ゼロデイ攻撃が極めて脅威とされる理由は、従来の「パターンマッチング方式(既知のウイルスの特徴をデータベースと照合して検知する仕組み)」のセキュリティ対策が一切通用しないことにあります。セキュリティベンダーが新しい脆弱性やマルウェアの存在を把握し、検知用定義ファイルを配布するより早く攻撃が行われるため、システム管理者は「攻撃されていること自体に気づかない」可能性が非常に高いです。このため、対策には侵入されることを前提としたアプローチが不可欠です。例えば、プログラムが実行される仮想的な隔離空間(サンドボックス)を用意し、そこで疑わしいファイルを実行して不審な動きがないか挙動を観察する技術が有効です。また、OSやネットワーク機器のトラフィックログを常時AI等で分析し、通常とは異なるファイル転送や外部への不審な接続を素早く検知して対処する「振る舞い検知」や「EDR」を導入する多層防御体制の構築が推奨されます。
シラバスや試験問題においては、ゼロデイ攻撃の定義そのものを問う問題(「修正パッチが提供される前に脆弱性を悪用して行う攻撃」)が基本としてよく出題されます。また、対策技術の組み合わせとして「サンドボックス」や「WAF(Web Application Firewall:シグネチャによるパッチ適用前の暫定的なWebアプリ保護)」、そして「振る舞い検知(挙動監視)」が選択肢として登場します。また、脆弱性が公表された直後にセキュリティパッチが適用できない場合の暫定的なリスク低減措置(サービスの一時停止や不要なプロトコルの遮断など)といった運用上の判断を問う実戦的なシナリオ問題にも注意が必要です。
関連する用語には、未知のファイルを仮想空間で実行して安全性を検証する「サンドボックス」、ファイルやネットワークの異常な挙動を検知する「振る舞い検知」、そして脆弱性が修正されるまでの間Webアプリケーションへの攻撃を遮断する「WAF(Web Application Firewall)」などがあります。