Перейти к содержимому

Практика

Уязвимость нулевого дня: что делать бизнесу

Уязвимость нулевого дня: что это простыми словами, чем отличается от известной уязвимости, как снизить риск заранее и что делать бизнесу после выхода бюллетеня.

28 июн. 2026 г./7 мин. чтения/Команда Viviar

Коротко. Уязвимость нулевого дня — это ошибка в программе или устройстве, о которой производитель ещё не знает или для которой ещё нет исправления, а злоумышленники уже могут её использовать. Если вы ищете, что это значит на практике: у защитников «ноль дней» на подготовку, потому что обновления, закрывающего дыру, пока не существует. Полностью исключить такой риск нельзя, но можно заметно сократить ущерб. Для бизнеса это три задачи. Первая — заранее знать свой технологический стек и ограничить последствия взлома: двухфакторная аутентификация, сегментация, резервные копии, мониторинг. Вторая — быстро узнавать о новых уязвимостях именно в своих продуктах. Третья — в первые часы после бюллетеня выполнять готовый план: оценить затронутость, применить временные меры, установить исправление, проверить признаки компрометации. Ниже — объяснение без жаргона, план действий и чек-лист.

Для руководителей и ИТ-специалистов компаний, у которых нет собственного отдела безопасности, но есть сайт, почта, VPN и учётные системы.

Уязвимость нулевого дня: что это простыми словами

Представьте замок, который можно открыть без ключа особым способом, — и об этом способе не знает даже производитель замка. Пока он не узнал, он не выпустит исправленную личинку, а вы не сможете её поставить. Это и есть уязвимость нулевого дня.

Четыре термина, которые часто путают:

  • Уязвимость — ошибка в программе, которая позволяет сделать то, что не задумано.
  • Эксплойт — способ или программа, использующие эту ошибку.
  • Атака нулевого дня — использование уязвимости до того, как вышло исправление.
  • Известная уязвимость — исправление уже выпущено, но у конкретной компании не установлено.
ХарактеристикаУязвимость нулевого дняИзвестная уязвимость
Знает ли производительНет или только узналДа
Есть ли исправлениеНетДа
Находит ли сканерКак правило, нет, пока нет проверкиДа, если проверка добавлена
Основная защитаОграничение последствий, мониторинг, временные меры производителяСвоевременная установка обновлений
Что делать бизнесуИметь план и узнавать о бюллетенях быстроЗакрывать по приоритетам в согласованные сроки

Вывод из таблицы: против уязвимости нулевого дня не работает «просто обновиться», а против известной — работает, и это полностью в руках компании.

Как живёт уязвимость: от обнаружения до исправления

  1. Обнаружение. Ошибку находит исследователь, производитель или злоумышленник.
  2. Использование. Если первым нашёл злоумышленник, уязвимость может использоваться незаметно — это и есть период «нулевого дня».
  3. Раскрытие. Производитель публикует бюллетень, уязвимости присваивается идентификатор CVE, а оценка по шкале CVSS показывает её критичность.
  4. Исправление. Выходит обновление или временная рекомендация: отключить функцию, ограничить доступ.
  5. Установка. Компании ставят обновление. Окно между публикацией и установкой — самое опасное для бизнеса: сведения об уязвимости уже публичны, а системы ещё не защищены.

Чтобы понимать, какие уязвимости уже используются в реальных атаках, полезно следить за каталогом Known Exploited Vulnerabilities американского агентства CISA и бюллетенями производителей вашего ПО.

Почему это касается не только крупных компаний

Уязвимости нулевого дня часто ассоциируют с целевыми атаками на банки и госорганы. Но после публикации сведений уязвимость начинают массово искать во всех доступных из интернета системах — без разбора, чья это компания. Под удар первыми попадают устройства и сервисы на границе сети: VPN-шлюзы, межсетевые экраны, почтовые серверы, системы управления сайтом, сервисы обмена файлами.

Небольшой компании не нужно конкурировать с исследователями в поиске уязвимостей. Ей нужно знать, что у неё стоит, и успеть отреагировать, когда о проблеме станет известно.

Есть и косвенный риск — подрядчики и поставщики. Если уязвимость нулевого дня затронула хостинг, облачную CRM или сервис, через который работает бухгалтерия, пострадать могут и ваши данные. Поэтому в перечень стоит включать не только свои системы, но и внешние сервисы с доступом к данным компании, а в договорах закреплять, как быстро поставщик сообщает об инцидентах и уязвимостях.

Что сделать заранее

Знать свой стек

Составьте перечень программ и устройств с версиями: что доступно из интернета, кто отвечает, кто производитель, где искать бюллетени. Без такого перечня любой бюллетень превращается в вопрос «а у нас это есть?», на который уходят часы. Как выстроить процесс вокруг перечня, мы описали в статье «Управление уязвимостями».

Сократить то, что видно снаружи

Административные панели, удалённые рабочие столы и служебные сервисы не должны быть доступны из интернета напрямую. Всё, что не нужно клиентам и партнёрам, закрывайте или выводите за VPN с двухфакторной аутентификацией.

Ограничить последствия взлома

Исходите из того, что одна система однажды будет взломана. Тогда важно, как далеко злоумышленник пройдёт дальше. Минимальные права, отдельные учётные записи администраторов, сегментация сети, защита рабочих станций и серверов с поведенческим анализом — разница с обычным антивирусом разобрана в статье «EDR или антивирус» — и резервные копии, отделённые от основной сети.

