ศัพท์ไอที · Cybersecurity
Zero-day คืออะไร
ช่องโหว่ที่ยังไม่เป็นที่รู้และยังไม่มีแพตช์ · หรือ Zero Day, 0-day, ซีโร่เดย์
นิยามสั้น
ช่องโหว่ของซอฟต์แวร์ ฮาร์ดแวร์ หรือเฟิร์มแวร์ที่ไม่เคยเป็นที่รู้มาก่อนและยังไม่มีแพตช์แก้ไข รวมถึงการโจมตีที่อาศัยช่องโหว่นั้นก่อนที่ผู้ผลิตจะแก้ได้ทัน
Zero-day คือช่องโหว่ของฮาร์ดแวร์ เฟิร์มแวร์ หรือซอฟต์แวร์ที่ไม่เคยเป็นที่รู้มาก่อน ผู้ผลิตจึงยังไม่มีแพตช์แก้ไข NIST นิยามคำว่า zero day attack ว่าเป็นการโจมตีที่ใช้ประโยชน์จากช่องโหว่ลักษณะนี้ ในข่าวมักใช้คำเดียวกันเรียกทั้งตัวช่องโหว่ โค้ดที่ใช้โจมตี และเหตุโจมตี
Zero-day ทำงานอย่างไร
วงจรของ Zero-day เริ่มจากมีผู้ค้นพบช่องโหว่ที่ผู้ผลิตยังไม่รู้ หากผู้ค้นพบเป็นผู้ไม่หวังดี ก็จะพัฒนาโค้ดโจมตี (exploit) แล้วนำไปใช้ก่อนที่ใครจะรู้ตัว ช่วงนี้อันตรายที่สุด เพราะยังไม่มีแพตช์ และเครื่องมือที่ตรวจจับจากรูปแบบที่รู้จักแล้วมักมองไม่เห็น
เมื่อช่องโหว่ถูกเปิดเผยต่อสาธารณะ ช่องโหว่นั้นจะได้รับรหัส CVE ตามด้วยแพตช์หรือวิธีบรรเทาจากผู้ผลิต นับจากจุดนี้ความเสี่ยงย้ายไปอยู่ที่องค์กรซึ่งยังไม่อัปเดต CISA จัดทำบัญชี Known Exploited Vulnerabilities (KEV) เป็นแหล่งอ้างอิงของช่องโหว่ที่ถูกใช้โจมตีจริง และแนะนำให้องค์กรใช้เป็นข้อมูลนำเข้าในการจัดลำดับความสำคัญของการบริหารจัดการช่องโหว่
ตัวอย่างการใช้งาน
- การจัดลำดับแพตช์ ทีมไอทีเร่งอัปเดตช่องโหว่ที่มีรายงานว่าถูกใช้โจมตีแล้วก่อนช่องโหว่อื่น
- การป้องกันเชิงพฤติกรรม ใช้ EDR ตรวจพฤติกรรมผิดปกติบนเครื่อง เพราะยังไม่มีรูปแบบการโจมตีที่รู้จักให้เทียบ
- การจำกัดผลกระทบ ปิดบริการที่ไม่จำเป็นและควบคุมการเข้าถึงตามหลัก Zero Trust เพื่อให้การเจาะจุดเดียวไม่ลามไปทั้งเครือข่าย
- การติดตามประกาศของผู้ผลิต อุปกรณ์ที่เปิดสู่อินเทอร์เน็ต เช่น VPN และ Firewall ควรมีผู้รับผิดชอบติดตามประกาศความปลอดภัยโดยตรง
Zero-day ต่างจาก CVE อย่างไร
Zero-day บอกสถานะของช่องโหว่ คือยังไม่เป็นที่รู้หรือยังไม่มีแพตช์ ส่วน CVE เป็นรหัสอ้างอิงของช่องโหว่ที่เปิดเผยต่อสาธารณะแล้ว ช่องโหว่หนึ่งจึงอาจเริ่มต้นเป็น Zero-day แล้วได้รหัส CVE เมื่อถูกเปิดเผย ข่าวที่ระบุว่าช่องโหว่ Zero-day ถูกใช้โจมตีแล้ว หมายความว่ามีการโจมตีเกิดขึ้นก่อนที่แพตช์จะออก องค์กรจึงต้องใช้มาตรการบรรเทาชั่วคราวตามคำแนะนำของผู้ผลิตไปก่อน
แหล่งอ้างอิง
- Glossary: zero day attack — NIST
- Known Exploited Vulnerabilities Catalog — CISA
- Overview: About the CVE Program — CVE Program
ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA