Также: уязвимость нулевого дня, 0-day, zero-day, атака нулевого дня
Уязвимость, о которой производитель еще не знает или на которую еще нет исправления, поэтому закрыть ее обновлением нельзя.
Название означает, что у разработчика было ноль дней на исправление к тому моменту, когда уязвимость начали использовать. Ее применение называют атакой нулевого дня. Защита строится на мерах, которые не зависят от знания конкретной ошибки: сегментация сети, минимальные права, запрет запуска лишнего ПО, мониторинг аномалий, быстрые компенсирующие меры после публикации сведений об уязвимости и своевременное обновление, когда исправление выходит. После выпуска исправления уязвимость перестает быть уязвимостью нулевого дня, но остается опасной, пока ее не закрыли.
Атака, использующая ранее неизвестную уязвимость аппаратного, микропрограммного или программного обеспечения (перевод).
Источник: CNSSI 4009-2022 (через глоссарий NIST CSRC: zero-day attack)
Отдельной меры против атак нулевого дня в приказе ФСТЭК № 21 нет, но их последствия ограничивают АНЗ.1 (выявление и оперативное устранение вновь выявленных уязвимостей), АНЗ.2 (контроль установки обновлений), ЗИС.17 (сегментирование и защита периметров) и УПД.5 (минимально необходимые права). Сведения о новых уязвимостях публикует БДУ ФСТЭК России, и для ИСПДн их нужно отслеживать.
Любая уязвимость – слабое место системы, а уязвимость нулевого дня – та, для которой исправления еще нет или о которой производитель не знает. Обычную известную уязвимость закрывают обновлением.
Аудитор проверяет, как организация получает сведения о новых уязвимостях, как быстро принимает решение и вводит компенсирующие меры, есть ли сегментация и ограничения прав, которые не дают атаке развиться. Типичная ошибка: ждут исправления от производителя и не принимают временных мер (отключение службы, блокировка доступа), хотя система доступна из интернета.
Примеры применения (3)
- Производитель сообщил об уязвимости в шлюзе удаленного доступа, исправления нет: доступ к управлению закрывают и усиливают мониторинг
- Эксплойт для уязвимости веб-сервера уже применяют в атаках, до выхода обновления доступ к службе ограничивают правилами сетевого экрана
- После выхода исправления критичное обновление ставят вне графика
Связанные понятия
Источники (2)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026