Megosztás

Zero-day támadások: ismeretlen hiba, ismert következmények

Megosztás

Biztosan találkozott már a zero-day kifejezéssel. A biztonsági hírekben egyre gyakrabban jelenik meg, mégis sokszor a „új vírus” vagy a „támadás, amely ellen nem lehet semmit tenni” rövidítéseként használják. Mindkét elképzelés pontatlan: a zero-day elsősorban egy ismeretlen vagy még ki nem javított hiba problémája, amelynél a védekező félnek kevesebb ideje, kevesebb információja és gyakran semmilyen kész javítása nincs.

A probléma nem egy ismeretlen vírus, hanem egy ismeretlen hiba

A zero-day támadás nem a malware valamiféle mágikus kategóriája. Pontosabban olyan támadásról van szó, amely egy sebezhetőséget azelőtt használ ki, hogy az nyilvánosan ismertté válna, vagy mielőtt a felhasználó számára elérhető lenne a javítás. A NIST a zero-day támadást olyan támadásként határozza meg, amely korábban ismeretlen hardveres, firmware- vagy szoftveres sebezhetőséget használ ki. A Google Threat Intelligence Group a jelentéseiben hasonló gyakorlati keretrendszert használ: zero-daynek tekinti azt a sebezhetőséget, amelyet rosszindulatúan kihasználtak a gyakorlatban, mielőtt nyilvánosan elérhető lett volna hozzá a javítás.

Ez a megkülönböztetés fontos. Amikor zero-dayről beszélünk, az nem jelent automatikusan vírust, trójait vagy ransomware-t. Egy hibáról van szó, amelyen keresztül a támadó továbbjuthat. Csak ezután telepíthet malware-t, spyware-t, távoli vezérlőeszközt, ransomware-t, vagy alakíthat ki tartós hozzáférést a rendszerhez.

A gyakorlati probléma az időzítésben van. Egy szokványos, ismert sebezhetőség esetében már létezik nyilvános információ, biztonsági szabály, kompromittálódási indikátor, ajánlott mitigáció és gyakran javítás is. Zero-day támadásnál ez kezdetben nem igaz. A védekező fél nem feltétlenül tudja, hogy a hiba létezik, melyik termékben található, hogyan használják ki, és milyen nyomok alapján kellene keresnie a támadás jeleit.

Javasoljuk

Ezért nem elég azt kérdezni, van-e antivírus. Fontosabb kérdés, hogy mi történik akkor, ha a támadó a védelem ellenére bejut. Gyorsan észreveszi ezt valaki? Van hová továbbhaladnia? A felhasználónak vagy a cégnek vannak biztonsági mentései? Az adminisztrátori fiókok el vannak választva a hétköznapi fiókoktól? Egy kritikus szolgáltatás ok nélkül ki van téve az internetnek?

A sebezhetőség, az exploit, a támadás és a payload nem ugyanaz

A kiberbiztonsági vitákban gyakran összekeverednek olyan fogalmak, amelyek ugyanannak a láncnak különböző részeit jelölik. A zero-day támadásoknál érdemes ezeket szétválasztani, mert különben hamis benyomás alakulhat ki arról, hogy egyetlen biztonsági eszköz megoldja az egész problémát.

A sebezhetőség egy hiba a szoftverben, hardverben, firmware-ben vagy konfigurációban. Lehet hibás hozzáférés-ellenőrzés, memóriakezelési hiba, elégtelen bemenetvalidáció vagy egy szolgáltatás rossz alapértelmezett beállítása. Maga a sebezhetőség még nem támadás. Ez egy gyenge pont.

Az exploit az a mód, ahogyan a gyenge pont kihasználható. Lehet egy kódrészlet, speciálisan előkészített kérés, dokumentum, kép, hálózati csomag vagy több lépés kombinációja. Értékes célpontoknál az exploit gyakran egy lánc része, amelyben az egyik hiba kinyitja az első ajtót, a másik pedig jogosultságot emel vagy megkerüli a sandboxot.

