ゼロデイ攻撃は、ターゲットのネットワーク、ソフトウェア、またはインフラストラクチャの弱点を利用します。これらのタイプサイバー攻撃攻撃が最終的に発見されるまで妨害されないため、壊滅的な場合があります(それはまったく発見されている場合です)。
この記事では、危険にスポットライトを当てています。ゼロデイインシデントの機能を定義し、最も有名なケーススタディのいくつかを検討します。
幸いなことに、リスクを軽減するために、近年特定のツールと戦略が開発されています。これらのいくつかを考慮して終了します。
ゼロデイの攻撃とは何ですか?
あなたは家に戻って、窓が開いたままにしたのか、ドアがロック解除されていないことを見つけたことがありますか?あなたが外出している間ずっと、あなたはあなたの家が脆弱であるとは思いもしませんでした。さらに悪いことに、侵入者はあなたの財産に入ることに気づき、決めたかもしれません。あなたは、忘れられない、これが起こっていることを知らなかったでしょう。
この経験は、ゼロデイのセキュリティインシデントの良い例です。侵入者は、「脆弱性」(あなたが知らなかった)に気づき、それを利用するために計画を立てています。
このトピックをさらに調べる前に、ピン留めして説明することが重要な用語がいくつかあります。これらは:
- ゼロデイの脆弱性。これらは、被害者が気付いていない被害者のセキュリティまたはソフトウェアの弱点です。
- ゼロデイエクスプロイト。 Cybercriminalが脆弱性を特定すると、ゼロデイの「エクスプロイト」がそれをターゲットに使用する方法とツールです。これは通常、被害者のネットワークまたはソフトウェアに挿入できる悪意のあるコードになります。
- ゼロデイ攻撃。攻撃の手段が準備されている場合(つまり、ゼロデイ「エクスプロイト」)、攻撃を開始できます。これはさまざまな形をとるかもしれません。
本質的に、これらの用語は、ゼロデイインシデントの3つのステップをマッピングします。「脆弱性」が特定され、「エクスプロイト」の手段が計画され、「攻撃」が実行されます。
「ゼロデイズ」への言及は、これらの事件の緊急性を反映しています。攻撃者が弱点を発見した瞬間、それは「ゼロデイの脆弱性」になります。つまり、ビジネスはすぐに危険にさらされます。組織が物事を正しくすることができる恵み期間はありません。
ゼロデイ攻撃のリスクを軽減するには、ネットワークインフラストラクチャの脆弱性を求めているハッカーがしばしば標的にするため、IoTデバイスを保護することが不可欠です。
ゼロデイインシデントはどのように展開しますか?
ゼロデイインシデントは、すべてのように段階に分解できますサイバー攻撃。
1。サイバー攻撃の台頭
まず、ゼロデイインシデントが発生するより広範なコンテキストを考慮する価値があります。
- ダークウェブは、サイバー犯罪者が他の人に攻撃の機会を販売するための活気のある市場を提供しました
- また、これがすべて迅速に行われていることに注意することも重要であり、サイバー犯罪者は、新しい攻撃モードを継続的に開発することでペースを維持することに熟達していることを証明しています。
- 不安定な地政学的な状況、分裂的な政治的不満、そして挑戦的な経済的展望も、サイバー犯罪の火を扇動しています。
今日の世界のいくつかの傾向は、攻撃者になるために特定の機会をもたらしています。これらには、の出現が含まれますビッグデータ、クラウドコンピューティングの台頭、および容赦ない社会のオンラインシフト。このような技術的変化は、新しい「攻撃のエッジ」、つまり潜在的な弱点を開きます。
したがって、ゼロデイのインシデントは、これらのより深い変化の文脈で見る必要があります。
しかし、誰がそのような攻撃に関与していますか?加害者は次のとおりです。
- サイバー犯罪者、これらの犯罪から金銭的利益を引き出すことを目指しています。これには、攻撃自体の起動や、他の人がサービスとしてランサムウェアを可能にする情報やツールを販売することが含まれます。
- コーポレートスパイ。ある当事者(例:ビジネス)は、情報を収集するために別の当事者への攻撃を開始する可能性があります。
- 活動家。一部のハッカーは、攻撃を通じて社会的または政治的目標を達成しようとしています。これは「ハッティヴィズム」として知られていることがあります。
- 州が支援する加害者。ある国は、別の国から組織への攻撃を開始するかもしれません。これは「サイバー戦争」と呼ばれることもあります。
