Термины ИБ
Zero-day (Уязвимость нулевого дня)

Также: уязвимость нулевого дня, 0-day, zero-day, атака нулевого дня

Уязвимость, о которой производитель еще не знает или на которую еще нет исправления, поэтому закрыть ее обновлением нельзя.

Название означает, что у разработчика было ноль дней на исправление к тому моменту, когда уязвимость начали использовать. Ее применение называют атакой нулевого дня. Защита строится на мерах, которые не зависят от знания конкретной ошибки: сегментация сети, минимальные права, запрет запуска лишнего ПО, мониторинг аномалий, быстрые компенсирующие меры после публикации сведений об уязвимости и своевременное обновление, когда исправление выходит. После выпуска исправления уязвимость перестает быть уязвимостью нулевого дня, но остается опасной, пока ее не закрыли.

Официальное определение

Атака, использующая ранее неизвестную уязвимость аппаратного, микропрограммного или программного обеспечения (перевод).

Источник: CNSSI 4009-2022 (через глоссарий NIST CSRC: zero-day attack)

В ИСПДн

Отдельной меры против атак нулевого дня в приказе ФСТЭК № 21 нет, но их последствия ограничивают АНЗ.1 (выявление и оперативное устранение вновь выявленных уязвимостей), АНЗ.2 (контроль установки обновлений), ЗИС.17 (сегментирование и защита периметров) и УПД.5 (минимально необходимые права). Сведения о новых уязвимостях публикует БДУ ФСТЭК России, и для ИСПДн их нужно отслеживать.

Не путать с обычной уязвимостью

Любая уязвимость – слабое место системы, а уязвимость нулевого дня – та, для которой исправления еще нет или о которой производитель не знает. Обычную известную уязвимость закрывают обновлением.

Что проверяет аудитор

Аудитор проверяет, как организация получает сведения о новых уязвимостях, как быстро принимает решение и вводит компенсирующие меры, есть ли сегментация и ограничения прав, которые не дают атаке развиться. Типичная ошибка: ждут исправления от производителя и не принимают временных мер (отключение службы, блокировка доступа), хотя система доступна из интернета.

Примеры применения (3)
  • Производитель сообщил об уязвимости в шлюзе удаленного доступа, исправления нет: доступ к управлению закрывают и усиливают мониторинг
  • Эксплойт для уязвимости веб-сервера уже применяют в атаках, до выхода обновления доступ к службе ограничивают правилами сетевого экрана
  • После выхода исправления критичное обновление ставят вне графика
Связанные понятия
Документырегламент управления уязвимостямиплан реагирования на критичные уязвимости
Процессымониторинг сведений об уязвимостяхкомпенсирующие мерысегментация сетиуправление обновлениями
Ролиспециалист по ИБсистемный администратораналитик SOC
ИТ-объектысканер уязвимостейБДУ ФСТЭКсистемы управления обновлениямимежсетевые экраны
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ

Определение: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026