A zero-day támadás az exploit tényleges használata azelőtt, hogy a hiba ismertté vagy javítottá válna. A payload az, amit a támadó a sikeres behatolás után végrehajt: adatokat lop, fájlokat titkosít, új fiókot hoz létre, továbbmozog a hálózat egy másik részébe, lehallgatja a kommunikációt vagy szabotázst készít elő.

Egyszerűen fogalmazva: a sebezhetőség a hiba, az exploit az eszköz vagy eljárás a hiba kihasználására, a támadás ennek használata, a payload pedig a behatolás utáni gyakorlati következmény. A lánc így néz ki: sebezhetőség → exploit → behatolás → payload → hatás.

Miért aktuálisak továbbra is a zero-day támadások

A zero-day támadások nem tartoznak a kiberbűnözés leggyakoribb formái közé. Sok támadó számára továbbra is olcsóbb régi, ismert és javítatlan sebezhetőségeket, gyenge jelszavakat, phishinget vagy rosszul beállított felhőfiókokat kihasználni. Ez azonban nem jelenti azt, hogy a zero-day támadások marginális témát jelentenének.

A Google Threat Intelligence Group 90 olyan zero-day sebezhetőséget azonosított, amelyet 2025-ben valós támadásokban használtak ki. Éves összevetésben ez növekedést jelent a 2024-es 78 esethez képest, bár a 2024-re vonatkozó külön elemzés eredetileg 75 esetet említett. A különbség azzal függ össze, hogy a GTIG folyamatosan frissíti az adatait a később feltárt incidensek alapján. Magánál a számbeli eltérésnél fontosabb a trend: a zero-day exploitáció tartósan magas szinten marad, és olyan infrastruktúra felé tolódik, amelynek a támadók számára nagyobb stratégiai jelentősége van.

A 2025-ben követett sebezhetőségek csaknem fele, konkrétan 43 eset, vagyis 48 %, enterprise technológiákat érintett. Ez lényeges. A zero-day támadásról alkotott közkeletű kép gyakran egy fertőzött laptop, amelyen valaki megnyitott egy mellékletet. A valóság ennél szélesebb. Egy modern támadás kezdődhet VPN-átjárón, tűzfalon, virtualizációs platformon, biztonsági appliance-en vagy más, a hálózat peremén lévő eszközön is.

Az egyéni felhasználók számára továbbra is fontosak az operációs rendszerek, a mobileszközök, a böngészők és a kommunikációs alkalmazások. 2025-ben a végponti platformok és termékek a követett zero-day esetek 52 %-át adták. Az operációs rendszerek voltak a leggyakoribb kategória 39 sebezhetőséggel, a mobil operációs rendszerek pedig 15 esetre emelkedtek. A böngészők ugyanakkor a követett aktivitás 10 %-a alá csökkentek, ami hatékonyabb hardening intézkedésekre utalhat. Közben azzal is számolni kell, hogy a támadók jobb műveleti biztonsága a kihasználások egy részét kevésbé láthatóvá teheti.

A cégek számára a legfontosabb elmozdulás az edge és biztonsági eszközök felé történik. Ezek azért vonzóak, mert az internet és a belső hálózat határán állnak, magas jogosultságokkal rendelkeznek, és gyakran nincs ugyanolyan szintű EDR-láthatóságuk, mint a hagyományos szervereknek vagy laptopoknak. Ha a támadó kompromittál egy olyan eszközt, amelynek a hálózatot kellene védenie, a probléma nem egyetlen rendszerre korlátozódik. Előnyös pontot szerezhet további megfigyeléshez, mozgáshoz vagy ismételt belépéshez.

Hogyan zajlik tipikusan egy zero-day támadás

Egy tipikus zero-day támadásnak nem kell drámainak tűnnie. Egy támadó vagy kutató felfedez egy hibát. Ha kutató fedezi fel és jelenti a gyártónak, ezt koordinált közzététel és javítás követheti. Ha támadó fedezi fel, vagy a sebezhetőség az exploitpiacra kerül, egy ideig titokban maradhat, és szelektíven használhatják.

A támadó ezután elkészíti az exploitot, vagy megvásárol egy meglévő exploitot. A célpont lehet egy konkrét szervezet, egy konkrét személy vagy egy széles körben használt termék. Sikeres behatolás után a támadó magasabb jogosultságokat próbál szerezni, fenntartani a hozzáférést, feltérképezni a hálózat topológiáját, és elérni egy üzleti vagy hírszerzési célt.

