Recenti incidenti di sicurezza che hanno coinvolto Kiteworks e Citrix illustrano le difficili scelte che i fornitori devono affrontare quando rispondono a sospette vulnerabilità zero-day, in particolare quando l'ambito dello sfruttamento non è chiaro.
In un caso, Kiteworks ha consigliato ai clienti di spegnere la propria piattaforma di protezione dei dati per un periodo di circa nove ore. La raccomandazione rifletteva un approccio prudenziale volto a ridurre la potenziale esposizione mentre l'azienda gestiva la situazione. Tali azioni possono contribuire a limitare il rischio, ma possono anche interrompere i processi aziendali delle organizzazioni che dipendono dai sistemi interessati per scambiare o proteggere informazioni sensibili.
Citrix, nel frattempo, è stata oggetto di attenzione a seguito di segnalazioni secondo cui gli aggressori avevano preso di mira il suo prodotto prima che fosse resa disponibile una patch. Secondo le prime notizie, l'azienda non ha commentato pubblicamente gli attacchi segnalati prima di rilasciare l'aggiornamento. Questo approccio evidenzia un'altra sfida comune nella risposta agli zero-day: i fornitori devono bilanciare la necessità di avvisare rapidamente i clienti con il rischio che i dettagli pubblici possano aiutare ulteriori aggressori.
Diversi modelli di risposta, pressioni condivise
Gli incidenti zero-day spesso si sviluppano più rapidamente dei tradizionali cicli di gestione delle vulnerabilità. I team di sicurezza possono disporre di prove forensi incomplete, indicatori di compromissione incerti e visibilità limitata sul fatto che lo sfruttamento sia diffuso o circoscritto a obiettivi selezionati.
Mettere i servizi offline può ridurre l'esposizione immediata, ma può causare interruzioni operative.
Ritardare la discussione pubblica durante la preparazione di una correzione può evitare la divulgazione prematura di dettagli tecnici sensibili, ma può lasciare i difensori con minori opportunità di investigare e rafforzare i propri ambienti.
Indicazioni chiare e tempestive sono fondamentali quando le organizzazioni devono decidere se isolare i sistemi, applicare misure di mitigazione, esaminare i log o avvisare gli stakeholder interni.
Gli incidenti sottolineano che nessun singolo modello di risposta è adatto a ogni vulnerabilità. I clienti che utilizzano prodotti sensibili per la sicurezza destinati al trasferimento di file, alla collaborazione o alla protezione dei dati dovrebbero mantenere piani di indisponibilità testati, monitorare gli avvisi dei fornitori e assicurarsi di poter identificare rapidamente le installazioni esposte a Internet. Dovrebbero inoltre conservare i log pertinenti e stabilire procedure per applicare aggiornamenti di emergenza o mitigazioni temporanee quando un fornitore segnala un possibile sfruttamento attivo.
