# Mi a virtuális javítás?

> A virtuális javítás kompenzáló biztonsági intézkedés, amely egy kikényszerítési szabályt helyez a kihasználható rendszer és a releváns kérések vagy forgalom közé, blokkolva vagy korlátozva az ismert kihasználási útvonalakat, miközben a mögöttes kód vagy komponens változatlan marad.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/virtual-patching/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Jellemzően webalkalmazási tűzfallal, behatolásmegelőző rendszerrel, fordított proxyval, átjáróval vagy hosztkontrollal valósítják meg, amikor a végleges javítás nem telepíthető azonnal.

A hasznos virtuális javítás a tényleges gyengeségen és elérhető támadási útvonalon alapul, tesztelt legitim használat ellen, figyelve találatokra és mellékhatásokra, és hozzárendelt tulajdonossal és lejárati feltétellel rendelkezik. Csökkentheti az expozíciót sürgős javítás, gyártói késések, karbantartási ablakok vagy örököltrendszer-csere alatt.

### Legfontosabb pontok

- **Jó jelöltek:** Olyan sebezhetőségek, amelyek kihasználási forgalma vagy műveletei egy rendelkezésre álló kikényszerítési ponton azonosíthatók és korlátozhatók elfogadhatatlan zavar nélkül.
- **Életciklus:** Elemezze a gyengeséget, tervezze és tesztelje a szabályt, telepítse visszagörgetéssel és monitoringgal, vizsgálja felül a megkerüléseket és hamis találatokat, majd távolítsa el vagy módosítsa a végleges javítás után.
- **Bizonyíték:** Rögzítse az érintett eszközöket és verziókat, védett útvonalakat, feltételezéseket, teszteredményeket, szabályváltozásokat, találati telemetriát, kivételeket, tulajdonost és tervezett kivonási dátumot.
- **Fontos korlát:** A virtuális javítás nem javítja a hibás kódot, nem távolítja el a sebezhető komponenst, és nem fedi le azokat a kihasználási útvonalakat, amelyeket a kikényszerítési pont nem figyelhet. A szabályok megkerülhetők, túl-blokkolhatják a legitim tevékenységet, vagy elfelejtve maradhatnak a rendszerváltozások után.

### Kapcsolódó kifejezések

[Webalkalmazási tűzfal (WAF)](<https://yellowcube.eu/hu/glossary/web-application-firewall/>) · [Behatolásmegelőző rendszer (IPS)](<https://yellowcube.eu/hu/glossary/intrusion-prevention-system/>) · [Sebezhetőség-kezelés](<https://yellowcube.eu/hu/glossary/vulnerability-management/>) · [Kompenzáló kontroll](<https://yellowcube.eu/hu/glossary/compensating-control/>) · [Alkalmazásbiztonság](<https://yellowcube.eu/hu/glossary/application-security/>) · [Patch-kezelés](<https://yellowcube.eu/hu/glossary/patch-management/>)

### Források

[OWASP Virtual Patching Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Virtual_Patching_Cheat_Sheet.html) · [NIST SP 800-40 Rev. 4: Guide to Enterprise Patch Management Planning](https://csrc.nist.gov/pubs/sp/800/40/r4/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

