Qu’est-ce que le virtual patching et comment fonctionne-t-il ?

Le virtual patching s’appuie sur des politiques, des règles et des outils de sécurité pour bloquer l’accès à une vulnérabilité jusqu’à ce qu’elle puisse être corrigée. Les menaces zero-day et les systèmes obsolètes sont deux sources de vulnérabilités pour lesquelles aucun correctif n’existe parfois pendant un certain temps, voire jamais. Dans ces cas, les équipes de sécurité peuvent bloquer une voie d’attaque potentielle jusqu’à […]

Écrit par
Ray Fernandez
Ray Fernandez
Feb 14, 2023
9 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le virtual patching s’appuie sur des politiques, des règles et des outils de sécurité pour bloquer l’accès à une vulnérabilité jusqu’à ce qu’elle puisse être corrigée.

Menaces zero-day et systèmes obsolètes sont deux sources de vulnérabilités pour lesquelles aucun correctif n’existe parfois pendant un certain temps, voire jamais. Dans ces cas, les équipes de sécurité peuvent bloquer une voie d’attaque potentielle jusqu’à ce qu’une solution permanente soit trouvée.

Les cybercriminels se précipitent pour exploiter les vulnérabilités, les bogues, les erreurs, les mauvaises configurations et le code non vérifié avant que les correctifs soient disponibles et que les équipes de sécurité puissent les tester et les déployer. Les équipes de sécurité doivent donc réagir avec la même rapidité pour fermer les voies d’attaque potentielles vers ces vulnérabilités jusqu’à ce qu’elles puissent être corrigées. Ces mesures défensives sont appelées virtual patching. Nous nous concentrerons ici sur la manière dont les équipes de sécurité déploient ces défenses.

Comment fonctionne le virtual patching

Également appelé correctif externe ou correctif juste à temps, le terme virtual patching a été créé par des fournisseurs de systèmes de prévention des intrusions (IPS) il y a plusieurs années. Le virtual patching contourne le processus complexe et chronophage de développement et de déploiement des correctifs en utilisant des règles, des mesures d’atténuation et des mesures de protection, souvent au niveau de l’IPS ou du pare-feu pour renforcer les réseaux et empêcher les attaquants ou les logiciels malveillants d’accéder à ces vulnérabilités.

Les correctifs virtuels sont similaires aux correctifs des fournisseurs dans la mesure où ils protègent contre des exploits spécifiques. La principale différence est qu’un correctif virtuel est déployé au niveau du réseau, généralement au moyen d’un IPS ou d’une règle de pare-feu, plutôt que sur l’appareil ou l’actif qui contient la vulnérabilité.

Les solutions IPS sont conçues pour surveiller et inspecter le trafic tout en bloquant les activités malveillantes. Grâce aux correctifs virtuels, un IPS peut identifier et arrêter les tentatives visant une vulnérabilité spécifique. Cela crée une couche de protection autour de l’actif vulnérable au lieu de corriger l’actif lui-même. Les signatures IPS ou les correctifs virtuels peuvent être déployés au niveau du réseau grâce à la fonctionnalité de prévention des intrusions (IPS) intégrée à un pare-feu de nouvelle génération (NGFW), à un pare-feu d’application web (WAF) ou à une appliance IPS autonome traditionnelle.

Advertisement

Les correctifs virtuels doivent pouvoir hiérarchiser le trafic réseau critique pour l’entreprise, protéger efficacement un actif vulnérable et être codés pour un déploiement rapide et correct dans différents environnements : mobiles, cloud, hybrides ou web. Le virtual patching doit également pouvoir effectuer une inspection approfondie des paquets afin de bloquer les paquets malveillants et les tentatives d’attaque dissimulées dans le trafic web et réseau.

À lire aussi :La gestion des correctifs est-elle la réponse aux vulnérabilités en tant que service ?

Bonnes pratiques et phases du virtual patching

Le virtual patching comporte plusieurs phases qui doivent être réalisées correctement : préparation, identification, analyse, création du correctif virtuel, mise en œuvre et tests, puis récupération et suivi.

Préparation

Le virtual patching doit s’inscrire dans une approche continue de sécurité offensive. Cela signifie qu’il ne doit pas réagir aux exploits de vulnérabilités, mais les empêcher avant qu’ils ne se produisent. Les fondations de la sécurité sont posées lors de la phase de préparation.

Une étape essentielle consiste à s’assurer que toutes les mises à jour, tous les correctifs et toutes les alertes de vulnérabilité sont configurés. En outre, pour éviter les délais d’autorisation, les correctifs virtuels peuvent être préautorisés. Les correctifs virtuels n’affectent pas le code de l’actif lui-même ; il n’est donc pas nécessaire de procéder à des tests exhaustifs de l’application concernée. Ils peuvent également contribuer à protéger un actif pendant le développement et les tests du correctif réel.

