Es wird üblicherweise mit einer Web Application Firewall, einem Intrusion Prevention System, einem Reverse Proxy, einem Gateway oder einer Host-Kontrolle implementiert, wenn eine dauerhafte Korrektur nicht sofort bereitgestellt werden kann.
Ein nützlicher Virtual Patch basiert auf der tatsächlichen Schwäche und dem erreichbaren Angriffspfad, wird gegen legitime Nutzung getestet, auf Treffer und Nebenwirkungen überwacht und mit einem Eigentümer und einer Ablaufbedingung versehen. Er kann die Exposition während Notfallbehebung, Herstellerverzögerungen, Wartungsfenstern oder der Ersetzung von Legacy-Systemen reduzieren.
Wichtigste Punkte
Gute KandidatenSchwachstellen, deren Exploit-Verkehr oder -Aktionen an einem verfügbaren Durchsetzungspunkt identifiziert und eingeschränkt werden können, ohne unannehmbare Störung.
LebenszyklusDie Schwäche analysieren, die Regel entwerfen und testen, mit Rollback und Monitoring bereitstellen, Umgehungen und Fehltreffer prüfen und sie dann nach dauerhafter Behebung entfernen oder überarbeiten.
NachweisDie betroffenen Assets und Versionen, geschützten Pfade, Annahmen, Testergebnisse, Regeländerungen, Treffertelemetrie, Ausnahmen, Eigentümer und das geplante Außerbetriebnahmedatum dokumentieren.
Wichtige EinschränkungVirtual Patching repariert keinen fehlerhaften Code, entfernt nicht die verwundbare Komponente und deckt keine Exploit-Pfade ab, die der Durchsetzungspunkt nicht beobachten kann. Regeln können umgangen werden, legitime Aktivität übermäßig blockieren oder nach Systemänderungen vergessen bleiben.