Csak akkor kezdődik a második fázis, amikor a gyártó, a biztonsági közösség vagy az incident response csapat feltárja a hibát: javítás, mitigáció, detektálási szabályok és a hatás kivizsgálása. Ebben a pillanatban a zero-day fokozatosan ismert kockázattá válik. Paradox módon ekkor megnőhet a támadások száma azok ellen a rendszerek ellen, amelyek nem telepítették a javítást. Az eredetileg exkluzív képességből szélesebb támadói kör számára elérhető útmutató lesz.

Nem minden zero-day támadás tömeges. A legdrágább és legértékesebb exploitokat gyakran óvatosan használják, mert a felfedezésük csökkenti az értéküket. A tömeges kiberbűnözésben a támadók sokszor inkább ismert, de javítatlan sebezhetőségeket használnak. Ezek olcsóbbak, megbízhatóbbak, és gyenge patch management mellett továbbra is működnek.

Ki szokott célpont lenni

Az átlagos felhasználó sincs kockázaton kívül, de nála a célzott zero-day támadás valószínűsége alacsonyabb, mint politikai, pénzügyi, jogi vagy információs értékkel bíró személyeknél. Nagyobb kockázatnak vannak kitéve az újságírók, aktivisták, politikusok, ügyvédek, vezetők, fejlesztők, adminisztrátorok, kriptobefektetők és azok, akik érzékeny rendszerekhez vagy dokumentumokhoz férnek hozzá.

Itt lép be a képbe a kereskedelmi spyware piaca is. A kereskedelmi megfigyelőszoftverek szállítói és ügyfeleik a GTIG szerint a zero-day exploitok jelentős felhasználói közé tartoznak. 2025-ben a Google először tulajdonított nekik több zero-day exploitációt, mint a hagyományos, államilag támogatott kémkedő csoportoknak. Gyakorlatilag ez azt jelenti, hogy a legmagasabb kockázatú felhasználóknak nem szabad kizárólag általános fogyasztói biztonsági ajánlásokra építeniük a védelmüket.

A kis- és középvállalkozások gyakran nem azért célpontok, mert önmagukban stratégiai jelentőségűek lennének. Az adataik, ügyfél-hozzáféréseik, beszállítói láncuk, e-mail-fiókjaik, számlázásuk vagy gyenge, nyilvánosan elérhető szolgáltatásaik miatt érdekesek. A nagy szervezetek és állami intézmények esetében nagyobb a kémkedés, a hosszú távú megfigyelés, a szabotázs vagy egy későbbi konfliktus előkészítésének kockázata.

A kritikus infrastruktúra külön kategória. Az energetika, közlekedés, egészségügy, vízellátás, közszolgáltatások vagy távközlés esetében nem csupán adatszivárgásról van szó. Egy incidens befolyásolhatja a szolgáltatások működését, az emberek biztonságát és az alapvető társadalmi rendszerekbe vetett bizalmat.

Miért nem elég az antivírus, a tűzfal vagy önmagában a frissítés

Az antivírus továbbra is hasznos, de nem univerzális válasz. Egy zero-day támadásnál lehet, hogy nem létezik szignatúra, ismert detektálási minta vagy egyszerű indikátor, amely alapján a támadást megbízhatóan meg lehetne állítani. A modern biztonsági eszközök viselkedésalapú detektálást, reputációt, izolációt és heurisztikát is használnak, de ezek sem garantálják minden exploitáció felismerését.

A tűzfal segít csökkenteni a támadási felületet, de nem oldja meg a problémát, ha a sebezhető szolgáltatás szándékosan ki van téve az internetnek, vagy ha maga az edge termék sebezhető. Éppen ez a mai infrastruktúra kellemetlen paradoxona: azok az eszközök, amelyeknek a hálózatot kellene védeniük, egyben vonzó belépési ponttá is válhatnak.