« Classer les correctifs virtuels dans le même groupe que les mises à jour antivirus ou les signatures des IDS réseau contribue à accélérer le processus d’autorisation et à réduire les phases de test prolongées », recommande l’Open Web Application Security Project (OWASP).

Les outils de virtual patching doivent être déployés et opérationnels. Pour des outils comme ModSecurity WAF pour les serveurs Apache (qui fonctionnent également sur des services non Apache) ou l’ESAPI WAF d’OWASP, il est préférable de les installer et de les activer. Ainsi, lorsque vous en aurez besoin, ils seront prêts à l’emploi.

Identification

Il existe deux méthodes pour identifier les vulnérabilités : proactive et réactive. Les approches d’identification proactive sont recommandées. Dans cette méthode, les entreprises réalisent des tests d’intrusion et de recherche de vulnérabilités et utilisent d’autres outils pour identifier les faiblesses avant que les attaquants ne puissent les exploiter. L’identification réactive intervient tardivement, lorsque la vulnérabilité a déjà été divulguée par les fournisseurs, les développeurs de logiciels applicatifs commerciaux ou à la suite d’un incident de sécurité.

Advertisement

Analyse

Une fois une vulnérabilité identifiée, elle doit être analysée avant le déploiement du correctif. Les entreprises doivent se demander quelle est l’exposition, où elle se trouve, quels systèmes elle affecte et comment elle peut être exploitée. Il est également essentiel d’analyser si la faille affecte des actifs critiques pour l’entreprise.

Deuxièmement, les équipes de sécurité doivent déterminer si l’outil de virtual patching peut détecter la faille. À partir des informations sur la vulnérabilité, le système de suivi des bogues peut également surveiller l’incident et fournir des informations à son sujet. L’identifiant de la vulnérabilité (nom ou numéro CVE) doit aussi être vérifié une seconde fois.

Il faut en outre dresser un inventaire des logiciels et des systèmes concernés et répertorier les configurations qui déclenchent le problème. Les avis de vulnérabilité révèlent également généralement le code d’exploitation ; ces données peuvent servir à développer et à tester des correctifs virtuels.

Création du correctif virtuel

La phase d’identification vous aidera à déterminer les paramètres de priorité, de risque et de délai de correction. Il est parfois impossible d’appliquer des correctifs complets en raison des risques élevés dans les environnements en temps réel. Des correctifs partiels peuvent vous donner suffisamment de temps pour développer des correctifs plus complets. Un correctif virtuel vise à réduire les risques : soyez donc prêt à faire des compromis si nécessaire.

Le développement d’un correctif virtuel repose sur deux approches : positive (autoriser) et négative (bloquer). Un correctif virtuel ne doit jamais bloquer un trafic légitime ni laisser passer une attaque, même lorsque le logiciel malveillant est conçu pour échapper à la détection.

Dans les correctifs virtuels positifs manuels, les modèles sont codés avec des entrées valides, telles que le jeu de caractères, la longueur et d’autres paramètres, tandis que tout le reste se voit refuser l’accès. À l’inverse, dans les blocages de sécurité négatifs, les règles de correctif par liste détectent des attaques spécifiques et ne bloquent que celles-ci. Les correctifs négatifs sont plus faciles et plus rapides à coder, mais peuvent être contournés plus facilement. Les correctifs positifs, quant à eux, peuvent être impossibles à déployer à temps dans les grands environnements, puisqu’ils sont codés manuellement.

Advertisement

Les entreprises peuvent également tirer parti d’outils automatisés de création de correctifs virtuels qui utilisent le rapport XML généré par les outils automatisés de détection des vulnérabilités. Ces correctifs automatisés sont créés en convertissant automatiquement les données de vulnérabilité en correctifs virtuels. Parmi les outils automatisés de création de correctifs virtuels figurent les scripts OWASP ModSecurity Core Rule Set (CRS), les correctifs virtuels ThreadFix et l’importation directe vers les appliances WAF proposée par de nombreux fournisseurs.

Mise en œuvre et tests

Différents outils permettent de mettre en œuvre des correctifs virtuels. Il s’agit notamment des navigateurs web, des clients web en ligne de commande comme Curl et Wget, des serveurs proxy locaux et de ModSecurity AuditViewer.

En ce qui concerne les tests, si vous avez utilisé un outil de recherche de vulnérabilités ou détecté une faille lors d’un test d’intrusion, vous devez relancer les analyses et les tests afin de vérifier que le correctif virtuel fonctionne. Pour vous assurer de ne pas bloquer le trafic normal, vous devez initialement configurer une journalisation seule lors de la mise en œuvre des correctifs virtuels.

