A védekezésre képes program tudja, milyen szoftverek és verziók futnak hol, értesül a releváns kiadásokról, a kihasználási állapot és az expozíció alapján rangsorolja őket — nem csak a súlyosság szerint —, operatív hatásra teszteli, meghatározott ritmusban és vészhelyzeti útvonallal telepít, és megerősíti, hogy a patch telepítve maradt.
A fegyelem a sebezhetőség-kezelésen belül helyezkedik el, de saját hibamódjaik vannak: leltárhiányok, némaan meghiúsuló frissítési mechanizmusok, a telepítést blokkoló függőségek, és az élettartam-végi szoftver, amely sosem kap több javítást. Mindegyikhez megnevezett kezelés kell — kompenzáló kontroll, izoláció vagy csere —, nem határozatlanul öregedő nyitott kivétel.
Legfontosabb pontok
Leltár és befogadásNaprakész szoftver-, firmware-, függőség- és tulajdonosrekordok fenntartása; a gyártói és mértékadó közlemények monitorozása, beleértve az aktívan kihasznált sebezhetőségek katalógusait.
PriorizálásA nyers súlyossági pontszámoknál nagyobb súllyal kell számolni az ismert kihasználással, az expozícióval, az eszközkritikussággal és a kompenzáló kontrollokkal; meg kell határozni, mikor alkalmazandó a vészhelyzeti folyamat.
Tesztelés és telepítésLépcsőzetes bevezetés, biztonsági és funkcionális hatás tesztelése, visszagörgetés definiálása, valamint a lefedettség és a kivételek tulajdonosokkal és lejárattal történő követése.
Fontos korlátA patch-telepítési jelentés nem az elhárítás bizonyítéka. A meghiúsult telepítések, a függő újraindítások, a visszagörgetett változások és az elérhetetlen eszközök nyitva hagyják a sebezhetőséget, a nem támogatott szoftver pedig egyáltalán nem javítható.