A frissítések alapvetőek, de zero-day támadásnál a javítás gyakran még nem létezik. Amikor már létezik, a telepítés gyorsasága és annak képessége számít, hogy kiderüljön, hol használják a sebezhető komponenst. Egy szervezet, amely nem tudja, milyen rendszerei vannak, mi van kitéve az internetnek, és ki felel értük, még egy jól megírt gyártói biztonsági figyelmeztetés esetén is bajban lesz.

A felhasználói képzés sem elég önmagában. Segít a phishing és a social engineering esetében, de nem old meg egy technikai hibát VPN-átjáróban, könyvtárban, operációs rendszerben vagy adminisztrációs felületen. A képzés fontos réteg, nem pedig a technikai és folyamati intézkedések helyettesítője.

Mit tegyen az egyéni felhasználó

Az átlagos felhasználó számára az alapvető digitális higiénia adja a legjobb erőfeszítés–haszon arányt. Nem garantál nulla kockázatot, de jelentősen csökkenti a gyakori incidensek valószínűségét, és mérsékli a kárt, ha valami mégis rosszul sül el.

Használjon támogatott operációs rendszert, böngészőt, mobilt és alkalmazásokat. Egy régi eszköz, amely már nem kap biztonsági frissítéseket, hosszú távú üzemeltetési adósság, nem kedvező megtakarítás. Kapcsolja be az automatikus frissítéseket ott, ahol ennek van értelme, és ne halogassa a böngésző, a mobil és a kommunikációs alkalmazások frissítéseit.

Kapcsolja be a többfaktoros hitelesítést különösen az e-mail, a felhő, a bankolás, a közösségi oldalak, a munkahelyi fiókok és a jelszókezelő esetében. Ne használjon adminisztrátori fiókot mindennapi munkára, ha ezt az operációs rendszer és a szokásai lehetővé teszik. Korlátozza a böngészőbővítmények számát, és távolítsa el a nem használt alkalmazásokat.

Készítsen biztonsági mentést az adatokról olyan módon, amely túléli az eszköz elvesztését vagy titkosítását. Otthon ez lehet a felhőszinkronizáció és egy külső mentés kombinációja. Érzékeny adatoknál fontos a titkosítás és annak ellenőrzése is, hogy ki fér hozzá a mentésekhez.

A magasabb kockázati profilú személyeknek szigorúbb intézkedéseket is érdemes megfontolniuk: külön eszköz érzékeny kommunikációhoz, Lockdown Mode vagy Advanced Protection típusú biztonsági módok, óvatosság a váratlan linkekkel szemben, valamint gyors konzultáció szakértőkkel gyanús alkalmazás-összeomlások, üzenetek vagy bejelentkezési kísérletek esetén.

Mit tegyen egy kisvállalkozás

Egy kisvállalkozásnak gyakran nincs szüksége drága biztonsági programra, de rendre szüksége van. Az első lépés a leltár: milyen eszközöket, fiókokat, felhőszolgáltatásokat, domaineket, e-maileket, VPN-t, NAS-t, weboldalakat és adminisztrációs felületeket használ a cég. Leltár nélkül a kockázat nem kezelhető, csak becsülhető.

A második lépés annak megállapítása, mi van kitéve az internetnek. Sok incidens nem kifinomult zero-day támadással kezdődik, hanem olyan szolgáltatással, amelynek soha nem kellett volna nyilvánosan elérhetőnek lennie, vagy olyan eszközzel, amelyet évek óta senki sem frissített. A nyilvánosan elérhető rendszereknél világosnak kell lennie, ki kezeli őket, hogyan frissülnek, és mi történik akkor, amikor a gyártó kritikus sebezhetőséget jelent be.

Az MFA-nak kötelezőnek kellene lennie az e-mail, az adminisztráció, a felhőszolgáltatások, a VPN és a könyvelés esetében. A hétköznapi fiókokat el kell választani az adminisztrátori fiókoktól. A volt alkalmazottak és külsősök hozzáférésének megszüntetésére világos folyamat szükséges. A biztonsági mentéseknek vagy offline-nak, vagy immutable jellegűnek kell lenniük, hogy a támadó ne tudja őket egyszerűen törölni az éles adatokkal együtt.

