Un grup de cercetători de la Universitatea Politehnică din Virginia, precum și companiile Cyentia și RAND, rezultatele analizei riscurilor asociate cu aplicarea diferitelor strategii de corectare a vulnerabilităților. Studiind 76.000 de vulnerabilități identificate între 2009 și 2018, s-a constatat că doar 4.183 dintre acestea (5.5%) au fost folosite în atacuri reale. Rata obținută este de cinci ori mai mare decât prognozele publicate anterior, care estimau numărul problemelor exploatate la aproximativ 1.4%.
În același timp, nu a fost găsită nicio corelație între publicarea prototipurilor de exploit în acces liber și încercările de a exploata vulnerabilitățile. Din toate cazurile de exploatare a vulnerabilităților cunoscute de cercetători, doar în jumătate dintre situații prototipul exploit-ului a fost anterior publicat în surse deschise. Absența unui prototip de exploit nu îi oprește pe atacatori, care, dacă este cazul, își creează singuri exploiturile.
Din alte concluzii, se observă că vulnerabilitățile cu un nivel ridicat de severitate conform clasificării CVSS sunt cele mai căutate pentru exploatare. Aproape jumătate dintre atacuri au folosit vulnerabilități cu un punctaj de cel puțin 9.
Numărul total de prototipuri de exploits publicate în perioada analizată a fost estimat la 9.726. Datele utilizate în studiu privind exploiturile au fost obținute din
colecțiile Exploit DB, Metasploit, D2 Security’s Elliot Kit, Canvas Exploitation Framework, Contagio, Reversing Labs și Secureworks CTU.
Informațiile despre vulnerabilități au fost obținute din baza de date (National Vulnerability Database). Informațiile despre cazurile de exploatare au fost sintetizate pe baza informațiilor de la FortiGuard Labs, SANS Internet Storm Center, Secureworks CTU, Alienvault’s OSSIM și ReversingLabs.
Studiul a fost realizat pentru a determina echilibrul optim între aplicarea actualizărilor în cazul identificării unor vulnerabilități și remedieri doar pentru cele mai periculoase probleme. În primul caz, se asigură o eficiență ridicată a protecției, dar sunt necesare resurse mari pentru întreținerea infrastructurii, care sunt cheltuite în principal pentru corectarea problemelor minore. În al doilea caz, există un risc mare de a pierde o vulnerabilitate care poate fi folosită pentru a lansa un atac. Studiul a arătat că, atunci când se iau decizii cu privire la instalarea unei actualizări pentru remedierea unei vulnerabilități, nu ar trebui să ne bazăm pe absența unui prototip de exploit publicat, iar șansa de exploatare depinde direct de nivelul de pericol al vulnerabilității.
Sursa: opennet.ro
