什麼是零日漏洞?
軟件存在漏洞,廠商未及修補,攻擊者已搶先利用——這正是零日漏洞(Zero-day Vulnerability)最令人防不勝防的地方。企業無法等「有修補程式才行動」,只能依靠多層防禦與快速應變減低風險。本文說明零日漏洞的運作原理與企業可以採取的實際措施。
零日漏洞的定義與生命周期
「零日」的意思,是指廠商知道漏洞存在後「零天」便遭到利用:漏洞被公開或曝光時,廠商還沒有任何修補程式可以應對。要理解零日漏洞,先要理解漏洞的一般生命周期。
| 階段 | 情況 | 誰知道 |
| 漏洞存在 | 軟件編寫時已包含設計或實作上的缺陷 | 無人 |
| 漏洞被發現 | 安全研究人員或攻擊者發現漏洞 | 發現者(可能只有一方) |
| 漏洞被利用 | 攻擊者寫出利用程式(Exploit)並開始攻擊 | 攻擊者與受害者 |
| 漏洞被公開 | 研究人員或安全機構公布漏洞細節 | 公眾 |
| 廠商發布修補程式 | 軟件廠商發布更新,修補漏洞 | 所有用戶 |
嚴格意義的「零日」,是漏洞在「被公開」與「被修補」之間的空窗期遭到利用。但有兩個容易被混淆的概念:一是漏洞本身長年存在,只是無人發現或公開;二是「漏洞已公開但廠商仍未修補」,這種情況的風險同樣很高,因為任何人都能看到攻擊方法。美國國家標準與技術研究院(NIST)的國家漏洞資料庫(NVD)是查閱已公開漏洞資料的主要來源。
攻擊者如何利用零日漏洞
零日漏洞的利用(Exploitation)通常不是單一動作,而是一條完整的攻擊鏈。了解攻擊鏈的每個環節,企業才知道在哪裡攔截最有效。
- 取得漏洞資訊——攻擊者自行發現漏洞,或在地下市場購買漏洞資訊。零日漏洞在黑市有明確價格,越多人使用的軟件漏洞價值越高。
- 製作利用程式——把漏洞寫成可執行的攻擊程式。攻擊載體可以是惡意文件(開啟即觸發)、惡意網頁(瀏覽即觸發)或針對性釣魚電郵。
- 投遞與觸發——利用程式經電郵附件、網頁、即時訊息或軟件供應鏈到達目標裝置。釣魚仍是主要的投遞渠道,因為觸發利用程式需要有人開啟文件或瀏覽網頁。
- 取得控制與橫向移動——利用程式取得裝置的執行權限後,攻擊者安裝後門、竊取憑證,再向網絡內的其他系統擴散,最終竊取資料或部署勒索軟件。
2021 年底曝光的 Log4Shell 漏洞是近年最典型的零日事件:Java 日誌庫中的漏洞被公開後,攻擊者在短時間內大量掃描互聯網上的受影響系統,全球眾多企業被迫緊急應對。這類事件說明零日漏洞的影響不限於單一產品,而是可能波及整條軟件供應鏈。
需要協助?應對零日漏洞的基礎是資產清單與修補制度,由工程人員協助盤點與規劃,可在下次漏洞事件發生前做好準備。WhatsApp →
企業在漏洞公開前後可以做甚麼
零日漏洞的應對時序,可分為「漏洞公開前」與「漏洞公開後」兩個階段。公開前的重點是減低「被利用後的影響」,公開後的重點是「快速應對與修補」。
漏洞公開前:多層防禦
企業無法預知零日漏洞,但可以確保「即使有漏洞被利用,攻擊也無法深入」。做法包括:把網絡分段,限制受感染裝置的擴散範圍;以最小權限原則管理帳戶,減低單一帳戶被入侵的影響;啟用端點偵測與回應(EDR)工具,偵測異常行為而非依賴已知的病毒特徵;保持所有軟件更新,因為攻擊者常以未修補的舊漏洞作為突破口。
漏洞公開後:快速應對
漏洞公開後,企業應立即評估自己是否使用受影響的軟件與版本,並按風險排序處理。優先次序建議:先保護暴露於互聯網的系統(如電郵閘道、網頁伺服器),再處理內部系統;若廠商已發布修補程式,安排緊急更新;若廠商尚未修補,採取臨時緩解措施,例如關閉受影響的功能、以防火牆規則限制存取來源。