Egy kisvállalkozásnak egyszerű incident response tervre is szüksége van. Nem kell 80 oldalasnak lennie. Elég tudni, ki dönt, kit kell hívni, hol vannak a mentések, hogyan kell leválasztani egy kritikus rendszert, ki kommunikál az ügyfelekkel, és hol vannak tárolva a domainekhez, hostinghoz és felhőszolgáltatásokhoz tartozó hozzáférések. Incidens esetén az improvizáció gyorsan drága hibává válik.

Mit tegyen egy nagyobb szervezet

Egy nagyobb szervezetnek a zero-day kockázatot rendszerszintű problémaként kell kezelnie. Nem elég EDR-t vagy SIEM-et vásárolni, és feltételezni, hogy ezzel a téma megoldódott. Ezek az eszközök hasznosak lehetnek, de csak akkor, ha van egy csapat, amely érti a jelzéseiket, elegendő loggal rendelkezik, és képes cselekedni.

Kulcsfontosságú az attack surface management: tudni kell, mi érhető el kívülről, mely rendszerek kritikusak, ki a tulajdonosuk, és milyen gyorsan izolálhatók vagy javíthatók. A központosított naplózás és az események korrelációja különösen azért fontos, mert az edge eszközök kívül eshetnek a szokásos végponti láthatóságon. Ha egy hálózati átjárón nincs EDR-agent, más bizonyítékforrásoknak kell létezniük: hálózati logoknak, hitelesítési logoknak, konfigurációváltozásoknak, hozzáférési anomáliáknak és az eszköz integritására vonatkozó adatoknak.

A hálózati szegmentáció és a least privilege csökkenti a behatolás hatását. Ha egy kompromittált VPN-átjáró vagy felhasználói fiók automatikusan utat nyit a doménvezérlőkhöz, mentésekhez és éles adatbázisokhoz, a probléma nem csak a sebezhetőségben van. A probléma az architektúrában van.

A vulnerability managementnek képesnek kell lennie megkülönböztetni egy szokványos javítást attól a helyzettől, amikor meg kell kerülni a standard change managementet. Gyakorlatban aktívan kihasznált kritikus sebezhetőség esetén nem mindig észszerű megvárni a következő tervezett karbantartási ablakot. A szervezetnek vészhelyzeti mitigációs folyamatra van szüksége: a szolgáltatás ideiglenes leállítására, hozzáféréskorlátozásra, hálózati szabályokra, komponensizolációra vagy a javítás gyors telepítésére.

Ugyanilyen fontos a helyreállítás tesztelése. Egy biztonsági mentés, amelyet soha senki nem állított vissza, csak hipotézis. A tabletop gyakorlatok segítenek kideríteni, hogy az emberek tudják-e, mit kell tenniük, kinek van döntési jogköre, és hol függ a folyamat egyetlen olyan személytől, aki esetleg nem elérhető.

Zero Trust marketingillúziók nélkül

A Zero Trust nem azt jelenti, hogy megveszünk egyetlen terméket, és átnevezzük a VPN-t. Ez egy üzemeltetési elv: senkiben és semmiben nem bízunk automatikusan csak azért, mert „a hálózaton belül” van. A hozzáférést identitás, eszköz, kontextus, jogosultság és kockázat alapján kell ellenőrizni.

A gyakorlatban ez MFA-t jelent az adminisztrátoroknak, feltételes hozzáférést, az adminisztrátori fiókok elkülönítését, az eszközállapot ellenőrzését hozzáférés előtt, minimális jogosultságokat, szegmentációt és hozzáférés-auditot. A jól megvalósított Zero Trust csökkenti az implicit bizalmat, és korlátozza a laterális mozgást a behatolás után.

A trade-off a komplexitás. A rosszul implementált Zero Trust lassíthatja a felhasználókat, sok kivételt hozhat létre, növelheti a helpdesk terhelését, és hamis kontrollérzetet adhat a menedzsmentnek. A legrosszabb verzió az, amely új bejelentkezési akadályokat ad hozzá, de nem változtat a jogosultságokon, a szegmentáción és a monitoringen.

Ezért érdemes a legkockázatosabb hozzáférésekkel kezdeni: adminisztrátorok, távoli hozzáférés, felhőadminisztráció, éles rendszerek, mentések és identitások. Csak ezután érdemes a szélesebb átalakítással foglalkozni.

