Een patch is een software-update die een bug verhelpt of een beveiligingslek dicht. Leveranciers brengen patches uit wanneer ze kwetsbaarheden ontdekken. Soms is de kwetsbaarheid klein en is de patch routine. Soms is de kwetsbaarheid kritiek en is de patch urgent. Dat verschil is belangrijk. Een kwetsbaarheid voor het uitvoeren van code op afstand in een internetdienst moet binnen enkele uren worden verholpen. Een cosmetische bug in een interne tool kan wachten tot het volgende onderhoudsvenster.
Patches zijn niet optioneel. De overgrote meerderheid van succesvolle aanvallen maakt gebruik van bekende kwetsbaarheden waarvoor patches beschikbaar waren. WannaCry verspreidde zich in 2017 via een kwetsbaarheid in Windows die Microsoft twee maanden eerder had verholpen. Organisaties die de patch niet hadden geïnstalleerd, werden getroffen. De organisaties die dat wel hadden gedaan, waren immuun. Hetzelfde patroon herhaalt zich elk jaar. Aanvallers scannen naar systemen zonder patches, omdat die makkelijke doelwitten zijn. Patchen is geen aantrekkelijk werk. Het vereist testen, inplannen en soms herstarts. Het voorkomt echter meer inbreuken dan bijna elke andere beveiligingsmaatregel.
Patchcategorieën
- Beveiligingspatches — verhelpen van kwetsbaarheden, hoogste prioriteit
- Bugfixes — correctie van functionele defecten
- Functie-updates — nieuwe mogelijkheden toevoegen, kan risico's met zich meebrengen
- Firmware-patches — updates van de hardwarecode.
- Noodpatches — releases buiten de normale procedure om voor kritieke fouten.
Test patches voordat je ze op grote schaal implementeert. Een patch die een kritieke applicatie onbruikbaar maakt, is een incident op zich.
Comments (2)
Leave a comment