Was ist virtuelles Patchen und wie funktioniert es?

Virtuelles Patchen nutzt Richtlinien, Regeln und Sicherheitstools, um den Zugriff auf eine Schwachstelle zu blockieren, bis sie gepatcht werden kann. Zero-Day-Bedrohungen und veraltete Systeme sind zwei Ursachen für Schwachstellen, für die möglicherweise längere Zeit – oder überhaupt nie – ein Patch existiert. In diesen Fällen können Sicherheitsteams einen potenziellen Angriffspfad blockieren, bis […]

Verfasst von
Ray Fernandez
Ray Fernandez
Feb 14, 2023
7 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Virtuelles Patchen nutzt Richtlinien, Regeln und Sicherheitstools, um den Zugriff auf eine Schwachstelle zu blockieren, bis sie gepatcht werden kann.

Zero-Day-Bedrohungen und veraltete Systeme sind zwei Ursachen für Schwachstellen, für die möglicherweise längere Zeit – oder überhaupt nie – ein Patch existiert. In diesen Fällen können Sicherheitsteams einen potenziellen Angriffspfad blockieren, bis eine dauerhafte Lösung gefunden ist.

Cyberkriminelle versuchen, Schwachstellen, Bugs, Fehler, Fehlkonfigurationen und ungeprüften Code auszunutzen, bevor Patches verfügbar sind und Sicherheitsteams sie testen und bereitstellen können. Daher müssen Sicherheitsteams ebenso schnell reagieren, um potenzielle Angriffspfade zu diesen Schwachstellen zu schließen, bis sie gepatcht werden können. Diese Abwehrmaßnahmen werden als virtuelles Patchen bezeichnet. Hier geht es darum, wie Sicherheitsteams diese Abwehrmaßnahmen einsetzen.

Wie virtuelles Patchen funktioniert

Der Begriff virtuelles Patchen, auch als externes Patchen oder Just-in-Time-Patching bezeichnet, wurde vor einigen Jahren von Anbietern von Intrusion-Prevention-Systemen (IPS) geprägt. Virtuelles Patchen umgeht den komplexen und zeitaufwendigen Prozess der Entwicklung und Bereitstellung von Patches, indem Regeln, Gegenmaßnahmen und Schutzmaßnahmen eingesetzt werden – häufig auf Ebene des IPS oder der Firewall –, um Netzwerke abzusichern und Angreifer oder Malware am Zugriff auf diese Schwachstellen zu hindern.

Virtuelle Patches ähneln Anbieter-Patches insofern, als sie vor bestimmten Exploits schützen. Der wesentliche Unterschied besteht darin, dass ein virtueller Patch auf Netzwerkebene bereitgestellt wird, typischerweise mithilfe einer IPS- oder Firewall-Regel, statt auf dem Gerät oder Asset, das die Schwachstelle enthält.

IPS-Lösungen überwachen und prüfen den Datenverkehr und blockieren dabei bösartige Aktivitäten. Mithilfe virtueller Patches kann ein IPS Versuche erkennen und stoppen, die auf eine bestimmte Schwachstelle abzielen. Dadurch entsteht eine Schutzschicht um das gefährdete Asset, statt das Asset selbst zu patchen. IPS-Signaturen oder virtuelle Patches können auf Netzwerkebene über die in eine Next-Generation-Firewall (NGFW), eine Web Application Firewall (WAF) oder eine herkömmliche eigenständige IPS-Appliance integrierte Intrusion-Prevention-Funktionalität bereitgestellt werden.

Advertisement

Virtuelle Patches müssen geschäftskritischen Netzwerkverkehr priorisieren, ein gefährdetes Asset wirksam abschirmen und für eine schnelle und korrekte Bereitstellung in unterschiedlichen Umgebungen programmiert sein: mobil, Cloud, hybrid oder webbasiert. Außerdem muss virtuelles Patchen eine Deep-Packet-Inspection durchführen können, um bösartige Pakete und im Web- und Netzwerkverkehr verborgene Angriffsversuche zu stoppen.

