Một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện, và tin tặc đã bắt đầu thử nghiệm nó trong thực tế. Đó là nội dung chính của một báo cáo gần đây mô tả một lỗ hổng zero-day mới với các nỗ lực khai thác đang diễn ra trước khi bản vá được triển khai đầy đủ. Đối với các doanh nghiệp lớn có trung tâm điều hành bảo mật chuyên dụng, loại sự kiện này gây gián đoạn nhưng vẫn có thể quản lý được. Đối với các doanh nghiệp vừa và nhỏ, nó có thể mang tính sống còn. Đây chính là lý do tại sao bảo vệ doanh nghiệp vừa và nhỏ trước lỗ hổng zero-day đã trở thành một trong những ưu tiên cấp bách nhất, và ít được thảo luận nhất, đối với các tổ chức nhỏ hơn đang vận hành với đội ngũ IT tinh gọn.

Điều Gì Khiến Các Cuộc Khai Thác Zero-Day Đặc Biệt Nguy Hiểm Đối Với Doanh Nghiệp Nhỏ Hơn

Lỗ hổng zero-day là một khiếm khuyết trở nên công khai, hoặc bị khai thác tích cực, trước khi nhà cung cấp có bản sửa lỗi sẵn sàng hoặc trước khi bản sửa lỗi đó được áp dụng rộng rãi. Ngay khi tin tặc biết một hệ thống bị phơi bày, chúng hành động nhanh chóng, thường tự động hóa việc quét khắp internet để tìm mọi thiết bị dễ bị tổn thương trước khi những người phòng thủ có thể phản ứng. Các công ty lớn hơn thường có đội ngũ bảo mật theo dõi các nguồn thông tin tình báo mối đe dọa suốt ngày đêm và có thể đưa ra các biện pháp giảm thiểu khẩn cấp trong vòng vài giờ. Các doanh nghiệp vừa và nhỏ hiếm khi có được sự xa xỉ đó. IT thường được xử lý bởi một người đa năng duy nhất, hoặc được thuê ngoài cho một nhà cung cấp dịch vụ quản lý đang phục vụ hàng chục khách hàng. Khoảng trống về năng lực giám sát đó, chứ không phải bất kỳ điểm yếu kỹ thuật nào trong phần mềm, thường là điều biến một công bố zero-day thành một vụ xâm phạm thực sự đối với các tổ chức nhỏ hơn.

Mức độ rủi ro cũng khác. Một doanh nghiệp lớn thường có thể chịu đựng vài ngày gián đoạn trong khi vá hệ thống theo cách có kiểm soát. Một doanh nghiệp nhỏ vận hành một vài máy chủ, một hệ thống điểm bán hàng, hoặc một cơ sở dữ liệu khách hàng có thể không có sẵn khả năng dự phòng. Nếu ransomware hoặc đánh cắp dữ liệu xảy ra sau một cuộc khai thác zero-day, chi phí khôi phục và thiệt hại danh tiếng có thể nghiêm trọng hơn nhiều về mặt tương quan đối với một công ty có nguồn tài chính hạn chế và không có nhân viên ứng phó sự cố chuyên dụng.

Cách Tin Tặc Khai Thác Khoảng Trống Vá Trước Khi Bản Sửa Lỗi Được Triển Khai

Khoảng thời gian giữa lúc một lỗ hổng trở nên được biết đến và lúc một tổ chức thực sự áp dụng bản sửa lỗi thường được gọi là khoảng trống vá, và đó là nơi hầu hết thiệt hại thực tế xảy ra. Một khi lỗ hổng được công khai, dù thông qua khuyến cáo của nhà cung cấp, công bố của nhà nghiên cứu bảo mật, hay mã khai thác bị rò rỉ, tin tặc đảo ngược kỹ thuật nó nhanh chóng và bắt đầu quét các hệ thống bị phơi bày. Các công cụ tự động có nghĩa là điều này có thể xảy ra trong vòng vài ngày, đôi khi vài giờ.

Các doanh nghiệp nhỏ có xu hướng tụt lại phía sau trong cửa sổ này vì một vài lý do có thể dự đoán được: các bản vá không được kiểm tra và triển khai theo lịch trình cố định, các hệ thống quan trọng không thể bị ngắt kết nối trong giờ làm việc, hoặc không ai chịu trách nhiệm cụ thể cho việc theo dõi các khuyến cáo mới. Cơ sở hạ tầng truy cập từ xa, bao gồm cổng VPN và dịch vụ máy tính để bàn từ xa, là mục tiêu đặc biệt hấp dẫn trong cửa sổ này vì một điểm truy cập bị xâm phạm duy nhất có thể cho tin tặc chỗ đứng vào toàn bộ mạng nội bộ.

