Zero-Day
Ein Zero-Day ist eine Sicherheitslücke, die bereits ausgenutzt wird, bevor der Hersteller einen Patch bereitstellt.
Eine Zero-Day-Schwachstelle ist eine Sicherheitslücke, die Angreifer ausnutzen, bevor der Hersteller einen Patch bereitstellt. Der Name kommt daher, dass die Verteidiger null Tage Vorlauf haben.
So funktioniert es
Angreifer entdecken eine Lücke selbst oder kaufen sie. Sie nutzen sie gezielt, oft gegen wenige, wertvolle Ziele. Sobald die Lücke bekannt wird, veröffentlicht der Hersteller eine Warnung und später einen Patch. Ab diesem Moment steigt die Zahl der Angriffe meist stark, weil viele Gruppen die Lücke nun kennen. In den letzten Jahren betrafen viele Zero-Days Randsysteme wie VPN-Geräte, Firewalls und Dateitransfer-Lösungen.
Ein Beispiel aus der Praxis: Ein Hersteller meldet am Donnerstag eine aktiv ausgenutzte Lücke in seinem VPN-Gerät. Ein Patch gibt es noch nicht, nur eine vorläufige Schutzmassnahme. Das SOC prüft, welche Kunden das Gerät einsetzen, und sucht in den Logs nach bekannten Spuren. Bei einem Kunden findet es eine verdächtige Anmeldung aus der Vorwoche.
Worauf Sie achten sollten
- Halten Sie ein aktuelles Inventar Ihrer Systeme, besonders der aus dem Internet erreichbaren.
- Setzen Sie vorläufige Schutzmassnahmen sofort um, auch ohne Patch.
- Suchen Sie rückwirkend nach Spuren. Der Angriff kann vor der Veröffentlichung stattgefunden haben.
- Reduzieren Sie die Angriffsfläche. Was nicht aus dem Internet erreichbar ist, kann dort nicht angegriffen werden.
Warum es wichtig ist
Gegen eine unbekannte Lücke hilft kein Patch. Was hilft, ist die Erkennung des Verhaltens danach: neue Konten, ungewöhnliche Prozesse, Verbindungen nach aussen. Deshalb ist Detection auf Verhalten gerade bei Zero-Days entscheidend.
Schweiz und Regulierung
Das BACS veröffentlicht Warnungen zu kritischen Schwachstellen und informiert betroffene Betreiber teilweise direkt. Wird ein Zero-Day bei einem Betreiber kritischer Infrastruktur ausgenutzt, gilt seit dem 1. April 2025 die Meldepflicht nach ISG: Erfüllt der Angriff die Kriterien, muss er innert 24 Stunden ab Entdeckung dem BACS gemeldet werden.
Typische Fehler
Häufig wird nach der Veröffentlichung nur gepatcht, ohne rückwirkend nach Spuren zu suchen. Ein bereits eingedrungener Angreifer bleibt dann unentdeckt.
So setzen wir es um
Bei kritischen Zero-Days prüfen wir im SOC gezielt auf Spuren einer Ausnutzung. Ergebnisse und Empfehlungen erhalten Sie direkt.