要するに、条件はプライバシーやサイバー攻撃の機が熟しているため、最近強化されたのも不思議ではありません。さらに、攻撃を行うか、他の人がそうするのを助けようとする俳優の不足はありません。
現代の企業が自分自身を見つけたこれらの厄介な状況は、ゼロデイのインシデントを完全に理解するために重要です。
私たちの類推に戻るために、あなたの家がオンラインの世界にしっかりと閉じ込められていることを確認しないことは賢明ではありません。
2。ゼロデイの脆弱性
ゼロデイの脆弱性は、被害者のセキュリティまたはソフトウェアの弱点であり、被害者は気づいていません。
ソフトウェアおよびその他のオンラインアプリケーションは、多くの場合、進行中の進行中の作業です。 DevOpsがますます標準的なプラクティスになっているため、各「アップグレード」は、パフォーマンスやセキュリティに影響を与える不完全性を無意識のうちに導入できます。
したがって、重要なオンラインプレゼンスを持つ開発者やその他の企業は、通常、ソフトウェアとITインフラストラクチャの問題や問題を積極的に探しています。
ベストプラクティスは、常に問題(脆弱性を含む)に注目することです。これらがソフトウェア製品またはシステムで特定されている場合、問題に対処するために次の主要なアップグレードまたはより即時の「パッチ」をリリースするまで修正が待機できるかどうかについて決定が必要になります。
「パッチ」は多くの場合、一時的なものです(傷に石膏を刺すことを考えてください)が、暫定的な尺度として仕事をします。
しかし、これはすべて順調で良いですが、ハッカーは同時にネットワークとソフトウェアの分析と探索に多大な努力を投資しますマルウェアまたはスパイウェア攻撃。
彼らの目標には通常、機関、政府部門、インフラストラクチャ、企業、さらには個人さえ含まれます。ターゲットがそれ自体を行う前に、ターゲットの弱点を見つけることがあります。
それが問題が始まるときです。組織(または個人)は現在、問題を修正するためのゼロの安全性を持っています。これは、即時の責任になります。しかし、彼らはどのようにして彼らが知らない何かを修正またはパッチ化できますか?
次に起こることは、俳優の意図に依存します。彼らは、脆弱性を自分で悪用したり、攻撃を開始したり、個人情報(およびおそらくそれを悪用する手段)を別の当事者に販売する場合があります。
実際、一部のサイバー犯罪者は後者を専門としており、エクスプロイトを販売しています暗いウェブ数十万ドル。
いずれにせよ、一度特定されると、ゼロデイの脆弱性はサイバー犯罪者にとって貴重な機会になります。
3。ゼロデイのエクスプロイト
そのため、弱点が見つかり、ゼロデイの脆弱性が開かれました。今、攻撃者は次のステップの計画を開始します。つまり、機会を悪用する方法です。
ゼロデイの「エクスプロイト」は、攻撃で使用される手段または戦術です。これらには、通常、攻撃者が悪意のあるコード(「エクスプロイトコード」と呼ばれる)を作成し、これをターゲットのエコシステムに挿入することが含まれます。
ゼロデイのエクスプロイトは、多くの場合、ソーシャルエンジニアリングの戦術を採用しています。それは、個人が、エクスプロイトコードをインフラストラクチャに可能にするアクションを実行するようにだまされます。
たとえば、aフィッシングメール作成されて、受信者に添付ファイルを開くか、特定のWebサイトにアクセスするように促される場合があります。これらのどちらかを行うと、攻撃者が入ることができます。
攻撃が始まっています。
4。ゼロデイ攻撃
攻撃者は、エクスプロイトが機能する場合、ターゲットのシステムにアクセスできます。彼らはそれから抽出したり、何らかの形でそれを弱体化させることができます。攻撃の性質は、ターゲットによって異なります。ただし、通常、次の目的の1つ以上を達成することを目指しています。
- 機密データを盗む(販売または公開されるために)
- 不正な取引を実行するため
- 重要なインフラストラクチャ(電源、輸送、コミュニケーションなど)を混乱させる
- 秘密と知性を盗む(そしてスパイ活動を可能にする)
- ターゲットをレバレッジを獲得するには(たとえば、データを盗んだり、システムを引き継いだり、身代金を要求したりするため)
- 個人のデバイスとアカウントにアクセスするため
言い換えれば、攻撃はさまざまな装いで生まれ、彼らは大きな財政と評判の影響を与える可能性があります。追加VoIPコストあなたは、あなたのビジネスにおけるデータ侵害の潜在的なヒットと比較して何もないと考えています。
