Zero-day - her er truslen fra det ukendte

Klumme: At beskytte mod trusler som vi ikke kender, stiller nye krav til sikkerhedssystemerne. Der er flere zero-day-sårbarheder, end vi hidtil har troet.

Annonce:
Annonce:
Zero-day. Udtrykket dækker over en sårbarhed, som it-kriminelle har opdaget og udnytter, inden producenten af det sårbare produkt kender til sårbarheden.

Navnet betyder, at der går nul dage fra producenten opdager sårbarheden og til det første angreb.

En zero-day-sårbarhed lever i det skjulte. Bagmændene er naturligvis ikke interesserede i, at leverandøren opdager sårbarheden.

De vil heller ikke dele den med andre - så begynder andre it-kriminelle bare at udnytte den.

Derfor har vi længe savnet viden om, hvor udbredte zero-days egentlig er.

Det ved vi nu mere om takket være en interessant analyse fra sikkerhedsfirmaet Symantec.

Symantec indsamler løbende data fra brugerne af firmaets sikkerhedsprodukter. På den måde opbygger de en database over de trusler, som deres antivirus opdager og fjerner.

De data har to af firmaets forskere udnyttet til at opdage hidtil ukendte zero-days.

De har simpelthen identificeret en række kendte sårbarheder. Dem har de koblet sammen med angrebsprogrammer, der forsøger at udnytte dem.

Det interessante er, at de har kigget på data, som går fire år tilbage i tiden. På den måde kan de finde et program, der udnyttede en sårbarhed, før denne sårbarhed ellers blev kendt.

Analysen bygger på data om 300 millioner filer fundet på 11 millioner pc'er.

Over halvdelen var ikke kendt
Dataene stammer primært fra programmer som Norton på Windows-pc'er. Derfor viser tallene heller ikke noget om det samlede antal sårbarheder på tværs af platforme.

I alt fandt forskerne 18 zero-day-sårbarheder. Og her er det interessante: 11 af dem var ikke på forhånd kendt som zero-days.

Sårbarhederne blev først kendt, da leverandørerne udsendte rettelser, men ingen havde vidst, at de havde været udnyttet i det skjulte - nogle ligefrem i flere måneder.

Hvis den tendens inden for Windows-baserede trusler, som analysen har fundet, er generel, kan der være dobbelt så mange zero-day-sårbarheder i det hele taget - også når vi taler sårbarheder på serversystemer.

Beskyt mod en ukendt trussel
Analysen viser, at der foregår angreb, som udnytter zero-days, ingen uden for it-underverdenen har hørt om.

Det medfører, at vi i vores forsvarsværker skal tage højde for zero-days. Men hvordan beskytter man sig mod en trussel, man ikke kender?

De traditionelle sikkerhedsteknologier byder på en del af løsningen. Med en firewall forhindrer man kommunikation med serverapplikationer.

En ukendt sårbarhed kan ikke udnyttes, hvis angriberen ikke kan få adgang til systemet.

Desværre er det ikke nok.

Rigtig mange applikationer i dag giver kun mening, hvis de kan nås fra internettet. Og desværre er sårbarheder i web-applikationer meget udbredte.

Et middel i kampen er at kigge dybere ned i datapakkerne, end en traditionel firewall giver mulighed for. Deep content inspection og web application firewalls er et par eksempler på brugen af den teknologi.

Kun symptombehandling
Men diverse forsvarsværker er i sidste ende kun symptombehandling. Vi behandler feberen i stedet for at forhindre bakterieinfektionen.

Ondets rod er, at der overhovedet er sårbarheder i it-systemer.

Det har der altid været. En sårbarhed er en fejl eller uhensigtsmæssighed, som angribere kan udnytte. Og da software altid har fejl, vil nogle af dem som regel også vise sig at kunne udnyttes.

Så lad os da sætte ind mod fejlene!

Jeg har tidligere slået til lyd for, at softwareudviklere skal lære at tænke sikkerhed ind allerede i designfasen.

Der findes metoder til at indbygge sikkerhed på systematisk måde i udviklingsprocessen.

Ud over processiden er der også konkrete værktøjer.

For eksempel kan softwareudviklere investere i værktøjer til automatiseret analyse af programmer. Sådan et værktøj kan på kort tid løbe tusindvis af linjer kildekode igennem og finde kode, der kan være uheldig.

Når vi ved, at der findes den slags værktøjer, kan det undre, at helt simple sårbarheder stadig får lov til at slippe igennem softwarehusenes testmekanismer. Jeg tænker for eksempel på sårbarheder med SQL-indsætning - nemt at løse, nemt at udnytte for hackere, hvis man ikke løser dem.

Opdateringer er stadig vigtige
På den positive side kan vi trods alt glæde os over, at de fleste zero-days blev brugt i begrænsede og målrettede angreb med få ofre.

Selvom man ikke kan beskytte sig mod zero-day-sårbarheder ved at holde sine programmer opdateret, skal man ikke droppe opdateringerne.

Det viser analysen fra Symantec også: Når en zero-day går fra at være ukendt til at blive alment kendt, femdobles mængden af angreb rettet mod den sikkerhedsbrist.

Så hold jeres systemer opdateret, men tænk også i andre sikkerhedsløsninger.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed.

DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet. DK-CERT er en tjeneste fra UNI-C, en styrelse under Ministeriet for Børn og Undervisning.

Shehzad Ahmad opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.



Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...




IT-JOB
Network Architect
ECCO Sko A/S



Project Manager
Laerdal Copenhagen A/S


Se flere it-job hos

 
Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Konica Minolta Business Solutions Denmark A/S
Salg af kopimaskiner, digitale produktionssystemer og it-services.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

White papers
I dette white paper kan du læse om udfordringerne og processen frem imod en bedre...

I dette white paper kan du læse om strategidelen i porteføljestyringen - det vil sige, hvordan du...

I dette white paper kan du læse om, hvad medarbejderne i dag forventer af dine...

 
Kommende events
CIO Executive Update
CIO Executive Update er kombinationen af oplæg fra en international top-CIO og muligheden for at netværke med andre CIOs og it-direktører gennem flere round tables om aktuelle emner.


Microsoft Office 365
Det cloud-baserede Office 365 er et af de mest succesfulde produkter fra Microsoft i de seneste år. Vi har allieret os med eksperter og cases, som kan give dig en konkret og koncentreret introduktion til det alsidige værktøj. Så tilbring en formiddag i selskab med Office 365 og se hvorfor produktet er så populært ? og hvordan it-afdelingen og brugerne høster fordelene i Office 365.


Hvordan finder og fastholder du de bedste it-medarbejdere?
Hvordan skal du tiltrække de bedste it-kandidater i fremtiden? Og hvilke kompetencer kommer virksomhederne fremover til at efterspørge?







Log ind
x
E-mail
Kodeord