Veel van de wormen die de laatste tijd op grote schaal internet en onze eigen netwerken teisteren, maken gebruik van gaten die al veel langer bekend zijn. Soms zijn er zelfs al gewoon patches voor beschikbaar. Microsoft verweerde zich enige tijd terug tegen kritiek op de veiligheid van zijn systemen door te stellen dat bijna niemand de security patches installeert. Systeembeheerders wezen het bedrijf er vervolgens op dat het er simpelweg teveel waren, dat ze er een dagtaak aan zouden hebben.

Hoewel het installeren van een patch eenvoudig mag lijken, is dat in een serieuze productie omgeving geen klusje van een kwartiertje. Dat betekent dat de patch eerst moet worden geïnstalleerd op een test omgeving om te zien of deze misschien gevolgen heeft voor de stabiliteit van het systeem. En als alles naar behoren lijkt te funtioneren, moet het productie systeem down worden gebracht en weer gereboot om de patch te installeren. In sommige toepassingen is zoiets een hele dure aangelegenheid.

Internet Security Systems (ISS) is in dit gat gesprongen met wat zij virtuele patches noemen. Door bijvoorbeeld op de firewall, waar zich ook de virus scanner bevindt, of op bepaalde strategische plaatsen in het netwerk, het verkeer dat zich richt op het exploiteren van bepaalde gaten tegen te houden, hoeven helemaal geen security patches meer te worden geïnstalleerd.

Dat betekent dat de beheerder niet meer hoeft in te grijpen op de systemen, dat die niet meer herstart hoeven worden. Bovendien hoeft hij niet te wachten totdat een leverancier met een patch komt, maar wordt deze gewoon meegenomen in de periodieke updates van de bestaande beveiligingsproducten. De systemen zelf zijn nu weliswaar niet beveiligd, maar aanvallen kunnen deze eenvoudigweg niet meer bereiken. Het resultaat, en daar ging het tenslotte om, is exact hetzelfde.

Plaats reactie

Security code Vernieuwen

Verstuur