शून्य-दिन की भेद्यता एक सॉफ़्टवेयर दोष है जिसका शोषण या खुलासा होने पर रक्षकों के पास अभी तक कोई पैच नहीं है। यह वाक्यांश मायने रखता है क्योंकि यह समय की समस्या का वर्णन करता है, न कि केवल एक बग का: विक्रेता के पास खतरा सक्रिय होने से पहले उसे ठीक करने के लिए शून्य दिन का समय होता है।

यह वास्तविक वातावरण में शून्य-दिनों को विशेष रूप से खतरनाक बनाता है। यहां तक ​​कि परिपक्व सुरक्षा टीमों को भी उजागर किया जा सकता है क्योंकि सामान्य सुधार चक्र अभी तक मौजूद नहीं है।

वास्तव में "जीरो-डे" का क्या अर्थ है

लोग अक्सर तीन संबंधित शब्दों को एक साथ मिलाते हैं:

  • भेद्यता: अंतर्निहित दोष
  • शोषण: इसका दुरुपयोग करने के लिए उपयोग किया जाने वाला कोड या तकनीक
  • शून्य-दिन: वह अवधि जब किसी प्रभावी पैच के व्यापक रूप से उपलब्ध होने से पहले दोष का फायदा उठाया जा रहा हो या खुलासा किया जा रहा हो

तो "शून्य-दिन की भेद्यता" दोष है, और "शून्य-दिन का शोषण" इसके खिलाफ इस्तेमाल किया जाने वाला हथियारयुक्त तरीका है।

जीरो-डे सामान्य कमजोरियों से अधिक गंभीर क्यों हैं

एक सामान्य भेद्यता आमतौर पर एक परिचित पैटर्न का अनुसरण करती है:

  1. शोधकर्ता को बग मिला
  2. विक्रेता इसकी पुष्टि करता है
  3. पैच जारी किया गया है
  4. रक्षक अद्यतन तैनात करते हैं
  5. हमलावर उन प्रणालियों का दुरुपयोग करने का प्रयास करते हैं जो पैच रहित रहीं

शून्य-दिन बदतर हैं क्योंकि क्रम उलट गया है:

  1. दोष चुपचाप मौजूद है
  2. कोई इसे खोज लेता है
  3. शोषण या सार्वजनिक प्रकटीकरण प्रारम्भ
  4. रक्षक परिपक्व पैच पथ के बिना संघर्ष करते हैं
  5. आपातकालीन शमन अंतिम सुधार से पहले या उसके साथ दिखाई देते हैं

यही अंतर सक्रिय शून्य-दिन की घटनाओं के दौरान घटना की प्रतिक्रिया को इतना तनावपूर्ण बना देता है।

जीरो-डे शोषण आम तौर पर कैसे होता है

वास्तविक दुनिया की श्रृंखला अक्सर इस तरह दिखती है:

  1. एक हमलावर या शोधकर्ता को एक दोष का पता चलता है
  2. विश्वसनीयता और प्रभाव के लिए दोष का परीक्षण किया जाता है
  3. एक कार्यशील शोषण विकसित किया गया है
  4. शोषण का उपयोग चुनिंदा रूप से किया जाता है या बेचा जाता है
  5. रक्षक संदिग्ध व्यवहार, मैलवेयर, क्रैश या ट्रैफ़िक पैटर्न को नोटिस करते हैं
  6. विक्रेता जांच करता है और मार्गदर्शन प्रकाशित करता है
  7. पैचिंग शुरू होती है, उसके बाद बड़े पैमाने पर स्कैनिंग और नकल का शोषण होता है

अंतिम चरण मायने रखता है। एक बार जब शून्य-दिवस सार्वजनिक हो जाता है, तो संगठन पैचिंग समाप्त करने से पहले कई कम परिष्कृत हमलावर इसमें शामिल हो जाते हैं।

शून्य-दिवस लक्ष्य के सामान्य प्रकार

शून्य-दिन कई श्रेणियों में दिखाई देते हैं:

  • वेब ब्राउज़र
  • वीपीएन गेटवे
  • ईमेल सर्वर
  • मोबाइल ऑपरेटिंग सिस्टम
  • हाइपरवाइजर
  • ऑफिस सॉफ्टवेयर
  • फ़ायरवॉल उपकरण
  • दूरस्थ प्रबंधन उपकरण

हमलावर ऐसे उत्पादों को पसंद करते हैं जो उन्हें तीन चीजों में से एक देते हैं:

  • प्रारंभिक पहुंच
  • विशेषाधिकार वृद्धि
  • बड़े उद्यम वातावरण के अंदर दृढ़ता

शून्य-दिन क्यों मूल्यवान हैं

एक विश्वसनीय शून्य-दिन बेहद लाभदायक या रणनीतिक रूप से मूल्यवान हो सकता है क्योंकि यह कुछ समय के लिए पूरी तरह से पैच किए गए बचाव को बायपास कर सकता है।

वह मूल्य आकर्षित करता है:

  • साइबर अपराधी समूह
  • रैनसमवेयर सहयोगी
  • दलालों का शोषण करना
  • राज्य प्रायोजित ऑपरेटर
  • निगरानी विक्रेता

लक्ष्य उत्पाद को जितना अधिक व्यापक रूप से तैनात किया जाता है, आमतौर पर शोषण उतना ही अधिक मूल्यवान हो जाता है।

