# Čo je virtuálne záplatovanie?

> Virtuálne záplatovanie (virtual patching) je kompenzačné bezpečnostné opatrenie, ktoré umiestňuje vymáhacie pravidlo medzi exploitovateľný systém a relevantné žiadosti alebo prevádzku, blokujúc alebo obmedzujúc známe cesty exploitácie, zatiaľ čo podkladový kód alebo komponent zostáva nezmenený.

- Kanonická URL: https://yellowcube.eu/sk/glossary/virtual-patching/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Je bežne implementované firewallom webových aplikácií, systémom prevencie prienikov, reverzným proxy, bránou alebo hostiteľskou kontrolou, keď trvalá oprava nemôže byť nasadená okamžite.

Užitočná virtuálna záplata je založená na skutočnej slabine a dosiahnuteľnej útočnej ceste, testovaná voči legitímnemu použitiu, monitorovaná na zhody a vedľajšie efekty a priradená vlastníkovi a podmienke expirácie. Môže redukovať expozíciu počas núdzovej nápravy, oneskorení výrobcu, okien údržby alebo výmeny legacy systému.

### Kľúčové body

- **Dobrí kandidáti:** Zraniteľnosti, ktorých prevádzka alebo akcie exploitácie môžu byť identifikované a obmedzené na dostupnom vymáhacom bode bez neprijateľného narušenia.
- **Životný cyklus:** Analyzovať slabину, navrhnúť a testovať pravidlo, nasadiť s rollbackom a monitorovaním, kontrolovať obchádzky a falošné zhody, potom ho po trvalej náprave odstrániť alebo upraviť.
- **Dôkazy:** Zaznamenať dotknuté aktíva a verzie, chránené cesty, predpoklady, výsledky testov, zmeny pravidiel, telemetriu trafu, výnimky, vlastníka a plánovaný dátum vyradenia.
- **Dôležité obmedzenie:** Virtuálne záplatovanie neopravuje defektný kód, neodstraňuje zraniteľný komponent ani nepokrýva cesty exploitácie, ktoré vymáhací bod nedokáže pozorovať. Pravidlá môžu byť obídené, príliš blokovať legitímnu aktivitu alebo zostať zabudnuté po zmenách systémov.

### Súvisiace pojmy

[Firewall webových aplikácií (web application firewall, WAF)](<https://yellowcube.eu/sk/glossary/web-application-firewall/>) · [Systém prevencie prienikov (intrusion prevention system, IPS)](<https://yellowcube.eu/sk/glossary/intrusion-prevention-system/>) · [Správa zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-management/>) · [Kompenzačné opatrenie](<https://yellowcube.eu/sk/glossary/compensating-control/>) · [Bezpečnosť aplikácií](<https://yellowcube.eu/sk/glossary/application-security/>) · [Správa záplat](<https://yellowcube.eu/sk/glossary/patch-management/>)

### Zdroje

[OWASP Virtual Patching Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Virtual_Patching_Cheat_Sheet.html) · [NIST SP 800-40 Rev. 4: Guide to Enterprise Patch Management Planning](https://csrc.nist.gov/pubs/sp/800/40/r4/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