Auch lesen: Ist Patch-Management als Service die Antwort auf Schwachstellen?

Best Practices und Phasen des virtuellen Patchens

Virtuelles Patchen umfasst mehrere Phasen, die korrekt durchgeführt werden müssen: Vorbereitung, Identifizierung, Analyse, Erstellung des virtuellen Patches, Implementierung und Tests sowie Wiederherstellung und Nachbereitung.

Vorbereitung

Virtuelles Patchen sollte Teil eines kontinuierlichen offensiven Sicherheitsansatzes sein. Das bedeutet, dass es nicht auf Schwachstellen-Exploits reagieren, sondern sie verhindern sollte, bevor sie auftreten. Die sicherheitstechnischen Grundlagen werden in der Vorbereitungsphase geschaffen.

Ein entscheidender Schritt besteht darin, sicherzustellen, dass alle Updates, Patches und Schwachstellenwarnungen eingerichtet sind. Um Verzögerungen bei der Autorisierung zu vermeiden, können virtuelle Patches zudem vorab autorisiert werden. Virtuelle Patches verändern den Code des Assets selbst nicht, daher sind umfassende Tests der betroffenen Anwendung nicht erforderlich. Außerdem können sie ein Asset schützen, während der eigentliche Patch entwickelt und getestet wird.

„Die Einordnung virtueller Patches in dieselbe Kategorie wie Antivirus-Updates oder Signaturen von Network-IDS-Systemen trägt dazu bei, den Autorisierungsprozess zu beschleunigen und langwierige Testphasen zu minimieren“, empfiehlt das Open Web Application Security Project (OWASP).

Tools für virtuelles Patchen müssen bereitgestellt und betriebsbereit sein. Bei Tools wie ModSecurity WAF für Apache-Server (die auch mit Nicht-Apache-Diensten funktionieren) oder OWASPs ESAPI WAF ist es am besten, sie zu installieren und zu aktivieren. So sind sie einsatzbereit, wenn sie benötigt werden.

Identifizierung

Für die Identifizierung von Schwachstellen gibt es zwei Methoden: proaktiv und reaktiv. Proaktive Ansätze zur Identifizierung werden empfohlen. Bei dieser Methode führen Unternehmen Penetrationstests und Schwachstellenscans durch und verwenden weitere Tools, um Schwachstellen zu identifizieren, bevor Angreifer sie ausnutzen können. Die reaktive Identifizierung setzt spät ein, wenn die Schwachstelle bereits von Anbietern, Entwicklern kommerzieller Anwendungssoftware oder durch einen Sicherheitsvorfall offengelegt wurde.

Advertisement

Analyse

Sobald eine Schwachstelle identifiziert wurde, muss sie analysiert werden, bevor der Patch bereitgestellt wird. Unternehmen müssen sich fragen, wie groß die Gefährdung ist, wo sie auftritt, welche Systeme betroffen sind und wie sie ausgenutzt werden kann. Entscheidend ist auch die Analyse, ob der Fehler geschäftskritische Assets betrifft.

Zweitens müssen Sicherheitsteams feststellen, ob das Tool für virtuelles Patchen den Fehler erkennen kann. Mithilfe der Schwachstelleninformationen kann das Fehlerverfolgungssystem den Vorfall außerdem überwachen und darüber informieren. Auch die Kennung der Schwachstelle (CVE-Name/-Nummer) muss überprüft werden.

Zusätzlich muss eine Bestandsaufnahme der betroffenen Software und Systeme durchgeführt werden, und die Konfigurationen, die das Problem auslösen, müssen aufgelistet werden. Schwachstellenmeldungen enthalten in der Regel auch den Exploit-Code. Diese Daten können zur Entwicklung und zum Testen virtueller Patches verwendet werden.

