Zero-day - her er truslen fra det ukendte

Klumme: At beskytte mod trusler som vi ikke kender, stiller nye krav til sikkerhedssystemerne. Der er flere zero-day-sårbarheder, end vi hidtil har troet.

Annonce:
Annonce:
Zero-day. Udtrykket dækker over en sårbarhed, som it-kriminelle har opdaget og udnytter, inden producenten af det sårbare produkt kender til sårbarheden.

Navnet betyder, at der går nul dage fra producenten opdager sårbarheden og til det første angreb.

En zero-day-sårbarhed lever i det skjulte. Bagmændene er naturligvis ikke interesserede i, at leverandøren opdager sårbarheden.

De vil heller ikke dele den med andre - så begynder andre it-kriminelle bare at udnytte den.

Derfor har vi længe savnet viden om, hvor udbredte zero-days egentlig er.

Det ved vi nu mere om takket være en interessant analyse fra sikkerhedsfirmaet Symantec.

Symantec indsamler løbende data fra brugerne af firmaets sikkerhedsprodukter. På den måde opbygger de en database over de trusler, som deres antivirus opdager og fjerner.

De data har to af firmaets forskere udnyttet til at opdage hidtil ukendte zero-days.

De har simpelthen identificeret en række kendte sårbarheder. Dem har de koblet sammen med angrebsprogrammer, der forsøger at udnytte dem.

Det interessante er, at de har kigget på data, som går fire år tilbage i tiden. På den måde kan de finde et program, der udnyttede en sårbarhed, før denne sårbarhed ellers blev kendt.

Analysen bygger på data om 300 millioner filer fundet på 11 millioner pc'er.

Over halvdelen var ikke kendt
Dataene stammer primært fra programmer som Norton på Windows-pc'er. Derfor viser tallene heller ikke noget om det samlede antal sårbarheder på tværs af platforme.

I alt fandt forskerne 18 zero-day-sårbarheder. Og her er det interessante: 11 af dem var ikke på forhånd kendt som zero-days.

Sårbarhederne blev først kendt, da leverandørerne udsendte rettelser, men ingen havde vidst, at de havde været udnyttet i det skjulte - nogle ligefrem i flere måneder.

Hvis den tendens inden for Windows-baserede trusler, som analysen har fundet, er generel, kan der være dobbelt så mange zero-day-sårbarheder i det hele taget - også når vi taler sårbarheder på serversystemer.

Den ukendte trussel
Beskyt mod en ukendt trussel
Analysen viser, at der foregår angreb, som udnytter zero-days, ingen uden for it-underverdenen har hørt om.

Det medfører, at vi i vores forsvarsværker skal tage højde for zero-days. Men hvordan beskytter man sig mod en trussel, man ikke kender?

De traditionelle sikkerhedsteknologier byder på en del af løsningen. Med en firewall forhindrer man kommunikation med serverapplikationer.

En ukendt sårbarhed kan ikke udnyttes, hvis angriberen ikke kan få adgang til systemet.

Desværre er det ikke nok.

Rigtig mange applikationer i dag giver kun mening, hvis de kan nås fra internettet. Og desværre er sårbarheder i web-applikationer meget udbredte.

Et middel i kampen er at kigge dybere ned i datapakkerne, end en traditionel firewall giver mulighed for. Deep content inspection og web application firewalls er et par eksempler på brugen af den teknologi.

Kun symptombehandling
Men diverse forsvarsværker er i sidste ende kun symptombehandling. Vi behandler feberen i stedet for at forhindre bakterieinfektionen.

Ondets rod er, at der overhovedet er sårbarheder i it-systemer.

Det har der altid været. En sårbarhed er en fejl eller uhensigtsmæssighed, som angribere kan udnytte. Og da software altid har fejl, vil nogle af dem som regel også vise sig at kunne udnyttes.

Så lad os da sætte ind mod fejlene!

Jeg har tidligere slået til lyd for, at softwareudviklere skal lære at tænke sikkerhed ind allerede i designfasen.

Der findes metoder til at indbygge sikkerhed på systematisk måde i udviklingsprocessen.

Ud over processiden er der også konkrete værktøjer.

For eksempel kan softwareudviklere investere i værktøjer til automatiseret analyse af programmer. Sådan et værktøj kan på kort tid løbe tusindvis af linjer kildekode igennem og finde kode, der kan være uheldig.

Når vi ved, at der findes den slags værktøjer, kan det undre, at helt simple sårbarheder stadig får lov til at slippe igennem softwarehusenes testmekanismer. Jeg tænker for eksempel på sårbarheder med SQL-indsætning - nemt at løse, nemt at udnytte for hackere, hvis man ikke løser dem.

Opdateringer er stadig vigtige
På den positive side kan vi trods alt glæde os over, at de fleste zero-days blev brugt i begrænsede og målrettede angreb med få ofre.

Selvom man ikke kan beskytte sig mod zero-day-sårbarheder ved at holde sine programmer opdateret, skal man ikke droppe opdateringerne.

Det viser analysen fra Symantec også: Når en zero-day går fra at være ukendt til at blive alment kendt, femdobles mængden af angreb rettet mod den sikkerhedsbrist.

Så hold jeres systemer opdateret, men tænk også i andre sikkerhedsløsninger.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed.

DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet. DK-CERT er en tjeneste fra UNI-C, en styrelse under Ministeriet for Børn og Undervisning.

Shehzad Ahmad opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.



Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...




IT-JOB

Se flere it-job hos

 
Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Computerworld A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
It-drift - billigt og effektivt

It-drift skal klares billigt og effektivt - og måske skal du endda spare på driften i år? Computerworld Events sætter fokus på it-driften og hvordan du balancere pris og kvalitet i en verden der forventer høj kvalitet til få penge. Læs mere

Wihlborgs Konferencecenter (Pfizers) - 2750 Ballerup



Få styr på kunde- og supportcentret

Effektiv support af interne eller eksterne kunder, bedre overblik over ressourceforbruget og værdifulde input til udviklingen af produktet eller ydelsen. Det er resultaterne fra et veldrevet kunde- eller supportcenter der anvender de rigtige værktøjer. Deltag i Computerworlds How To om kunde- og supportsystemer - og få eksempler og inspiration til hvordan du kan skabe en løsning. Læs mere

Wihlborgs Konferencecenter (Pfizers) - 2750 Ballerup



CIO Executive Update

CIO Executive Update er kombinationen af oplæg fra en international top-CIO og muligheden for at netværke med andre CIOs og it-direktører gennem flere round tables om aktuelle emner. Læs mere

Søhuset - 2970 Hørsholm







CIO
Fremtidens app-model: Her er der penge at hente
ComputerViews: Under overfladen er app-butikkerne golde ørkener, der flyder med døde og ubrugelige apps i tusindvis. Til gengæld er der dukket et helt nyt app-marked op, som der er faktisk er penge i.
Comon
Test: Netflix, HBO Nordic, YouBio og ViaPlay - hvem vinder?
Vi har testet Netflix, HBO Nordic, YouBio og ViaPlay, men hvilken af de fire streamingtjenester er bedst? Få dommen her.
Channelworld
Udenlandske it-giganter nupper danske e-handels-kunder
Amazon og andre udenlandske mega-butikker har allerede godt fat i de danske online-kunder. Det lægger pres på de danske web-butikker.
White paper
Slut med Windows Server 2003: Det er nu du skal modernisere dine servere
Supporten af Windows Server 2003 slutter 14. juli 2015 og du bør modernisere dine servere og migrere dine apps til skyen.