PrintNightmare: amikor egy hétköznapi nyomtatási szolgáltatás nagy problémát nyit meg

A PrintNightmare jó történelmi emlékeztető arra, hogy kritikus sebezhetőségnek nem kell egzotikus rendszerből érkeznie. A Windows Print Spooler szolgáltatáshoz és a távoli kódfuttatás kockázatához kapcsolódott. Windows domain környezetekben a nyomtatási infrastruktúra a működés hétköznapi, gyakran kevéssé megkérdőjelezett része volt.

A Microsoft 2021 júliusában rendkívüli biztonsági frissítéseket adott ki a CVE-2021-34527-hez, és felhívta a figyelmet arra, hogy a Point and Print beállítások is jelentős szerepet játszottak. Nem biztonságos konfiguráció esetén a szervezetek akkor is kockázatnak maradhattak kitéve, amikor a probléma már nyilvánosan ismertté vált.

A lényeg nem az, hogy minden nyomtatási szolgáltatás rendkívül veszélyes. A lényeg tágabb: a biztonsági javítás nem pusztán technikai kérdés. Megváltoztathatja az üzemeltetést, az adminisztrációt, a felhasználói kényelmet és az IT-részleg költségeit. Ha egy javítás befolyásolja az illesztőprogramok telepítését, a helpdesk workflow-ját vagy a felhasználói jogosultságokat, a cégnek egyszerre kell kezelnie a biztonságot és az üzemeltetési hatást.

A PrintNightmare azt is megmutatta, miért veszélyes kontextus nélkül „a doménadminisztrátori jogok automatikus megszerzéséről” beszélni. A valós hatás a konfigurációtól, jogosultságoktól, a szolgáltatás elérhetőségétől és a környezet architektúrájától függött. Pontosabb távoli kódfuttatási lehetőségről, jogosultságeszkalációról és a konkrét feltételektől függő szélesebb kompromittálódási kockázatról beszélni.

Új hangsúly: edge eszközök és enterprise infrastruktúra

Az elmúlt évek legfontosabb elmozdulása az olyan infrastruktúra támadása, amelyet sokáig védelmi rétegként értelmeztek. A VPN-átjárók, tűzfalak, alkalmazásátjárók, biztonsági appliance-ek, virtualizációs platformok és identitásrendszerek azért vonzóak a támadók számára, mert három tulajdonságot egyesítenek: ki vannak téve, fontosak, és gyakran magas szintű hozzáférést biztosítanak.

A végpontoknál a cégek már beruháztak EDR-be, hardeningbe, automatikus frissítésekbe és detektálásba. Az edge eszközök azonban gyakran zárt appliance-ként futnak, korlátozott agenttelepítési lehetőséggel, gyengébb forenzikus láthatósággal és kevésbé kényelmes naplózással. Ha a sebezhetőség éppen ott jelenik meg, a védekező félnek gondot okozhat megállapítani, hogy már kihasználták-e.

Ez megváltoztatja a biztonsági csapatok prioritását. Nem elég a laptopokat és szervereket figyelni. Tudni kell, milyen eszközök védik a hálózat peremét, milyen firmware-verziót használnak, ki adminisztrálja őket, hogyan készül mentés a konfigurációikról, hová küldik a logokat, és milyen gyorsan izolálhatók.

Az AI gyorsító, nem csodafegyver

Az AI-nak helye van a zero-day témában, de óvatosan kell kezelni. Nincs ok azt állítani, hogy önmagában teljesen új biztonsági univerzumot hoz létre. Reálisabb, hogy felgyorsít meglévő tevékenységeket: felderítést, sebezhetőségkeresést, kódelemzést, exploitkészítést, célpontok szűrését és támadások automatizálását.

A GTIG arra számít, hogy 2026-ban az AI felgyorsítja a támadók és védők közötti versenyt. A támadóknál lerövidítheti a felderítéshez, a sebezhetőségek felfedezéséhez és az exploitfejlesztéshez szükséges időt. A védekező felek a biztonsági üzemeltetés javítására, a hibák korábbi megtalálására és a gyorsabb reakcióra használhatják.

