Nolldagsattacker
Attacker som utnyttjar en sårbarhet som leverantören ännu inte har åtgärdat. Signaturer misslyckas per definition; de flesta nolldagsattacker kommer via e-post.
Snabbfakta
- Nolldag syftar på försvararens kunskap, inte attackens sofistikation; exploiten kan vara gammal i angriparkretsar innan upptäckten.
- Leveransen är alldaglig även när exploiten är exotisk: en preparerad bilaga eller länk, skickad via phishing eller spear phishing.
- Försvar som fungerar innan patch är beteendebaserat: avvikande avsändare, avvikande filer, avvikande avsikt.
Nolldagens livscykel
En sårbarhet finns obemärkt; någon hittar den (forskare eller angripare); en exploit byggs och används eller säljs; till slut får leverantören veta, patchar och fönstret stängs. Det farliga intervallet är mellan utnyttjande och patch, och organisationer förlänger det själva genom att patcha långsamt. Under det fönstret är den enda detekteringsytan beteende: exploiten är okänd, men phishing-mejlet som bär den, den märkliga avsändaren, den ovanliga bilagetypen från en oväntad relation, är det inte. Se även spear phishing och AI-native säkerhet.
Så försvarar du dig
Snabb patchning krymper fönstret efter offentliggörande. Innan offentliggörande: minska attackytan, isolera och sandlådekör riskabelt innehåll, tillämpa minsta rättighet så att en utnyttjad klient inte öppnar nätverket, och lägg beteendedetektion på leveranskanalen, eftersom att stoppa bärarmejlet stoppar exploiten oundersökt.
Så hjälper Sentaro
Sentaro är AI-native: domar kommer från modeller som utvärderar avsändarinfrastruktur, relationshistorik, innehållets avsikt och bilageanomalier, inte från signaturlistor. En nolldagspayload har ingen signatur, men leveransmejlet avviker nästan alltid någonstans, och den avvikelsen är detekterbar. Det är exakt den attackklass där regelbaserade gateways inte har något att matcha mot.
Vanliga frågor
Vad betyder nolldag?
Leverantören har haft noll dagar på sig att åtgärda felet: det utnyttjas innan en patch finns. Detektion kan inte förlita sig på kända signaturer.
Hur når nolldagsattacker offer?
Vanligast via mejl: en preparerad bilaga eller länk levererad via phishing, ofta personifierad. Exploiten är avancerad; leveransen är vanlig.
Kan nolldagsattacker förhindras?
Sårbarheten kan inte patchas i förväg, men attackkedjan kan brytas: beteendebaserad e-postsäkerhet vid leverans, sandlåda, minsta rättighet och snabb patchning när korrigeringar släpps.
Vad är skillnaden mellan en nolldagssårbarhet och en nolldagsattack?
Sårbarheten är det okända felet; attacken (eller exploiten) är dess aktiva användning mot system innan en patch finns.