Zero-day, exploit, patch, PoC, mitigazione, divulgazione responsabile: quando si parla di sicurezza informatica le parole tecniche si accumulano in fretta, e spesso vengono usate in modo impreciso anche dai giornali. Capirle non serve a diventare esperti, ma a leggere un avviso e capire subito se è il caso di preoccuparsi. Ecco un piccolo glossario ragionato, seguendo la vita di una vulnerabilità dalla nascita alla correzione.

La vita di una falla, in breve

Quasi tutte le vulnerabilità attraversano le stesse fasi:

  1. un errore entra nel codice, di solito senza che nessuno se ne accorga;
  2. qualcuno lo scopre: un ricercatore, il produttore stesso, oppure un attaccante;
  3. il produttore viene informato e prepara una correzione;
  4. la correzione viene pubblicata insieme a un bollettino, spesso con un codice CVE;
  5. gli utenti aggiornano, alcuni subito, altri dopo settimane o mai.

Le parole della sicurezza descrivono i momenti di questo percorso. Vediamole.

Le parole della scoperta

Vulnerabilità

Un errore nel codice di un programma che un attaccante può sfruttare per fare qualcosa che non dovrebbe: leggere dati, modificarli, prendere il controllo di un sito. Quando viene resa pubblica riceve di solito un codice CVE, che la identifica in modo univoco nelle banche dati di sicurezza.

Divulgazione responsabile

Chi scopre una falla in buona fede di solito non la rende pubblica subito: la segnala al produttore in privato e gli concede un tempo ragionevole per correggerla prima di pubblicare i dettagli. È la pratica chiamata responsible o coordinated disclosure. Serve a far arrivare la correzione prima che gli attaccanti sappiano dove colpire.

Bug bounty

Molti produttori e piattaforme pagano un compenso a chi segnala vulnerabilità in modo responsabile. È un modo per incoraggiare i ricercatori a collaborare invece di vendere le scoperte al miglior offerente.

Le parole dell’attacco

Exploit

Un exploit è il codice, o la sequenza di passaggi, che sfrutta concretamente una vulnerabilità. La falla è la porta difettosa, l’exploit è il grimaldello che la apre. Una vulnerabilità senza exploit resta un rischio teorico; quando l’exploit esiste ed è facile da usare, il rischio diventa molto concreto.

PoC (Proof of Concept)

Una «prova di fattibilità»: una dimostrazione minima che la falla è reale. Spesso viene pubblicata dai ricercatori per confermare la scoperta. Il problema è che, per chi attacca, trasformare un PoC in un attacco automatico può richiedere poco tempo. Per questo, quando per una falla grave compare un PoC pubblico, la finestra per aggiornare si accorcia.

Sfruttata attivamente

Si dice di una vulnerabilità per cui esistono già attacchi in circolazione, «in the wild» come si legge nei bollettini in inglese. Non è più un’ipotesi: qualcuno la sta usando ora. È l’informazione più importante per decidere quanto è urgente intervenire, spesso più del punteggio di gravità.

Zero-day

È la parola più abusata. Una zero-day è una falla che gli attaccanti conoscono e usano prima che esista una correzione ufficiale: il produttore ha avuto «zero giorni» per rimediare. Non è quindi semplicemente una falla nuova o grave. Una vulnerabilità scoperta oggi da un ricercatore e corretta prima di essere resa pubblica non è una zero-day; una falla usata in attacchi reali mentre il produttore ancora non ne sa nulla, sì.

Le zero-day sono relativamente rare e preziose per chi attacca. La gran parte degli attacchi ai siti web, invece, usa falle già note e già corrette, contro siti che semplicemente non sono stati aggiornati.

N-day

Il termine opposto, meno noto ma molto più importante nella pratica: una falla già resa pubblica, per cui la correzione esiste. Il rischio non viene dalla falla in sé, ma dal tempo che passa fra la pubblicazione e l’aggiornamento di ogni singolo sito.

Le parole della difesa

Patch

La correzione rilasciata dal produttore. Per un sito WordPress o PrestaShop si presenta quasi sempre come una nuova versione del nucleo, del plugin, del tema o del modulo. Finché non viene installata, la falla resta aperta. Nessuna protezione esterna sostituisce davvero la patch: le altre misure servono a guadagnare tempo.

Aggiornamento di sicurezza

Una versione rilasciata principalmente per correggere falle. Nelle note di rilascio lo trovi indicato come «security release» o «security fix». Quando lo vedi, è il caso di non rimandare.

Mitigazione

Una misura che riduce il rischio senza correggere la causa: disattivare la funzione vulnerabile, limitare l’accesso a una pagina, filtrare le richieste che cercano di sfruttare la falla. È ciò che si fa quando la patch non esiste ancora o non si può installare subito.

Patch virtuale

Una forma particolare di mitigazione: un filtro, posto davanti al sito, che riconosce e blocca i tentativi di sfruttare una specifica falla, senza toccare il codice del sito. È lo stesso principio delle protezioni mirate che applichiamo con Security Intelligence quando esce una falla grave, anche prima che arrivi la correzione ufficiale.

Firewall applicativo (WAF)

Un filtro che analizza le richieste web e ferma quelle che hanno l’aspetto di un attacco: tentativi di iniezione nel database, caricamenti di file sospetti, accessi a percorsi noti per essere vulnerabili. Sui nostri servizi c’è il firewall applicativo di cPGuard, insieme a Security Intelligence.

La finestra critica

Mettendo insieme queste parole si capisce dove sta il vero pericolo. Il momento più rischioso per un sito non è quando la falla viene scoperta in segreto, ma nei giorni fra la pubblicazione e l’aggiornamento: la falla è nota a tutti, gli attacchi automatici partono, e i siti non aggiornati restano esposti.

È esattamente qui che lavora la nostra Gestione vulnerabilità: ogni notte incrocia le nuove falle con il software installato davvero nei siti che ospitiamo, le più gravi arrivano subito allo staff e, quando serve, la protezione mirata copre il sito mentre l’aggiornamento arriva. Copre i giorni critici, ma non sostituisce la patch: aggiornare resta la soluzione definitiva.

In sintesi

  • Vulnerabilità: l’errore. Exploit: il modo di sfruttarlo. Patch: la correzione.
  • Zero-day vuol dire falla usata prima che esista una correzione, non semplicemente «falla nuova».
  • La maggior parte degli attacchi usa falle già corrette contro siti non aggiornati.
  • Le mitigazioni e le patch virtuali fanno guadagnare tempo; l’aggiornamento chiude la porta.

Altri articoli su Sicurezza e vulnerabilità

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS