什麼是零日漏洞?

軟件存在漏洞,廠商未及修補,攻擊者已搶先利用——這正是零日漏洞(Zero-day Vulnerability)最令人防不勝防的地方。企業無法等「有修補程式才行動」,只能依靠多層防禦與快速應變減低風險。本文說明零日漏洞的運作原理與企業可以採取的實際措施。

WhatsApp 說明情況 即日或翌日上門 · 09:00-23:59

零日漏洞的定義與生命周期

「零日」的意思,是指廠商知道漏洞存在後「零天」便遭到利用:漏洞被公開或曝光時,廠商還沒有任何修補程式可以應對。要理解零日漏洞,先要理解漏洞的一般生命周期。

階段情況誰知道
漏洞存在軟件編寫時已包含設計或實作上的缺陷無人
漏洞被發現安全研究人員或攻擊者發現漏洞發現者(可能只有一方)
漏洞被利用攻擊者寫出利用程式(Exploit)並開始攻擊攻擊者與受害者
漏洞被公開研究人員或安全機構公布漏洞細節公眾
廠商發布修補程式軟件廠商發布更新,修補漏洞所有用戶

嚴格意義的「零日」,是漏洞在「被公開」與「被修補」之間的空窗期遭到利用。但有兩個容易被混淆的概念:一是漏洞本身長年存在,只是無人發現或公開;二是「漏洞已公開但廠商仍未修補」,這種情況的風險同樣很高,因為任何人都能看到攻擊方法。美國國家標準與技術研究院(NIST)的國家漏洞資料庫(NVD)是查閱已公開漏洞資料的主要來源。

攻擊者如何利用零日漏洞

零日漏洞的利用(Exploitation)通常不是單一動作,而是一條完整的攻擊鏈。了解攻擊鏈的每個環節,企業才知道在哪裡攔截最有效。

  1. 取得漏洞資訊——攻擊者自行發現漏洞,或在地下市場購買漏洞資訊。零日漏洞在黑市有明確價格,越多人使用的軟件漏洞價值越高。
  2. 製作利用程式——把漏洞寫成可執行的攻擊程式。攻擊載體可以是惡意文件(開啟即觸發)、惡意網頁(瀏覽即觸發)或針對性釣魚電郵。
  3. 投遞與觸發——利用程式經電郵附件、網頁、即時訊息或軟件供應鏈到達目標裝置。釣魚仍是主要的投遞渠道,因為觸發利用程式需要有人開啟文件或瀏覽網頁。
  4. 取得控制與橫向移動——利用程式取得裝置的執行權限後,攻擊者安裝後門、竊取憑證,再向網絡內的其他系統擴散,最終竊取資料或部署勒索軟件。

2021 年底曝光的 Log4Shell 漏洞是近年最典型的零日事件:Java 日誌庫中的漏洞被公開後,攻擊者在短時間內大量掃描互聯網上的受影響系統,全球眾多企業被迫緊急應對。這類事件說明零日漏洞的影響不限於單一產品,而是可能波及整條軟件供應鏈。

需要協助?應對零日漏洞的基礎是資產清單與修補制度,由工程人員協助盤點與規劃,可在下次漏洞事件發生前做好準備。WhatsApp

企業在漏洞公開前後可以做甚麼

零日漏洞的應對時序,可分為「漏洞公開前」與「漏洞公開後」兩個階段。公開前的重點是減低「被利用後的影響」,公開後的重點是「快速應對與修補」。

漏洞公開前:多層防禦

企業無法預知零日漏洞,但可以確保「即使有漏洞被利用,攻擊也無法深入」。做法包括:把網絡分段,限制受感染裝置的擴散範圍;以最小權限原則管理帳戶,減低單一帳戶被入侵的影響;啟用端點偵測與回應(EDR)工具,偵測異常行為而非依賴已知的病毒特徵;保持所有軟件更新,因為攻擊者常以未修補的舊漏洞作為突破口。

漏洞公開後:快速應對

漏洞公開後,企業應立即評估自己是否使用受影響的軟件與版本,並按風險排序處理。優先次序建議:先保護暴露於互聯網的系統(如電郵閘道、網頁伺服器),再處理內部系統;若廠商已發布修補程式,安排緊急更新;若廠商尚未修補,採取臨時緩解措施,例如關閉受影響的功能、以防火牆規則限制存取來源。

兩個階段的共通基礎是資產清單:企業須知道自己有哪些系統、使用甚麼軟件版本、哪些暴露於互聯網,才能在漏洞公開的數小時內完成風險評估。沒有資產清單,應對零日漏洞便無從入手。

漏洞管理與通報機制

零日漏洞不是單一事件,而是漏洞管理制度的其中一環。美國國家標準與技術研究院(NIST)的網絡安全框架(CSF)與《漏洞管理指引》(NIST SP 800-40)都把漏洞管理列為企業網絡安全的基本流程,涵蓋識別、評估、修補與報告四個環節。

企業應建立的機制包括:

值得留意的是,多數企業面對的實際風險並非「被零日漏洞針對」,而是「被舊漏洞攻擊」:攻擊者利用未修補的已知漏洞,遠比利用昂貴的零日漏洞普遍。因此零日防禦與日常漏洞管理是同一件事的兩面:把日常修補做好,即使遭遇零日事件,系統的暴露面亦已大幅收窄。

零日漏洞與 CVE、CISA 目錄的關係

閱讀保安公告時,常見到 CVE、CISA 目錄等名詞,了解它們的關係有助企業快速判斷風險等級。

CVE(Common Vulnerabilities and Exposures)是公開漏洞的統一識別編號系統,由美國的 MITRE 機構維護,每個已公開的漏洞獲發一個 CVE 編號(例如 CVE-2021-44228),並登記於 NIST 的國家漏洞資料庫(NVD)。漏洞一經登記,公眾即可查閱其技術細節與影響範圍。CVE 編號成為企業間溝通漏洞的共通語言:一句「CVE-2021-44228」便足以指認 Log4Shell。

CISA 的「已知被利用漏洞目錄」(Known Exploited Vulnerabilities Catalog,KEV)則列出已被實際利用(而不只是理論存在)的漏洞,並訂明政府機構修補的期限。對企業而言,KEV 目錄的參考價值在於優先次序:目錄內的漏洞已被攻擊者實際使用,應優先於其他漏洞處理。

實際使用時,企業可參考業界通用的「漏洞嚴重程度評分」(CVSS)判斷單一漏洞的風險,再結合「是否已被利用」「系統是否暴露於互聯網」「修補是否可行」三個因素決定處理次序。漏洞評分只是起點,真正決定風險的是企業自身的暴露情況。

香港企業面對零日漏洞的實際情況

零日漏洞對香港企業的影響,在於本地企業普遍依賴的系統一旦中招,影響範圍會迅速擴大。香港電腦保安事故協調中心(HKCERT)在 Log4Shell 等重大漏洞事件發生後,均在短時間內發布保安公告與緩解指引,提醒本地企業核對受影響系統並採取措施,是企業應對零日事件的首要本地資訊來源。

數字政策辦公室(OGCIO)的《網絡安全指引》亦涵蓋漏洞管理與系統更新的要求,與政府合作的企業須留意相關標準。金融機構方面,香港金融管理局要求銀行及其他受監管機構具備健全的網絡防禦能力,包括對高危漏洞的應對安排;企業與銀行有業務往來時,網絡安全水平亦成為評估的一部分。

實務上,香港企業(尤其是中小企)的常見短板是缺乏資產清單與修補制度:系統由不同承辦商安裝,軟件版本無人統一記錄,漏洞公開後無法在短時間內回答「我們有沒有受影響的系統」。建議的做法是:以一次性的資產盤點建立系統清單,把「定期檢查安全更新」寫入與承辦商的合約,並訂閱 HKCERT 的保安公告——這三項是中小企以有限資源應對零日漏洞最務實的起步。

常見問題

零日漏洞為甚麼叫「零日」?
「零日」指廠商得知漏洞後「零天」內便遭到利用:漏洞被公開或曝光時,廠商還沒有任何修補程式。與一般漏洞不同,企業無法靠「安裝更新」即時防禦,只能依靠多層防禦與快速應變。
零日漏洞與一般漏洞有甚麼分別?
一般漏洞被公開時,廠商通常已發布或即將發布修補程式;零日漏洞被公開時沒有修補程式可用,而攻擊者可能已搶先利用。兩者在企業風險評估中的處理方式不同:一般漏洞按修補周期處理,零日漏洞需要緊急應對。
CVE 編號與 CISA 目錄是甚麼?
CVE 是公開漏洞的統一識別編號,由 MITRE 機構維護,每個漏洞獲發一個編號並登記於 NIST 的國家漏洞資料庫。CISA 的「已知被利用漏洞目錄」(KEV)列出已被實際利用的漏洞,企業應優先處理目錄內的漏洞。
Log4Shell 事件說明了甚麼?
Log4Shell 是 Java 日誌庫的零日漏洞,公開後攻擊者在短時間內大量掃描互聯網上的受影響系統,全球企業被迫緊急應對。事件說明零日漏洞的影響可以波及整條軟件供應鏈,企業須在漏洞公開後快速評估自身是否受影響。
企業沒有資產清單,可以應對零日漏洞嗎?
很難。漏洞公開後,企業必須在短時間內回答「有沒有使用受影響的軟件與版本」,沒有資產清單便無法開始評估。建議先做一次資產盤點,記錄系統、軟件版本與暴露於互聯網的情況,再建立定期更新的制度。
零日漏洞真的比舊漏洞危險嗎?
對單一事件而言,零日漏洞因為沒有修補程式而更難防禦;但在統計上,企業被攻擊多數源於未修補的已知漏洞。因此企業的優先做法是做好日常漏洞管理,零日防禦是建立在此基礎之上的額外保障。
收到保安公告後,應按甚麼次序處理?
先確認自己是否使用受影響的軟件與版本;其次按「系統是否暴露於互聯網」排序,先處理電郵閘道、網頁伺服器等對外系統;再考慮廠商是否有修補程式或臨時緩解措施;最後在測試環境驗證修補後才正式部署,並保留回滾方案。

需要檢討公司的漏洞管理與應對機制?

我們可協助盤點公司的系統與軟件資產、建立漏洞修補制度與緊急應對程序、設定保安公告訂閱與風險評估流程,並提供定期檢討安排,適用於各規模的香港企業,歡迎聯絡工程師查詢。

WhatsApp 免費報價

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。