Erstellung virtueller Patches

Die Identifizierungsphase hilft dabei, Priorität, Risiko und Zeit bis zur Behebung zu bestimmen. Manchmal können vollständige Lösungen aufgrund hoher Risiken in Echtzeitumgebungen nicht angewendet werden. Teilweise Lösungen können genügend Zeit verschaffen, um umfassendere Patches zu entwickeln. Bei einem virtuellen Patch geht es um Risikoreduzierung – seien Sie daher bereit, falls nötig Kompromisse einzugehen.

Bei der Entwicklung virtueller Patches gibt es zwei Ansätze: positive (zulassende) und negative (blockierende). Ein virtueller Patch darf niemals legitimen Datenverkehr blockieren oder einen Angriff übersehen, selbst wenn die Malware so programmiert ist, dass sie einer Erkennung entgeht.

Bei positiven manuellen virtuellen Patches werden Modelle mit gültigen Eingaben wie Zeichensatz, Länge und weiteren Parametern programmiert, während der übrige Zugriff verweigert wird. Bei negativen Sicherheitsblockaden erkennen Patch-Regellisten dagegen spezifische Angriffe und blockieren nur diese. Negative Patches lassen sich einfacher und schneller programmieren, können aber leichter umgangen werden. Positive Patches wiederum lassen sich in großen Umgebungen möglicherweise nicht rechtzeitig praktikabel bereitstellen, da sie manuell programmiert werden.

Advertisement

Unternehmen können auch von Tools zur automatisierten Erstellung virtueller Patches profitieren, die den von automatisierten Tools zur Schwachstellenerkennung erstellten XML-Bericht verwenden. Diese automatisierten Patches entstehen, indem Schwachstellendaten automatisch in virtuelle Patches umgewandelt werden. Beispiele für Tools zur automatisierten Erstellung virtueller Patches sind OWASP ModSecurity Core Rule Set (CRS) Scripts, ThreadFix Virtual Patching sowie der von vielen Anbietern angebotene direkte Import in WAF-Geräte.

Implementierung und Tests

Für die Implementierung virtueller Patches gibt es verschiedene Tools. Dazu gehören Webbrowser, Webclients für die Kommandozeile wie Curl und Wget, lokale Proxyserver und ModSecurity AuditViewer.

Für die Tests gilt: Wenn Sie ein Tool zum Schwachstellenscanning verwendet oder einen Fehler durch einen Penetrationstest entdeckt haben, sollten Sie die Scans und Tests wiederholen, um zu prüfen, ob der virtuelle Patch funktioniert. Um sicherzustellen, dass kein normaler Datenverkehr blockiert wird, sollten Sie bei der Implementierung virtueller Patches zunächst eine Konfiguration verwenden, die nur protokolliert.

Wiederherstellung und Nachbereitung

Virtuelles Patchen endet nicht mit Implementierung und Tests. Cyberkriminelle aktualisieren ihre Angriffe mit weiterentwickelten Malware-Versionen und Exploits. Der virtuelle Patch muss nachbereitet und überwacht werden. Unternehmen sollten außerdem den gesamten Prozess dokumentieren, falls sie den Zyklus erneut starten müssen.

Auch die Leistung des virtuellen Patches muss kontrolliert werden, um sicherzustellen, dass der Datenverkehr nicht unangemessen beeinträchtigt wird. Außerdem sind virtuelle Patches häufig nur vorübergehende Lösungen. Daher muss geprüft werden, ob der Patch für das ursprüngliche Asset veröffentlicht und installiert wurde.

Advertisement

Was kann mit ungepatchten Schwachstellen geschehen?

Cyberkriminelle suchen ständig nach Schwachstellen, um Angriffe auszuführen. Zero-Day-Angriffe kommen immer häufiger vor und werden zunehmend gefährlicher. Darüber hinaus legen ethische Hacker, die an Bug-Bounty-Programmen wie HackerOne teilnehmen, täglich Schwachstellen offen. Angreifer nutzen all diese Schwachstellen aus.