さらに、攻撃は長期間続くことができます。確かに、脆弱性が検出されない限り、それらは維持できます。このため、ハッカーはしばしば攻撃をゆっくりと実行するように注意しているため、発見される可能性が減ります。脆弱性が最終的に検出され、閉鎖される前に、それは数ヶ月または数年、さらには大きな損害が一度に与えられたものです。
そうは言っても、私たちが見るように、検出されない脆弱性のリスクを軽減する方法があるので、それは確かに絶望的な状況ではありません。攻撃が検出されるとすぐに、ターゲット組織は、たとえばパッチを発行することにより、脆弱性を閉じるための措置を講じることができます。
これはまた、重要なポスト死の始まりを示しています。何がうまくいかなかったかを決定し、損傷の程度を評価します。
ゼロデイ事件の有名な例
ゼロデイインシデントの有名な例がたくさんあります。実際、近年の最も顕著なサイバー攻撃はこのカテゴリに分類されています。いくつかの例を考えてみましょう。
- Stuxnet(2010)。最も古く、最も悪名高いゼロデイ攻撃の1つは、イランの核計画を標的にし、施設に大きな損害を与えました。 2010年に発見されましたが、StuxNetワームの開発(使用されるエクスプロイト)は2005年に開始されたと考えられています。
- Yahoo(2013)。最も重要なゼロデイ攻撃の1つでは、ハッカーによって約30億のユーザーアカウントの詳細が損なわれました。
- ソニー(2014)。ハッカーのチームは、敏感な企業コンテンツ(新しい映画を含む)、ビジネスプラン、および個人的な連絡先の詳細にアクセスすることができました。この攻撃は沈黙し、稲妻でした。
- Microsoft Word(2017)。ハッカーはソフトウェアの弱点を発見し、これを悪用するためにトロイの木馬(Dridexと呼ばれる)を開発しました。この悪意のある文書をダウンロードした人々は、ネットワークのドアをハッカーに開きました。それが発見され、パッチが発生するまでに、何百万人ものユーザーが影響を受けていました。
- ズーム(2020)。少なくとも1つのゼロデイエクスプロイトZoomがダークウェブで500,000ドルで購入できることが報告されました。これにより、攻撃者は通信をスパイし、ユーザーのコンピューターを制御することさえ許可していると伝えられているため、スパイ活動に最適です。
- SolarWinds(2020)。攻撃者は、2019年9月にCI/CDパイプラインの脆弱性を特定した後、ビジネスのシステムにアクセスしました。彼らは、悪意のあるコードをSolarWindsのソフトウェアアップデートに注入し、18,000人以上の顧客に展開しました。これにより、攻撃者はそれらの顧客のシステムにアクセスできました。攻撃は非常にステルスであったため、2020年12月にのみ報告されました。
明らかな理由から、私たちはまだゼロデイの事件の完全な範囲を確信することはできません。彼らは秘密であり秘密主義であるので、あなたがこれを読んでいても、いくつの大規模な攻撃がアクティブであるかを誰が知っていますか?彼らがすべて検出される保証はありません。結局のところ、それが獣の性質です。
ゼロデイ攻撃の防止
すべてのハッカーが悪い信仰の俳優であるわけではありません。確かに、倫理的ハッキングサイバー攻撃との戦いにおいて重要な役割を果たします。
たとえば、2020年、ゼロデイイニシアチブ競争により、多くのハッカーが弱点を発見して閉鎖するように挑戦しました。 3つのズームの脆弱性が報告されました。
使用すると、攻撃者がズームユーザーのコンピューターを制御できるようになります(こじ開け、オープンプログラム、およびアクセスデータに自由に使用できます)。この発見に続いて、Zoomはソリューションの作業を開始することができました。
このようなイニシアチブは、ゼロデイの攻撃の防止を支援する上で重要な役割を果たしますが、組織がそれらに依存するだけでは十分ではありません。ツール、プロセス、文化的価値も、危険を軽減するために実装する必要があります。幸いなことに、次のようなことができることがたくさんあります。
- すべてのソフトウェアとアプリケーションが最新であることを保証します。これは、既知の脆弱性のためにすべての最新のセキュリティパッチにアクセスできることを意味します。それ以外の場合、これらの弱点はネットワーク上に残っている可能性があります。
- 信頼できるプロバイダーのソフトウェアのみを使用します。エコシステムに持ち込んでいるソフトウェアとアプリケーションについて自信を持つ必要があります。彼らは彼らの製品にエクスプロイトがないことを保証することに厳密ですか?
