WAF en virtual patching

Barriere: richt WAF, rate limiting en Layer-7-bescherming in. Als patchen niet direct kan, wordt de kwetsbaarheid afgeschermd door een WAF-/IPS-regel of een tijdelijke filter, exploit-pogingen worden geblokkeerd terwijl het echte patch nog onderweg is.

Een nieuwe CVE komt uit. De patch is er, maar testen en uitrollen kost dagen of weken. Tot dan toe is er een open gat, en aanvallers scannen vanaf dag één.

Wanneer wel, wanneer niet

Voor exposed kritieke applicaties (publieke webdiensten, API's). Wanneer niet als vervanging van echt patchen, virtual patching is tijdelijke afdekking, niet structurele oplossing.

Zo richt je het in

Een Web Application Firewall (WAF) of Intrusion Prevention System (IPS) voor de applicatie. Bij een nieuwe kwetsbaarheid wordt een specifieke regel uitgerold die exploit-pogingen blokkeert. Regel wordt verwijderd zodra de daadwerkelijke patch geïnstalleerd is.

  1. Identificeer welke applicaties achter een WAF/IPS staan (en welke niet, en waarom).
  2. Configureer beheer-toegang voor het snel uitrollen van regels.
  3. Bouw een proces: nieuwe CVE → triage → tijdelijke regel → patch → regel weg.
  4. Test regels in audit-mode voor productie-impact.
  5. Log triggers; analyseer wat er wordt geblokkeerd.
  6. Beoordeel periodiek of tijdelijke regels nog nodig zijn.

Wat het kost en wat het oplevert

Kosten: midden.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Tussen 'nieuwe CVE' en 'patch geïnstalleerd' zit vaak een paar weken. Virtual patching sluit dat gat in uren, verschil tussen aanvallers wel of niet binnenkomen.

Aan de informatiemanager. WAF/IPS voor exposed applicaties; proces voor snel uitrollen van tijdelijke regels.

Aan het MT. Security-team rolt regels uit bij nieuwe CVE; applicatie-teams patchen in eigen tempo wetende dat het gat tijdelijk dicht is.

Hoe dit samenhangt

Deze handleiding hoort bij barriere l7 uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Werkt samen met DDoS-scrubbing en robuuste DNS voor de netwerkkant.

Licentie

EUPL-1.2.