אתם מעדכנים את הטלפון, סוגרים את הדפדפן עם הגרסה האחרונה, ומרגישים מסודרים. רוב הזמן זה באמת מספיק. אבל יש סוג אחד של חולשה שהעדכון שהתקנתם לא סוגר, מסיבה פשוטה: גם החברה שכתבה את התוכנה עדיין לא יודעת שהחולשה קיימת. קוראים לזה חולשת יום-אפס, וזו אחת המילים שחוזרות כמעט בכל כותרת על פריצה גדולה.
למה דווקא "יום-אפס"?
נתחיל מהתמונה, ואז ניתן לה שם. תארו לעצמכם שיצרן מנעולים מגלה שיש פגם בדגם מסוים שלו, אבל הוא מגלה את זה רק אחרי שפורצים כבר משתמשים בפגם כדי להיכנס לבתים. עד שהיצרן יתכנן מנעול חדש, ייצר אותו ויחליף את כל המנעולים בשטח, כל דלת עם הדגם הזה פתוחה למעשה, ולבעל הבית אין הרבה מה לעשות, כי אין עדיין מנעול חלופי. חולשת יום-אפס היא אותו דבר בדיוק בעולם התוכנה: חור אבטחה שהתוקפים מכירים לפני היצרן.
השם מתאר את מצב היצרן. ברגע שחברה לומדת על חולשה במוצר שלה, מתחיל מירוץ להוציא תיקון, והשאלה היא כמה ימים היו לה. בחולשת יום-אפס התשובה היא אפס, ההתקפה כבר קורית בזמן שאף אחד בצד המגן עוד לא מודע לבעיה.
איפה פוגשים את זה?
בשביל רוב האנשים, יום-אפס מגיע דרך תוכנה שכולם משתמשים בה. דפדפן שפתאום דוחף עדכון דחוף באמצע השבוע, אייפון שמבקש להתקין "עדכון אבטחה" קטן וזריז, אפליקציה נפוצה שמוציאה תיקון חירום. מאחורי כל אחד מאלה לפעמים עומדת חולשת יום-אפס שכבר נוצלה נגד משתמשים אמיתיים.
בעולם הארגוני זה מורגש חזק יותר. חלק גדול מהחולשות שהאתר מסקר, למשל הזו-דיי ב-SonicWall SMA1000 שכבר נוצל בשטח, הן בדיוק המקרה הזה: תוקפים שהקדימו את היצרן. וכשמדובר בריגול ממוקד, יום-אפס בטלפון הוא הכלי היקר שדרכו מושתלת תוכנת ריגול בלי שהקורבן לחץ על שום דבר.
אז מה בכלל אפשר לעשות?
כאן הבשורה הפחות נעימה: מול חולשה שאיש לא מכיר, אין הגנה שסוגרת אותה ישירות. מה שכן בידיים שלכם זה לצמצם את החלון ואת החשיפה.
עדכנו מהר ברגע שהתיקון מגיע. מהרגע שהיצרן מפרסם עדכון, החולשה כבר לא סוד, וכל יום שאתם דוחים אותו הוא יום מתנה לתוקפים. הפעילו עדכונים אוטומטיים כדי שזה יקרה בלעדיכם.
הורידו את שטח התקיפה. אפליקציה שאתם לא משתמשים בה, תוסף דפדפן ישן, תוכנה שכבר שכחתם שהתקנתם, כל אחד מאלה הוא עוד דלת שיכולה להיפרץ. מה שלא מותקן, לא נפרץ.
הוסיפו שכבה שנייה. אימות דו-שלבי לא מונע את הניצול עצמו, אבל אם דרכו נגנבה סיסמה, השכבה השנייה עדיין עומדת בדרך.
חולשת יום-אפס היא תזכורת שאבטחה היא לא מצב של "מוגן" או "לא מוגן", אלא מירוץ מתמשך, ומי שמעדכן מהר פשוט מפסיד פחות.
תגובות