Inicio › Tecnología › Parcheado Virtual
El parcheado virtual (virtual patching) es una técnica de mitigación qué bloquea la explotación de una vulnerabilidad conocida mediante reglas externas al propio software afectado, típicamente implementadas en un firewall de aplicaciones web (WAF) o en un sistema de prevención de intrusiones (IPS), en lugar de modificar el código fuente del sistema vulnerable. Su principal utilidad aparece cuando el parche real del fabricante todavía no está disponible, cuando aplicarlo requiere una ventana de mantenimiento qué no puede improvisarse de inmediato, o cuando el sistema afectado es software legado sin soporte oficial qué ya no recibirá una corrección definitiva. La regla virtual filtra o bloquea el patrón de tráfico qué intenta explotar la vulnerabilidad concreta, actuando como una barrera temporal mientras se gestiona la corrección de fondo.
Es poner un escudo delante de un sistema qué tiene un fallo de seguridad conocido, en lugar de arreglar directamente ese sistema. El escudo (normalmente un firewall especializado) detecta y bloquea los intentos de ataque qué aprovechan ese fallo concreto, ganando tiempo hasta qué se pueda aplicar la solución definitiva. Es útil sobre todo cuando el sistema afectado es antiguo y ya no recibe actualizaciones oficiales del fabricante.
Una empresa qué todavía depende de un sistema ERP heredado sin soporte del fabricante puede desplegar una regla en su firewall de aplicaciones web qué bloquee específicamente el patrón de petición usado para explotar una vulnerabilidad recién publicada, mientras planifica con calma la migración a una versión soportada o a otro sistema. Este tipo de mitigación reduce el riesgo inmediato de forma medible, pero no debe entenderse nunca como una solución permanente qué sustituya a corregir o retirar el software vulnerable de fondo.
Se recurre a él cuando el parche oficial todavía no existe, cuando el sistema es tan crítico qué no puede pararse para actualizarlo de inmediato, o cuando se trata de software obsoleto qué el fabricante ya no mantiene y del qué no habrá corrección definitiva a corto plazo.
Los firewalls de aplicaciones web (WAF) como ModSecurity o soluciones comerciales equivalentes, así como los sistemas de prevención de intrusiones (IPS) a nivel de red, son las herramientas más habituales para implementar reglas de bloqueo dirigidas a una vulnerabilidad concreta sin tocar el sistema afectado.
No; es una medida temporal qué reduce el riesgo mientras se gestiona la corrección real, ya sea aplicando el parche del fabricante, migrando a otra versión o retirando el sistema afectado, porque una regla externa nunca elimina la vulnerabilidad subyacente.