- 強力なネットワークセグメンテーションの実装。インフラストラクチャをより小さなチャンクに分割することにより、潜在的な攻撃の影響を制限できます。セグメント間の強い壁は、攻撃の広がりを防ぐのに役立ちます。
- コードの潜在的な弱点を明らかにするために、リアルタイムの脆弱性スキャンを実行します。特定されると、脆弱性を迅速に対処するために、それらが悪用されないことを確認する必要があります。
- ITインフラストラクチャ全体の定期的および継続的なリスク評価を実施します。これには、上記の脆弱性スキャンを含める必要がありますが、ハードウェアの変更、トレーニングのレベル、ビジネス全体のセキュリティコントロールなど、他の側面も考慮する必要があります(例えば、誰がアクセスできるのか?)。たとえば、どちらかを続行するかどうかを議論している場合固定電話またはVoIP通信、セキュリティの議論を必ず考慮してください。
- ファイアウォールとウイルス対策ソフトウェアを使用します。これらは明白に聞こえますが、インフラストラクチャを保護するための最良のサービスを確保する必要があります。組織が進化するにつれて、さまざまなレベルの保護が必要になる場合があります。
- セキュリティに配慮した文化を育む。ヒューマンエラーは、多くのゼロデイ攻撃の成功の鍵であるため、従業員が適切なセキュリティ衛生(例:パスワードに関する)の必要性とソーシャルエンジニアリングのリスク(例えば、悪意のある添付ファイルやリンクを回避する方法)を理解してください。あなたのチーム全体が高いレベルを植え付ける必要がありますデジタルセキュリティ。
- 会社のデータを保護します。これらの12の具体的なヒントは、デバイスを保護し、データのスパイから会社を保護するのに役立ちます。
最後に、パッチ管理には迅速で堅牢なアプローチが必要です。パッチは、ソフトウェアの問題に対処するためのクイックコーディング修正であることを忘れないでください。この場合、セキュリティの脆弱性。問題が特定されるとすぐに、ビジネスはパッチを開発し、これをすべてのユーザーと顧客に展開する必要があります。
契約自動化の実装も合理化できますパッチ管理法的契約の作成、レビュー、および展開を自動化することにより、必要なパッチと更新が効率的かつ効果的に組み込まれるようにプロセスします。
ゼロデイ攻撃の検出と対応
偉大なサイバーセキュリティの姿勢は、ゼロデイのエクスプロイトの標的にされるリスクを軽減します。しかし、これらすべてを見事に行うことでさえ、攻撃を排除しません。覚えておいて、気付かれない脆弱性は1つだけで、攻撃者は入っています。
これを念頭に置いて、攻撃が発生した場合に攻撃に備えることが重要です。ここに考慮すべきことがいくつかあります。
- 第一に、脅威の状況は絶えず進化しているため、ITスペシャリスト(データエンジニアなど)が最新の脅威とセキュリティテクニックのすべてについて定期的なトレーニングを受けることを確認してください。予防を支援するだけでなく、これは攻撃の検出と適切な対応に役立ちます。
- 第二に、組織がネットワーク全体で堅牢な監視および検出プロセスを確実に持っていることを確認します。すべてのネットワークアクティビティは追跡および監視する必要があり、異常な動作はすぐにフラグを立てます。検出と監視にはさまざまなアプローチがあります(つまり、統計、行動、および署名ベース)。これらの良い組み合わせを確保することが重要です。
- 第三に、攻撃が発生した場合に最悪の場合を計画する必要があります。何が起こるか、誰がそれを行うかを正確に設定するライブインシデント対応計画を開発します。誰もが計画について知っていることを確認し、これを熟考してくださいケーススタディ。
強力なセキュリティ姿勢を最優先事項にします
ますますデジタルの世界では、企業は防御を任せる余裕がありません。攻撃者がゼロデイの脆弱性を発見し、それを悪用する危険性は、無視するには大きすぎます。
これが引き起こす可能性のある財政的および評判の損害は計り知れません。要するに、自分自身を教育することは避けることが重要ですサイバーセキュリティの間違いそれはあなたにあなたのプライバシーを犠牲にするかもしれません!
それは多くの点で威圧的な見通しです。ただし、リスクと戦うのに役立つツールがたくさんあります。警戒し、危険と彼らに取り組むためにできることを知らされてください。
