Un grupo de investigadores de la Universidad Politécnica de Virginia, así como de las compañías Cyentia y RAND, los resultados del análisis de riesgos al aplicar diversas estrategias de corrección de vulnerabilidades. Estudiando 76,000 vulnerabilidades encontradas desde 2009 hasta 2018, se descubrió que solo 4,183 de ellas (5.5%) se utilizaron para realizar ataques reales. La cifra obtenida es cinco veces mayor que las previsiones publicadas anteriormente, que estimaban el número de problemas explotados en aproximadamente el 1.4%.
No se encontró correlación entre la publicación de prototipos de exploits en acceso público y los intentos de explotación de vulnerabilidades. De todos los hechos de explotación de vulnerabilidades conocidos por los investigadores, solo en la mitad de los casos se había publicado un prototipo de exploit en fuentes abiertas. La falta de un prototipo de exploit no detiene a los atacantes, quienes crean exploits por su cuenta cuando es necesario.
De otras conclusiones, se puede notar que hay una alta demanda para la explotación principalmente de vulnerabilidades que tienen un alto nivel de peligrosidad según la clasificación CVSS. En casi la mitad de los ataques se utilizaron vulnerabilidades con un peso de al menos 9.
El número total de prototipos de exploits publicados durante el período considerado se estima en 9,726. Los datos utilizados en el estudio sobre exploits se obtuvieron de
colecciones como Exploit DB, Metasploit, D2 Security’s Elliot Kit, Canvas Exploitation Framework, Contagio, Reversing Labs y Secureworks CTU.
La información sobre vulnerabilidades se obtuvo de la base de datos (National Vulnerability Database). Los datos sobre hechos de explotación se resumieron a partir de información de FortiGuard Labs, SANS Internet Storm Center, Secureworks CTU, Alienvault’s OSSIM y ReversingLabs.
La investigación se llevó a cabo con el objetivo de determinar el equilibrio óptimo entre la aplicación de actualizaciones al identificar cualquier vulnerabilidad y la corrección de solo los problemas más peligrosos. En el primer caso, se asegura una alta eficacia en la protección, pero se requieren grandes recursos para el mantenimiento de la infraestructura, que se consumen principalmente en la corrección de problemas insignificantes. En el segundo caso, existe un gran riesgo de pasar por alto una vulnerabilidad que podría ser utilizada para un ataque. La investigación mostró que al tomar decisiones sobre la instalación de actualizaciones que corrigen vulnerabilidades, no se debe confiar en la ausencia de un prototipo de exploit publicado, y la probabilidad de explotación depende directamente del nivel de peligro de la vulnerabilidad.
Fuente: opennet.ru
