Esiste una stima dell'importo di zero giorni là fuori?

4

A zero day vulnerability refers to a hole in software that is unknown to the vendor.

Poiché le vulnerabilità di zero day sono sconosciute, è possibile fare una stima degli importi? Quali sono gli scenari possibili per stimare l'importo di zero-giorni? Ad esempio, in base all'esperienza con l'acquisto / la vendita di vulnerabilità zero day.

Mi chiedo quanti bug inesplorati ci siano approssimativamente nel mondo e quante vulnerabilità conosciute a zero giorni con exploit ci sono approssimativamente.

    
posta Bob Ortiz 19.03.2017 - 23:01
fonte

1 risposta

3

Le vulnerabilità, in generale, esistono prima che vengano scoperte dai ricercatori, quindi il numero già esistente ma non ancora noto potrebbe essere molto alto. Per quanto riguarda le vulnerabilità note che costituirebbero Zero-Days in cui esiste un exploit, ma sono ancora detenute da poche persone o organizzazioni, non c'è davvero alcun modo di sapere perché troppe di queste organizzazioni sono molto segrete per ovvi motivi. È troppo difficile speculare su quanti sforzi siano stati fatti per trovare Zero-Days a livello globale molto meno di quanto siano state produttive quelle persone o organizzazioni.

Detto questo il seguente documento di Rand Corporation contiene molte informazioni molto pertinenti alla tua domanda.

Zero Days, migliaia di notti "The Life and Times of Zero -Day Vulnerabilities and Their Exploits link

Qualcosa da tenere a mente anche se negli ultimi anni sono stati fatti molti progressi nella tecnologia di fuzzing che potrebbero rendere più facile la scoperta di nuovi giorni zero per gli aggressori.

    
risposta data 20.03.2017 - 04:09
fonte

Leggi altre domande sui tag