शून्य-दिवस के संकेत शामिल हो सकते हैं

आप आमतौर पर शून्य-दिवस को तुरंत साबित नहीं करते हैं, लेकिन कुछ संकेत संदेह पैदा करते हैं:

  • एक पैच मौजूद होने से पहले व्यापक शोषण
  • बिना किसी ज्ञात मूल कारण के किसी प्रमुख उत्पाद में संदिग्ध क्रैश
  • असामान्य प्रमाणीकरण बायपास या रिमोट कोड निष्पादन पथ
  • पहले अस्थायी शमन के साथ विक्रेता आपातकालीन सलाह
  • ऐसे पता जो अभी तक ज्ञात सीवीई को स्पष्ट रूप से मैप नहीं करते हैं

व्यवहार में, घटना के उत्तरदाता अक्सर "संभावित अज्ञात शोषण गतिविधि" से शुरुआत करते हैं और बाद में ही उन्हें पता चलता है कि यह शून्य-दिन था।

संगठन जीरो-डे जोखिम को कैसे कम करते हैं

आप उस दोष को ठीक नहीं कर सकते जो अभी तक ज्ञात नहीं है, लेकिन आप विस्फोट त्रिज्या को कम कर सकते हैं।

एक्सपोज़र कम करें

जिन इंटरनेट-फेसिंग सेवाओं की आपको आवश्यकता नहीं है उन्हें अक्षम करें या हटा दें। प्रत्येक अतिरिक्त उजागर सेवा शून्य-दिन के महत्व का एक और मौका है।

खंड महत्वपूर्ण सिस्टम

यदि किसी एज डिवाइस से छेड़छाड़ की जाती है, तो अच्छा विभाजन हमलावर को डोमेन नियंत्रकों, बैकअप और व्यवस्थापक नेटवर्क में स्वतंत्र रूप से जाने से रोक सकता है।

रक्षा का गहराई से उपयोग करें

एंडपॉइंट सुरक्षा, ईडीआर, एप्लिकेशन नियंत्रण, सैंडबॉक्सिंग और व्यवहारिक पहचान तब भी दुर्भावनापूर्ण गतिविधि को पकड़ सकती है, भले ही सटीक शोषण के लिए कोई हस्ताक्षर न हो।

मार्गदर्शन मौजूद होने पर तेजी से पैच करें

जब कोई विक्रेता आपातकालीन सुधार या शमन प्रकाशित करता है, तो देरी महंगी होती है। एक शून्य-दिवस अक्सर कुछ घंटों या दिनों के भीतर बड़े पैमाने पर शोषण की घटना बन जाता है।

विक्रेता सलाह और टेलीमेट्री की निगरानी करें

सुरक्षा समाचार उपयोगी है, लेकिन प्रत्यक्ष विक्रेता सलाह और आपके स्वयं के लॉग अधिक कार्रवाई योग्य हैं। दुर्घटनाओं, प्रमाणीकरण विसंगतियों, संदिग्ध बाल प्रक्रियाओं और आउटबाउंड ट्रैफ़िक में बढ़ोतरी पर नज़र रखें।

जीरो-डे बनाम एन-डे भेद्यता

यह एक महत्वपूर्ण अंतर है:

  • शून्य-दिन: शोषण या प्रकटीकरण होने पर कोई पैच उपलब्ध नहीं था
  • एन-दिन: एक पैच मौजूद है, लेकिन कुछ संगठनों ने इसे अभी तक स्थापित नहीं किया है

"उन्नत" हमलों का एक बड़ा प्रतिशत वास्तव में एन-दिनों पर निर्भर करता है क्योंकि अनपैच्ड सिस्टम सामान्य रहते हैं। यह शून्य-दिवस को कम गंभीर नहीं बनाता है, लेकिन यह अवधारणा को जमीनी स्तर पर बनाए रखने में मदद करता है।

प्रभाव के उदाहरण

शून्य-दिनों का उपयोग निम्न के लिए किया गया है:

  • remote code execution on perimeter devices
  • दुर्भावनापूर्ण पृष्ठ पर जाने के बाद ब्राउज़र समझौता करता है
  • मोबाइल उपकरणों पर स्पाइवेयर इंस्टालेशन
  • एज इन्फ्रास्ट्रक्चर के दोहन के बाद डोमेन समझौता

तकनीकी विवरण अलग-अलग हैं, लेकिन व्यावसायिक परिणाम एक ही है: रक्षकों को सामान्य पैच चक्र की रक्षा करने से पहले आपातकालीन मोड में मजबूर किया जाता है।

निचली पंक्ति

शून्य-दिन की भेद्यता एक दोष है जिसका हमलावर रक्षकों के पास परिपक्व समाधान होने से पहले फायदा उठा सकते हैं। जो चीज इसे खतरनाक बनाती है वह न केवल बग है, बल्कि हमलावर को समय पर मिलने वाला लाभ भी है।

आप शून्य-दिन के जोखिम को पूरी तरह से समाप्त नहीं कर सकते। आप जो कर सकते हैं वह है एक्सपोज़र को कम करना, आक्रामक रूप से खंडित करना, सावधानीपूर्वक निगरानी करना, और विश्वसनीय मार्गदर्शन दिखाई देने पर तेजी से पैच करना या कम करना।