Een zero-day kwetsbaarheid is een van de meest gevreesde begrippen in de cybersecurity. Het is een beveiligingslek dat nog onbekend is bij de softwareleverancier — en waarvoor dus nog geen patch bestaat. Aanvallers die een zero-day ontdekken hebben een tijdelijk voordeel dat ze actief uitbuiten. Maar hoe gevaarlijk zijn zero-days voor het gemiddelde Nederlandse bedrijf?
Wat is een zero-day kwetsbaarheid?
De naam “zero-day” verwijst naar het feit dat de leverancier nul dagen heeft gehad om het probleem op te lossen — het lek is nog niet ontdekt of gepubliceerd. Zodra de kwetsbaarheid publiek wordt (via een CVE-nummer), is het technisch gezien geen zero-day meer. Maar in die periode dat de kwetsbaarheid onbekend is, zijn alle gebruikers van de software kwetsbaar.
Hoe gevaarlijk zijn zero-days voor het MKB?
In de praktijk worden zero-days meestal ingezet door staatsgesponsorde hackers en geavanceerde criminele organisaties, gericht op high-value targets. Voor de meeste MKB-bedrijven zijn bekende, niet-gepatchte kwetsbaarheden een veel groter risico. Statistisch gezien wordt meer dan 80% van de succesvolle aanvallen uitgevoerd via bekende kwetsbaarheden waarvoor al een patch beschikbaar was.
Hoe beschermt u zich?
- Patch alle bekende kwetsbaarheden — dit elimineert het grootste deel van uw aanvalsoppervlak. Lees meer over patch management
- Voer kwetsbaarheidsscannen uit — een kwetsbaarheidsscan identificeert alle bekende risico’s
- Netwerksegmentatie — beperk de verspreiding bij een aanval
- Monitoring — detecteer afwijkend gedrag vroeg
- MFA en toegangsbeheer — beperk wat een aanvaller kan doen na binnenkomst
Veelgestelde vragen over zero-days
Kan een kwetsbaarheidsscan zero-days detecteren?
Nee. Een kwetsbaarheidsscan detecteert bekende kwetsbaarheden op basis van CVE-databases. Zero-days zijn per definitie onbekend en kunnen dus niet worden gescand. Maar door alle bekende kwetsbaarheden te elimineren, minimaliseert u uw aanvalsoppervlak aanzienlijk.
Hoe lang bestaat een zero-day gemiddeld voordat hij wordt ontdekt?
Onderzoek toont aan dat zero-days gemiddeld 6,9 jaar bestaan voordat ze publiek worden. Staatsgesponsorde hackers zijn soms jaren in het bezit van zero-days voordat ze ze inzetten.
Wat doe ik als er een zero-day wordt ontdekt in software die ik gebruik?
Volg de adviezen van de leverancier direct op. Als er (tijdelijk) geen patch beschikbaar is, implementeer dan de mitigerende maatregelen die de leverancier adviseert — en isoleer het kwetsbare systeem van kritieke delen van uw netwerk.