ข้ามไปยังเนื้อหา

ศัพท์ไอที · Cybersecurity

Zero-day คืออะไร

ช่องโหว่ที่ยังไม่เป็นที่รู้และยังไม่มีแพตช์ · หรือ Zero Day, 0-day, ซีโร่เดย์

นิยามสั้น

ช่องโหว่ของซอฟต์แวร์ ฮาร์ดแวร์ หรือเฟิร์มแวร์ที่ไม่เคยเป็นที่รู้มาก่อนและยังไม่มีแพตช์แก้ไข รวมถึงการโจมตีที่อาศัยช่องโหว่นั้นก่อนที่ผู้ผลิตจะแก้ได้ทัน

Zero-day คือช่องโหว่ของฮาร์ดแวร์ เฟิร์มแวร์ หรือซอฟต์แวร์ที่ไม่เคยเป็นที่รู้มาก่อน ผู้ผลิตจึงยังไม่มีแพตช์แก้ไข NIST นิยามคำว่า zero day attack ว่าเป็นการโจมตีที่ใช้ประโยชน์จากช่องโหว่ลักษณะนี้ ในข่าวมักใช้คำเดียวกันเรียกทั้งตัวช่องโหว่ โค้ดที่ใช้โจมตี และเหตุโจมตี

Zero-day ทำงานอย่างไร

วงจรของ Zero-day เริ่มจากมีผู้ค้นพบช่องโหว่ที่ผู้ผลิตยังไม่รู้ หากผู้ค้นพบเป็นผู้ไม่หวังดี ก็จะพัฒนาโค้ดโจมตี (exploit) แล้วนำไปใช้ก่อนที่ใครจะรู้ตัว ช่วงนี้อันตรายที่สุด เพราะยังไม่มีแพตช์ และเครื่องมือที่ตรวจจับจากรูปแบบที่รู้จักแล้วมักมองไม่เห็น

เมื่อช่องโหว่ถูกเปิดเผยต่อสาธารณะ ช่องโหว่นั้นจะได้รับรหัส CVE ตามด้วยแพตช์หรือวิธีบรรเทาจากผู้ผลิต นับจากจุดนี้ความเสี่ยงย้ายไปอยู่ที่องค์กรซึ่งยังไม่อัปเดต CISA จัดทำบัญชี Known Exploited Vulnerabilities (KEV) เป็นแหล่งอ้างอิงของช่องโหว่ที่ถูกใช้โจมตีจริง และแนะนำให้องค์กรใช้เป็นข้อมูลนำเข้าในการจัดลำดับความสำคัญของการบริหารจัดการช่องโหว่

ตัวอย่างการใช้งาน

  • การจัดลำดับแพตช์ ทีมไอทีเร่งอัปเดตช่องโหว่ที่มีรายงานว่าถูกใช้โจมตีแล้วก่อนช่องโหว่อื่น
  • การป้องกันเชิงพฤติกรรม ใช้ EDR ตรวจพฤติกรรมผิดปกติบนเครื่อง เพราะยังไม่มีรูปแบบการโจมตีที่รู้จักให้เทียบ
  • การจำกัดผลกระทบ ปิดบริการที่ไม่จำเป็นและควบคุมการเข้าถึงตามหลัก Zero Trust เพื่อให้การเจาะจุดเดียวไม่ลามไปทั้งเครือข่าย
  • การติดตามประกาศของผู้ผลิต อุปกรณ์ที่เปิดสู่อินเทอร์เน็ต เช่น VPN และ Firewall ควรมีผู้รับผิดชอบติดตามประกาศความปลอดภัยโดยตรง

Zero-day ต่างจาก CVE อย่างไร

Zero-day บอกสถานะของช่องโหว่ คือยังไม่เป็นที่รู้หรือยังไม่มีแพตช์ ส่วน CVE เป็นรหัสอ้างอิงของช่องโหว่ที่เปิดเผยต่อสาธารณะแล้ว ช่องโหว่หนึ่งจึงอาจเริ่มต้นเป็น Zero-day แล้วได้รหัส CVE เมื่อถูกเปิดเผย ข่าวที่ระบุว่าช่องโหว่ Zero-day ถูกใช้โจมตีแล้ว หมายความว่ามีการโจมตีเกิดขึ้นก่อนที่แพตช์จะออก องค์กรจึงต้องใช้มาตรการบรรเทาชั่วคราวตามคำแนะนำของผู้ผลิตไปก่อน

แหล่งอ้างอิง

  1. Glossary: zero day attack — NIST
  2. Known Exploited Vulnerabilities Catalog — CISA
  3. Overview: About the CVE Program — CVE Program

ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA