Il nome indica i giorni di preavviso disponibili per correggere: zero. Sono le falle più preziose per chi attacca e le più raccontate dalla stampa, il che genera un equivoco: la sensazione che il rischio principale sia l’imprevedibile.
Nella realtà delle aziende è quasi sempre il contrario. La stragrande maggioranza degli attacchi riusciti sfrutta vulnerabilità note da mesi, per cui la correzione esisteva già e non era stata applicata. Il vero zero-day è raro e costoso da usare: viene riservato a bersagli di alto valore.
Perché conta meno di quanto si creda
Una vulnerabilità sconosciuta al produttore, per cui non esiste ancora una correzione, è lo scenario che spaventa di più. Nella pratica degli incidenti che ricostruiamo è anche uno dei meno frequenti.
La stragrande maggioranza degli attacchi sfrutta falle **note e già corrette**, su sistemi che non sono stati aggiornati. La finestra pericolosa non è quella fra la scoperta e la correzione: è quella, molto più lunga, fra la correzione disponibile e la correzione applicata.
La conseguenza pratica è che preoccuparsi degli zero-day mentre si hanno server non aggiornati da due anni è l’ordine sbagliato. Il lavoro che riduce davvero il rischio è noioso e si chiama aggiornamento periodico.
Perché conta per un’azienda
Preoccuparsi degli zero-day mentre si hanno sistemi non aggiornati da un anno è come installare un allarme lasciando la porta aperta. Le priorità vanno nell’ordine opposto.
L’errore che vediamo più spesso
Quando un zero-day importante viene reso pubblico, la finestra pericolosa inizia proprio in quel momento: da lì in poi lo sfruttamento diventa di massa. La rapidità nell’applicare la correzione conta più della notizia.