Giảm Thiểu Thực Tế: Phân Đoạn, Kiểm Soát Truy Cập VPN, và Quy Trình Vá

Không có cách nào để loại bỏ hoàn toàn rủi ro khai thác zero-day, nhưng các doanh nghiệp vừa và nhỏ có thể thu hẹp đáng kể cửa sổ phơi bày của mình bằng một vài bước cụ thể. Phân đoạn mạng là một trong những biện pháp hiệu quả nhất: tách các hệ thống quan trọng (dữ liệu tài chính, hồ sơ khách hàng, bản sao lưu) khỏi mạng văn phòng chung có nghĩa là ngay cả khi tin tặc xâm nhập một phân đoạn, chúng không thể di chuyển tự do đến mọi thứ khác.

Cấu hình VPN đáng được chú ý đặc biệt, vì nó thường là cửa trước cho làm việc từ xa. Các doanh nghiệp nên thực thi xác thực đa yếu tố trên tất cả tài khoản VPN, vô hiệu hóa các giao thức không dùng hoặc cũ, hạn chế quyền truy cập VPN chỉ cho những người dùng và thiết bị thực sự cần, và ghi nhật ký các nỗ lực kết nối để hoạt động bất thường được nhìn thấy nhanh chóng. Một VPN bị cấu hình sai hoặc quá dễ dãi có thể biến một thông tin đăng nhập bị đánh cắp duy nhất thành quyền truy cập mạng đầy đủ, đây chính là kiểu di chuyển ngang mà tin tặc dựa vào sau khi khai thác zero-day.

Về phía vá, các doanh nghiệp vừa và nhỏ hưởng lợi từ việc có một quy trình vá được xác định, dù đơn giản: một người hoặc nhà cung cấp được chỉ định chịu trách nhiệm theo dõi khuyến cáo của nhà cung cấp, một quy tắc rằng các bản vá quan trọng được áp dụng trong một số ngày nhất định, và một kế hoạch dự phòng (chẳng hạn như tạm thời hạn chế quyền truy cập vào một dịch vụ dễ bị tổn thương) cho các tình huống khi bản vá chưa có sẵn.

Xây Dựng Kế Hoạch Ứng Phó Sự Cố Trước Khi Zero-Day Tiếp Theo Ấn Độ

Chờ đến khi một cuộc tấn công đang diễn ra để tìm ra ai làm gì là một sai lầm tốn kém. Một kế hoạch ứng phó sự cố cơ bản không cần phải phức tạp: nó nên xác định ai được thông báo trước tiên, cách hệ thống được cô lập khỏi mạng, nơi lưu trữ bản sao lưu sạch, và ai xử lý liên lạc với khách hàng hoặc cơ quan quản lý nếu dữ liệu bị ảnh hưởng. Kiểm tra kế hoạch này dù chỉ một lần một năm, thông qua một bài tập tình huống đơn giản, tạo ra sự khác biệt to lớn khi một sự kiện thực sự xảy ra dưới áp lực thời gian.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn điều hành IT cho một doanh nghiệp nhỏ, bài học từ kiểu công bố này không phải là hoảng loạn về một lỗ hổng cụ thể. Đó là nhận ra rằng mô hình, lỗ hổng nghiêm trọng được công bố, các cuộc tấn công theo sau gần như ngay lập tức, sẽ lặp lại hết lần này đến lần khác. Khả năng phục hồi của bạn phụ thuộc ít vào bất kỳ bản vá đơn lẻ nào và nhiều hơn vào việc bạn có thể phát hiện phơi bày và hạn chế thiệt hại nhanh đến mức nào. Xem xét thiết lập truy cập từ xa của bạn ngay bây giờ, thay vì sau một cuộc tấn công, là hành động có đòn bẩy cao nhất hiện có đối với hầu hết các tổ chức nhỏ hơn.

Những Điểm Chính Cần Ghi Nhớ

  • Kiểm tra cấu hình VPN và truy cập từ xa của bạn ngay bây giờ: thực thi MFA, giới hạn quyền truy cập theo vai trò, và xóa các tài khoản không dùng.
  • Phân đoạn mạng của bạn để một hệ thống bị xâm phạm duy nhất không phơi bày mọi thứ.
  • Chỉ định rõ trách nhiệm cho việc theo dõi khuyến cáo bảo mật của nhà cung cấp và áp dụng các bản vá quan trọng nhanh chóng.
  • Soạn thảo một kế hoạch ứng phó sự cố đơn giản và kiểm tra nó trước khi bạn cần.

Các lỗ hổng zero-day sẽ không biến mất, và các doanh nghiệp nhỏ hơn sẽ tiếp tục đối mặt với chúng mà không có nguồn lực của một đội ngũ bảo mật doanh nghiệp lớn. Tăng cường những điều cơ bản, đặc biệt là bảo mật truy cập từ xa, cho bạn một cơ hội chiến đấu thực sự trong cửa sổ nguy hiểm giữa công bố và vá.