兩個階段的共通基礎是資產清單:企業須知道自己有哪些系統、使用甚麼軟件版本、哪些暴露於互聯網,才能在漏洞公開的數小時內完成風險評估。沒有資產清單,應對零日漏洞便無從入手。
漏洞管理與通報機制
零日漏洞不是單一事件,而是漏洞管理制度的其中一環。美國國家標準與技術研究院(NIST)的網絡安全框架(CSF)與《漏洞管理指引》(NIST SP 800-40)都把漏洞管理列為企業網絡安全的基本流程,涵蓋識別、評估、修補與報告四個環節。
企業應建立的機制包括:
- 漏洞資料來源——訂閱軟件廠商的保安通告、NVD 的漏洞資料與本地機構(香港電腦保安事故協調中心 HKCERT)的保安公告,確保漏洞公開後第一時間收到通知。
- 緊急修補程序——訂立「高危漏洞 24 至 48 小時內完成風險評估並決定是否緊急修補」的時限,與日常的定期修補周期分開處理。
- 修補的驗證與回滾——緊急修補前在測試環境驗證,避免修補程式本身引起故障;保留回滾方案,修補後監察系統穩定性。
- 負責人制度——指定修補工作的負責人與審批人,並在員工變動時交接,避免「有機制但無人執行」。
值得留意的是,多數企業面對的實際風險並非「被零日漏洞針對」,而是「被舊漏洞攻擊」:攻擊者利用未修補的已知漏洞,遠比利用昂貴的零日漏洞普遍。因此零日防禦與日常漏洞管理是同一件事的兩面:把日常修補做好,即使遭遇零日事件,系統的暴露面亦已大幅收窄。
零日漏洞與 CVE、CISA 目錄的關係
閱讀保安公告時,常見到 CVE、CISA 目錄等名詞,了解它們的關係有助企業快速判斷風險等級。
CVE(Common Vulnerabilities and Exposures)是公開漏洞的統一識別編號系統,由美國的 MITRE 機構維護,每個已公開的漏洞獲發一個 CVE 編號(例如 CVE-2021-44228),並登記於 NIST 的國家漏洞資料庫(NVD)。漏洞一經登記,公眾即可查閱其技術細節與影響範圍。CVE 編號成為企業間溝通漏洞的共通語言:一句「CVE-2021-44228」便足以指認 Log4Shell。
CISA 的「已知被利用漏洞目錄」(Known Exploited Vulnerabilities Catalog,KEV)則列出已被實際利用(而不只是理論存在)的漏洞,並訂明政府機構修補的期限。對企業而言,KEV 目錄的參考價值在於優先次序:目錄內的漏洞已被攻擊者實際使用,應優先於其他漏洞處理。
實際使用時,企業可參考業界通用的「漏洞嚴重程度評分」(CVSS)判斷單一漏洞的風險,再結合「是否已被利用」「系統是否暴露於互聯網」「修補是否可行」三個因素決定處理次序。漏洞評分只是起點,真正決定風險的是企業自身的暴露情況。
香港企業面對零日漏洞的實際情況
零日漏洞對香港企業的影響,在於本地企業普遍依賴的系統一旦中招,影響範圍會迅速擴大。香港電腦保安事故協調中心(HKCERT)在 Log4Shell 等重大漏洞事件發生後,均在短時間內發布保安公告與緩解指引,提醒本地企業核對受影響系統並採取措施,是企業應對零日事件的首要本地資訊來源。
數字政策辦公室(OGCIO)的《網絡安全指引》亦涵蓋漏洞管理與系統更新的要求,與政府合作的企業須留意相關標準。金融機構方面,香港金融管理局要求銀行及其他受監管機構具備健全的網絡防禦能力,包括對高危漏洞的應對安排;企業與銀行有業務往來時,網絡安全水平亦成為評估的一部分。
實務上,香港企業(尤其是中小企)的常見短板是缺乏資產清單與修補制度:系統由不同承辦商安裝,軟件版本無人統一記錄,漏洞公開後無法在短時間內回答「我們有沒有受影響的系統」。建議的做法是:以一次性的資產盤點建立系統清單,把「定期檢查安全更新」寫入與承辦商的合約,並訂閱 HKCERT 的保安公告——這三項是中小企以有限資源應對零日漏洞最務實的起步。