Barriere: richt WAF, rate limiting en Layer-7-bescherming in. Als patchen niet direct kan, wordt de kwetsbaarheid afgeschermd door een WAF-/IPS-regel of een tijdelijke filter, exploit-pogingen worden geblokkeerd terwijl het echte patch nog onderweg is.
Een nieuwe CVE komt uit. De patch is er, maar testen en uitrollen kost dagen of weken. Tot dan toe is er een open gat, en aanvallers scannen vanaf dag één.
Voor exposed kritieke applicaties (publieke webdiensten, API's). Wanneer niet als vervanging van echt patchen, virtual patching is tijdelijke afdekking, niet structurele oplossing.
Een Web Application Firewall (WAF) of Intrusion Prevention System (IPS) voor de applicatie. Bij een nieuwe kwetsbaarheid wordt een specifieke regel uitgerold die exploit-pogingen blokkeert. Regel wordt verwijderd zodra de daadwerkelijke patch geïnstalleerd is.
Kosten: midden.
Wat het oplevert
Waar je op moet letten
Aan de directie. Tussen 'nieuwe CVE' en 'patch geïnstalleerd' zit vaak een paar weken. Virtual patching sluit dat gat in uren, verschil tussen aanvallers wel of niet binnenkomen.
Aan de informatiemanager. WAF/IPS voor exposed applicaties; proces voor snel uitrollen van tijdelijke regels.
Aan het MT. Security-team rolt regels uit bij nieuwe CVE; applicatie-teams patchen in eigen tempo wetende dat het gat tijdelijk dicht is.
Deze handleiding hoort bij barriere l7 uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Werkt samen met DDoS-scrubbing en robuuste DNS voor de netwerkkant.