# Qu'est-ce que le correctif virtuel ?

> Le correctif virtuel (virtual patching) est une mesure de sécurité compensatoire qui place une règle d'application entre un système exploitable et les requêtes ou le trafic pertinents, bloquant ou contraignant les chemins d'exploitation connus tandis que le code ou le composant sous-jacent reste inchangé.

- URL canonique: https://yellowcube.eu/fr/glossary/virtual-patching/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Il est couramment implémenté avec un pare-feu d'applications web, un système de prévention d'intrusion, un proxy inverse, une passerelle ou un contrôle d'hôte lorsqu'une réparation permanente ne peut être déployée immédiatement.

Un correctif virtuel utile repose sur la faiblesse réelle et le chemin d'attaque joignable, est testé contre l'usage légitime, supervisé pour les correspondances et les effets secondaires, et reçoit un responsable et une condition d'expiration. Il peut réduire l'exposition pendant une remédiation d'urgence, des délais de fournisseur, des fenêtres de maintenance ou le remplacement d'un système legacy.

### Points clés

- **Bons candidats:** Les vulnérabilités dont le trafic ou les actions d'exploitation peuvent être identifiés et contraints à un point d'application disponible sans perturbation inacceptable.
- **Cycle de vie:** Analyser la faiblesse, concevoir et tester la règle, déployer avec retour arrière et supervision, revoir contournements et fausses correspondances, puis la retirer ou la réviser après la remédiation permanente.
- **Indices:** Consigner les actifs et versions affectés, les chemins protégés, les hypothèses, les résultats de test, les changements de règle, la télémétrie de correspondance, les exceptions, le responsable et la date de retrait prévue.
- **Limite importante:** Le correctif virtuel ne répare pas le code défectueux, ne supprime pas le composant vulnérable et ne couvre pas les chemins d'exploitation que le point d'application ne peut observer. Les règles peuvent être contournées, bloquer excessivement l'activité légitime ou rester oubliées après les changements des systèmes.

### Termes associés

[Pare-feu d'applications web (WAF)](<https://yellowcube.eu/fr/glossary/web-application-firewall/>) · [Système de prévention d'intrusion (IPS)](<https://yellowcube.eu/fr/glossary/intrusion-prevention-system/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>) · [Contrôle compensatoire](<https://yellowcube.eu/fr/glossary/compensating-control/>) · [Sécurité des applications](<https://yellowcube.eu/fr/glossary/application-security/>) · [Gestion des correctifs](<https://yellowcube.eu/fr/glossary/patch-management/>)

### Sources

[OWASP Virtual Patching Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Virtual_Patching_Cheat_Sheet.html) · [NIST SP 800-40 Rev. 4: Guide to Enterprise Patch Management Planning](https://csrc.nist.gov/pubs/sp/800/40/r4/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