Récupération et suivi

Le virtual patching ne s’arrête pas à la mise en œuvre et aux tests. Les cybercriminels mettent à jour leurs attaques en faisant évoluer les versions des exploits malveillants. Le correctif virtuel doit faire l’objet d’un suivi et d’une surveillance. Les entreprises doivent également documenter l’ensemble du processus au cas où elles devraient recommencer le cycle.

Les performances du correctif virtuel doivent également être contrôlées afin de s’assurer que le trafic n’est pas affecté de manière inappropriée. En outre, les correctifs virtuels sont souvent des solutions temporaires : il faut donc vérifier si le correctif de l’actif d’origine a été publié et installé.

Advertisement

Que peut-il arriver aux vulnérabilités non corrigées ?

Les cybercriminels recherchent constamment des vulnérabilités pour lancer des attaques. Les attaques zero-day deviennent de plus en plus fréquentes et dangereuses. Par ailleurs, les hackers éthiques qui travaillent dans des programmes de chasse aux bogues, comme HackerOne, révèlent également des vulnérabilités chaque jour. Tous ces problèmes sont exploités par les attaquants.

Les conséquences de l’absence de correction des failles de sécurité critiques pour l’entreprise sont graves. Elles vont de fuites massives de données sensibles, du vol de données, des rançongiciels, des amendes et des pertes financières et de réputation, jusqu’à l’arrêt des activités dû à des systèmes compromis. De nombreux grands fournisseurs proposent des services de virtual patching. Ceux-ci peuvent être efficaces pour les entreprises qui ne disposent pas en interne des ressources nécessaires pour développer leurs propres correctifs virtuels.

Les développeurs et les entreprises technologiques publient souvent des correctifs temporaires ou des mesures d’atténuation pour colmater les vulnérabilités jusqu’à la publication des correctifs officiels, ce qui apporte une aide aux équipes de sécurité dans leurs programmes de virtual patching.

À lire aussi:

Avantages et inconvénients du virtual patching

Il est indéniable que le virtual patching est essentiel en raison de l’évolution rapide du paysage des menaces. Cependant, le virtual patching est conçu comme une solution temporaire. Il ne corrige pas la vulnérabilité elle-même, mais empêche le trafic d’y accéder et de l’exploiter.

L’un des principaux avantages du virtual patching est de donner aux équipes de sécurité et aux développeurs le temps nécessaire pour créer de vrais correctifs. Les correctifs virtuels accélèrent également les tests et le déploiement en recueillant des informations sur la menace. Corriger et coder des logiciels ou des applications peut prendre beaucoup de temps, mais créer une barrière qui empêche le trafic de circuler grâce à des règles d’autorisation ou de blocage est beaucoup plus facile et peut être fait rapidement.

Advertisement

En revanche, si le virtual patching donne aux entreprises le temps de prévenir le risque de cyberattaques, celles-ci peuvent être trompées par des techniques d’évasion et de tromperie. Le virtual patching crée également un risque à long terme pour les entreprises lorsqu’elles retardent ou choisissent de ne pas mettre en œuvre des correctifs et des solutions de sécurité plus permanents.

En ce qui concerne les lois relatives à la confidentialité et à la conformité des données, le virtual patching peut aider les entreprises à mieux respecter les exigences, telles que le RGPD et la norme PCI DSS.

Les anciens systèmes obsolètes qui ne bénéficient plus de support ni de mises à jour de sécurité peuvent également tirer parti du virtual patching. Les bonnes pratiques en matière de vulnérabilités et une compréhension complète de leurs avantages et de leurs limites peuvent aider les entreprises à rester à jour en matière de sécurité à l’ère de la transformation, de l’accélération et de la modernisation numériques.

En résumé : le virtual patching

Les pirates peuvent exploiter de nouvelles vulnérabilités en quelques jours, tandis qu’il peut falloir des semaines ou des mois aux fournisseurs pour développer et publier un correctif officiel. Le virtual patching constitue donc un moyen ingénieux de combler cette lacune jusqu’à la disponibilité d’une solution officielle — ou, dans le cas d’un système obsolète, au cas où aucune solution ne serait jamais disponible. À une époque où les cyberattaques sont de plus en plus dangereuses, c’est une compétence dont toute équipe de cybersécurité a besoin.

À lire ensuite : Bonnes pratiques et étapes de la gestion des correctifs

Ray Fernandez

Ray Fernandez is a former contributing writer for eSecurity Planet and has over 10 years of experience in technology journalism. His freelance work has been published by brands such as TechRepublic, Entrepreneur Media, Slash Gear, Screen Rant, OOSKA News, and Bloomberg. Ray has also served as a full-time senior copywriter for Wunderman Thompson's Microsoft account.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.