39:51À propos de cette session
David Carver, qui dirige l'équipe de rapports de Recorded Future, passe en revue les tendances 2020 des vulnérabilités en trois paliers : le laid, le mauvais et le bon. Le laid : chez une trentaine de grands éditeurs, le délai médian entre divulgation et exploitation réelle est tombé à zéro jour sur les deux dernières périodes étudiées, la moyenne à moins de trois jours, et même sans les zero-days, la médiane n'est que d'environ 25 jours; les failles exploitées se concentrent entre 7 et 10 au CVSS, sont peu complexes à exploiter et permettent surtout l'exécution de code à distance. Le mauvais : les divulgations du Patch Tuesday de Microsoft ont grimpé d'environ 30 pour cent, Oracle a battu un record en juillet, et les failles exploitées touchent des versions à jour plutôt que des systèmes désuets, pendant que le télétravail multiplie les appareils à corriger. Le bon : six des dix vulnérabilités les plus discutées sur les forums clandestins reviennent d'une année à l'autre, surtout Microsoft, si bien qu'une courte liste de correctifs neutralise une grande part des attaquants; les nouveaux kits d'exploitation se raréfient; et le croisement complexité-sévérité fournit un ordre de tri simple pour chaque Patch Tuesday.
In the first half of 2020, and compared to 2019, there has been an increase in the number of vulnerabilities that organizations need to review and patch on a regular basis, particularly for Microsoft, as demonstrated by trends in numbers of Patch Tuesday disclosures. However, for the last two years, there has also been a decline in the average amount of time between vulnerability disclosure and exploitation. In this session, our researcher will discuss why effective patch prioritization is imperative for enterprises and individual users.
À retenir
- Planifier pour un délai médian de zéro jour entre divulgation et exploitation chez les grands éditeurs; le cycle balayer-évaluer-corriger des failles RCE critiques doit se compter en heures.
- Trier chaque Patch Tuesday en prenant d'abord les bogues critiques, à faible complexité et à exécution de code à distance, puis ceux de complexité moyenne et élevée.
- Bâtir une base de référence à partir des dix vulnérabilités les plus discutées sur les forums criminels; six sur dix reviennent chaque année et huit sur dix en 2019 visaient Microsoft.
- Ne pas présumer que les versions à jour sont sûres; les failles exploitées en 2020 touchaient Windows 10 et Exchange 2019, pas seulement les systèmes désuets.
- Traiter toute tendance, positive ou négative, comme quelque chose qu'on peut encadrer par une politique, contrairement aux événements imprévisibles.