Видеть, что происходит

Журналы входов, изменений и сетевых подключений нужно собирать и хранить. Без них невозможно ответить на главный вопрос после бюллетеня: пользовались ли уязвимостью у нас до того, как мы закрыли её?

Что делать, когда вышел бюллетень

Ориентир для внутреннего плана — пройти шаги 1–4 как можно быстрее, начиная с систем, доступных из интернета.

  1. Подтвердить затронутость. Есть ли у вас этот продукт, какая версия, доступен ли он из интернета.
  2. Применить временные меры производителя. Отключить уязвимую функцию, ограничить доступ по адресам, при необходимости временно вывести сервис из интернета.
  3. Установить исправление, как только оно выйдет, и убедиться, что версия действительно обновилась.
  4. Проверить признаки компрометации. Сверить журналы с индикаторами из бюллетеня производителя или национальных центров реагирования. Если признаки найдены, это уже инцидент — переходите к плану реагирования на инциденты.
  5. Зафиксировать. Внести запись в журнал: Указ № 40 требует хранить записи о киберинцидентах не менее года. Организации из перечня к Указу уведомляют Национальный центр кибербезопасности не позднее часа с момента обнаружения инцидента, а при нарушении защиты персональных данных уведомляется Национальный центр защиты персональных данных.
  6. Разобрать. Сколько времени заняли шаги, что мешало, что добавить в перечень и в план.

Чек-лист готовности к уязвимостям нулевого дня

  • Есть перечень программ и устройств с версиями и ответственными
  • Отмечены системы, доступные из интернета
  • Административные панели и удалённый доступ закрыты от интернета или защищены VPN с двухфакторной аутентификацией
  • Известно, где публикуются бюллетени каждого производителя, и кто их читает
  • Критичные системы отделены от офисной сети
  • На рабочих станциях и серверах есть защита с поведенческим анализом
  • Резервные копии хранятся отдельно, восстановление проверено
  • Журналы собираются и хранятся, их можно быстро поднять
  • Есть план реагирования с контактами и правом временно отключить сервис
  • Ведётся журнал киберинцидентов с хранением записей не менее года

Как узнавать об уязвимостях раньше

Общих новостей об уязвимостях слишком много: большая часть не касается вашей компании, а важное теряется в потоке. Поэтому полезнее не читать всё подряд, а отбирать то, что относится к вашему стеку. Для этого у Viviar есть Viviar Security Insights — разведка угроз под стек компании: вы указываете, чем пользуетесь, и получаете только то, что касается вас. Разведка не заменяет обновления и мониторинг, но помогает не пропустить бюллетень, который требует действий сегодня.

Если закрывать уязвимости некому, их можно передать на сопровождение: пакет «ИБ-Сопровождение» — постоянный поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в квартал — от 5 200 BYN в месяц (тарифы).

Частые вопросы

Защитит ли антивирус от уязвимости нулевого дня?

Гарантированно — нет. Классический антивирус опирается на известные признаки вредоносных программ, а при атаке нулевого дня их может ещё не быть. Шансы заметить атаку повышают средства с поведенческим анализом, мониторинг журналов и ограничение прав. Главная задача — чтобы взлом одной системы не открыл доступ ко всей сети.

Как понять, затрагивает ли уязвимость нулевого дня нашу компанию?

Сверить бюллетень с перечнем программ и устройств: производитель, продукт, версия и доступность из интернета. Если перечня нет, на этот вопрос уходят часы или дни. Поэтому инвентаризация — первая мера защиты, а разведка угроз под ваш стек помогает отфильтровать бюллетени, которые к вам не относятся.

Что опаснее: уязвимость нулевого дня или известная незакрытая уязвимость?

Обе опасны, но по-разному. Против уязвимости нулевого дня нет исправления, и защищают только ограничение последствий и мониторинг. Против известной уязвимости исправление уже есть, и её закрытие полностью в руках компании. Поэтому начинать стоит с дисциплины обновлений, а к нулевым дням готовиться планом реагирования.

Нужно ли сообщать регулятору об атаке через уязвимость нулевого дня?

Если атака привела к киберинциденту, запись о нём нужно хранить не менее года по Указу № 40. Организации из перечня к Указу уведомляют Национальный центр кибербезопасности не позднее часа с момента обнаружения. Если затронуты персональные данные, по Закону № 99-З уведомляется Национальный центр защиты персональных данных.

Что такое CVE и CVSS?

CVE — единый идентификатор публично известной уязвимости, по которому её можно найти в бюллетенях разных производителей и баз данных. CVSS — открытая шкала оценки критичности от 0 до 10, которую поддерживает организация FIRST. Высокая оценка — повод действовать быстрее, но решение стоит принимать с учётом того, доступна ли система из интернета.

Вывод

Уязвимость нулевого дня — что это, если коротко? Ошибка, для которой ещё нет исправления, поэтому полностью защититься от неё нельзя, а подготовиться можно. Знайте свой стек, закройте лишнее от интернета, ограничьте последствия взлома, собирайте журналы и держите готовый план на первые часы после бюллетеня. Если хотите понять, насколько ваша компания готова к такому сценарию, опишите инфраструктуру — подскажем, с чего начать.

Источники: CVE Program (cve.org); NIST National Vulnerability Database (nvd.nist.gov); FIRST — Common Vulnerability Scoring System (first.org); CISA — Known Exploited Vulnerabilities Catalog (cisa.gov); ENISA — Threat Landscape (enisa.europa.eu); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).

Об авторе

Команда Viviar

Профиль в LinkedIn