir.
Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin