1729580095
2024-10-22 05:47:00
2023 年に悪用された脆弱性の 70% という驚くべきことに、ゼロデイが悪用されていました。これは、影響を受けるベンダーがバグの存在を知る前、またはパッチを適用できる前に、攻撃者が攻撃の欠陥を悪用したことを意味します。さらに、平均悪用時間 (TTE) は 32 日からわずか 5 日に短縮されました。
これらは次の 2 つの発見でした。 新しい研究 また、過去数年間で、n デイ脆弱性 (パッチが利用可能になった後に最初に悪用される脆弱性) とゼロデイ脆弱性の比率が変化していることも明らかになりました。 2021 年から 2022 年にかけて、アナリストは n デイ脆弱性とゼロデイ脆弱性の間で 38/62 の割合が存在することを観察しました。 2023 年までに、この比率は 30:70 に変わりました。
もう 1 つの重要な事実は、TTE が大幅に低下したことです。レポートによると、2018年から2019年にかけての平均TTEは63日でしたが、2021年初頭までに44日、2022年には32日、そして最終的に2023年にはわずか5日まで減少しました。
専門家の意見
セキュリティ専門家はこれらの統計に懸念を表明し、セキュリティチームがサイバー攻撃を防ぐために迅速に行動できるよう、対策を講じるよう組織に求めている。
Keeper Security のセキュリティおよびアーキテクチャ担当副社長である Patrick Tiquet 氏は、ゼロデイ脆弱性によってもたらされる脅威の増大を強調します。 「以前はパッチ適用に 1 か月かかったものが、今ではわずか 5 日以内に対応する必要がある」と同氏は指摘し、堅牢でプロアクティブなセキュリティ対策と十分に準備されたインシデント対応計画の必要性を強調しています。
Bugcrowd のセキュリティ運用シニア マネージャーである Von Tran 氏は、効果的なコラボレーションを実現するための専任のゼロデイ対応チームの重要性を強調します。 「企業にとって、この 5 日間の期間内で修正に優先順位を付けるための専任チームとエスカレーション ホットラインを用意することが重要です」と Tran 氏は述べています。また、リスクをより適切に評価するために、外部攻撃対象領域管理 (EASM) などのソリューションに投資することも推奨しています。
Critical Start のサイバー脅威インテリジェンス調査アナリストである Sarah Jones 氏は、圧縮された TTE を考慮した迅速なパッチ管理とプロアクティブな脅威ハンティングの必要性を指摘しています。 「組織は、潜在的な攻撃を軽減するために、シームレスな調整と高度なツールの活用に重点を置く必要があります」と彼女はアドバイスしました。
強化された検出と対応が必要
特定された脆弱性の数が増え続けるにつれて、脅威アクターがこれらの弱点を悪用する機会が増えています。 Mandiant は、その結果が、2020 年から 2023 年にかけて Mandiant インシデント対応 (IR) 活動におけるゼロデイと n デイの両方のエクスプロイトが主な初期感染ベクトルであったことを示していると述べています。
この傾向は、防御者がインシデントにリアルタイムで適応しながら、検出および対応能力を強化する必要があることを意味します。さらに、n-day がより迅速に、より広範囲の製品で利用されるようになっているため、パッチの優先順位付けはますます困難になってきています。
利用可能なテクノロジーの急増により攻撃対象領域が拡大し、単一の脆弱なテクノロジーがシステムやネットワークに横方向にどのような影響を与えるかを考慮する必要性が浮き彫りになっています。悪用時に影響を受けるシステムとデータの範囲を軽減するには、セグメント化されたアーキテクチャとアクセス制御手段に優先順位を付けることが不可欠です。
この投稿で表明された意見は投稿者個人に属し、必ずしも Information Security Buzz の見解を反映するものではありません。
#エクスプロイトまでの時間が短縮されゼロデイエクスプロイトが増加