Die Folgen ungepatchter geschäftskritischer Sicherheitslücken sind gravierend. Sie reichen von massiven Leaks sensibler Daten, Datendiebstahl, Ransomware, Bußgeldern sowie Reputations- und finanziellen Verlusten bis hin zur Einstellung des Betriebs aufgrund kompromittierter Systeme. Viele führende Anbieter bieten Services für virtuelles Patchen an. Diese können für Unternehmen wirksam sein, denen die internen Ressourcen zur Entwicklung eigener virtueller Patches fehlen.

Entwickler und Technologieunternehmen veröffentlichen häufig vorübergehende Patches oder Gegenmaßnahmen, um Schwachstellen zu schließen, bis offizielle Patches verfügbar sind. Dadurch erhalten Sicherheitsteams Unterstützung bei ihren Programmen für virtuelles Patchen.

Auch lesen:

Vor- und Nachteile des virtuellen Patchens

Unbestreitbar ist virtuelles Patchen angesichts der rasanten Entwicklung der Bedrohungslandschaft von entscheidender Bedeutung. Allerdings ist virtuelles Patchen als vorübergehende Lösung konzipiert. Es patcht die Schwachstelle nicht selbst, sondern verhindert, dass Datenverkehr auf sie zugreift und sie ausnutzt.

Einer der größten Vorteile des virtuellen Patchens besteht darin, dass es Sicherheitsteams und Entwicklern die notwendige Zeit verschafft, um echte Patches zu erstellen. Virtuelle Patches beschleunigen außerdem Tests und Bereitstellung, indem sie Informationen über die Bedrohung sammeln. Das Beheben und Programmieren von Software oder Anwendungen kann zeitaufwendig sein. Einen Schutzschild zu erstellen, der den Datenverkehr mithilfe von Zulassungs- oder Blockierungsregeln abweist, ist jedoch wesentlich einfacher und schnell umsetzbar.

Advertisement

Andererseits verschafft virtuelles Patchen Unternehmen zwar Zeit, um das Risiko von Cyberangriffen zu verhindern, doch es kann durch Umgehungs- und Täuschungstechniken ausgetrickst werden. Virtuelles Patchen birgt für Unternehmen außerdem ein langfristiges Risiko, wenn sie dauerhaftere Sicherheitspatches und -lösungen verzögern oder nicht weiterverfolgen.

Was Datenschutz- und Daten-Compliance-Gesetze betrifft, kann virtuelles Patchen Unternehmen dabei helfen, Anforderungen wie die DSGVO und PCI DSS besser zu erfüllen.

Auch ältere Legacy-Systeme, für die der Support und Sicherheitsupdates eingestellt wurden, können von virtuellem Patchen profitieren. Best Practices für den Umgang mit Schwachstellen und ein umfassendes Verständnis ihrer Vorteile und Grenzen können Unternehmen dabei helfen, im neuen Zeitalter der digitalen Transformation, Beschleunigung und Modernisierung sicherheitstechnisch auf dem aktuellen Stand zu bleiben.

Fazit: Virtuelles Patchen

Hacker können neue Schwachstellen innerhalb weniger Tage ausnutzen, während Anbieter Wochen oder Monate benötigen können, um einen offiziellen Patch zu entwickeln und zu veröffentlichen. Virtuelles Patchen ist daher eine kreative Möglichkeit, diese Lücke zu schließen, bis eine offizielle Lösung verfügbar ist – oder bei einem Legacy-System für den Fall, dass eine solche Lösung niemals verfügbar wird. In einer Zeit zunehmend gefährlicher Cyberangriffe ist das eine Fähigkeit, die jedes Cybersicherheitsteam benötigt.

Als Nächstes lesen: Best Practices und Schritte für das Patch-Management

Ray Fernandez

Ray Fernandez is a former contributing writer for eSecurity Planet and has over 10 years of experience in technology journalism. His freelance work has been published by brands such as TechRepublic, Entrepreneur Media, Slash Gear, Screen Rant, OOSKA News, and Bloomberg. Ray has also served as a full-time senior copywriter for Wunderman Thompson's Microsoft account.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.