Il est couramment implémenté avec un pare-feu d'applications web, un système de prévention d'intrusion, un proxy inverse, une passerelle ou un contrôle d'hôte lorsqu'une réparation permanente ne peut être déployée immédiatement.
Un correctif virtuel utile repose sur la faiblesse réelle et le chemin d'attaque joignable, est testé contre l'usage légitime, supervisé pour les correspondances et les effets secondaires, et reçoit un responsable et une condition d'expiration. Il peut réduire l'exposition pendant une remédiation d'urgence, des délais de fournisseur, des fenêtres de maintenance ou le remplacement d'un système legacy.
Points clés
Bons candidatsLes vulnérabilités dont le trafic ou les actions d'exploitation peuvent être identifiés et contraints à un point d'application disponible sans perturbation inacceptable.
Cycle de vieAnalyser la faiblesse, concevoir et tester la règle, déployer avec retour arrière et supervision, revoir contournements et fausses correspondances, puis la retirer ou la réviser après la remédiation permanente.
IndicesConsigner les actifs et versions affectés, les chemins protégés, les hypothèses, les résultats de test, les changements de règle, la télémétrie de correspondance, les exceptions, le responsable et la date de retrait prévue.
Limite importanteLe correctif virtuel ne répare pas le code défectueux, ne supprime pas le composant vulnérable et ne couvre pas les chemins d'exploitation que le point d'application ne peut observer. Les règles peuvent être contournées, bloquer excessivement l'activité légitime ou rester oubliées après les changements des systèmes.