A gyakorlati következtetés azonban nem az, hogy „vegyünk AI biztonsági eszközt”. Az a szervezet, amely nem tudja, mije van, mi van kitéve az internetnek, kinek milyen jogosultságai vannak, és hol vannak a logjai, nem fog nagy hasznot húzni az AI-ból. Az AI növelheti egy jól beállított folyamat teljesítményét. A gyenge folyamatot azonban önmagában nem javítja meg.

Gyakorlati checklist

Egyéni felhasználóknak érdemes ezekkel a lépésekkel kezdeni:

  • Frissítse az operációs rendszert, a böngészőt, a mobilt és a fontos alkalmazásokat.
  • Csak támogatott szoftvert és eszközöket használjon.
  • Kapcsolja be a többfaktoros hitelesítést a legfontosabb fiókoknál.
  • Ne használjon adminisztrátori fiókot mindennapi munkára, ha ez nem szükséges.
  • Készítsen biztonsági mentést a fontos adatokról, és ellenőrizze, hogy azok visszaállíthatók-e.
  • Korlátozza a böngészőbővítmények és a nem használt alkalmazások számát.
  • Legyen óvatos a váratlan mellékletekkel, linkekkel és bejelentkezési felszólításokkal.

Kisvállalkozások számára ezek az intézkedések a prioritások:

  • Legyen leltár az eszközökről, fiókokról, szolgáltatásokról és nyilvánosan elérhető rendszerekről.
  • Legyen világos, mi van kitéve az internetnek, és ki felel érte.
  • Rendszeresen frissítsék a szervereket, laptopokat, hálózati eszközöket és felhőszolgáltatásokat.
  • Követeljék meg az MFA-t az e-mail, az adminisztráció, a felhő és a VPN esetében.
  • Válasszák szét a hétköznapi fiókokat az adminisztrátori fiókoktól.
  • Használjanak offline vagy immutable biztonsági mentéseket.
  • Legyen egyszerű incident response tervük és technikai segítséghez tartozó kapcsolati listájuk.

Nagyobb szervezeteknél a rendszerszintű megközelítés az alap:

  • Attack surface management külső és belső eszközökre.
  • Központosított naplózás és eseménykorreláció.
  • EDR vagy XDR ott, ahol valódi láthatósága és üzemeltetési értelme van.
  • Hálózati szegmentáció és a laterális mozgás korlátozása.
  • Least privilege és az identitás-infrastruktúra hardeningje.
  • Kritikus CVE-k gyors kiértékelése és vészhelyzeti mitigációs folyamat.
  • Az edge eszközök biztonságos konfigurációja és logjaik rendszeres ellenőrzése.
  • Helyreállítási teszt mentésekből és rendszeres tabletop incidensgyakorlatok.

A cél nem a nulla kockázat, hanem a kisebb hatás

A zero-day támadásokat nem lehet teljesen megakadályozni. Éppen ez a lényegük: olyan hibát használnak ki, amelyről a védekező fél nem feltétlenül tud, vagy amelyre még nem létezik javítás. Ebből azonban nem következik, hogy a védekezés felesleges.

A valós védekezés nem egyetlen terméken alapul. A támadási felület csökkentésére, gyors detektálásra, jogosultságkorlátozásra, szegmentációra, biztonsági mentésekre és nyomás alatti döntéshozatali képességre épül. Az antivírus, a tűzfal és a frissítések továbbra is fontosak, de önmagukban nem elegendő válaszok a zero-day fenyegetésekre.

A témáról a legpraktikusabb módon így érdemes gondolkodni: nem tudjuk, hol lesz a következő hiba, de csökkenteni tudjuk azoknak a helyeknek a számát, ahol eltalálhat minket. Le tudjuk rövidíteni azt az időt, amíg a támadó észrevétlenül cselekedhet. És csökkenteni tudjuk a kárt, ha bejut. Ez nem a nulla kockázat marketingígérete. Ez a biztonság reális kezelése.

Blog További érdekes cikkek
Az Ön kosara
Üres a kosár
TonerDepot.hu – Tonerek, tintapatronok és patronok raktárról
Bejelentkezés
Nincs fiókja? Regisztráljon most
Menü