patch

termo

programaçãocultura de operaçõessegurança

Uma alteração aplicada a um software existente para corrigir um defeito ou fechar uma vulnerabilidade.

A palavra vem da era literal, quando um patch era fita cobrindo um furo em um cartão perfurado. Em segurança, aplicar patches é o controle menos glamouroso e mais eficaz que existe, porque a maioria das invasões explora algo que já tem correção publicada. A dificuldade prática nunca é o patch em si, e sim a janela de mudança: provar que a correção não vai quebrar a produção é em que a gestão de patches de fato consiste.

Uma correção é uma mudança que conserta um defeito, e a parte operacionalmente interessante não é o conserto, e sim a janela de exposição. Publicar uma correção diz aos atacantes o que estava errado, já que comparar a mudança revela a vulnerabilidade, então o relógio começa na publicação, e não na divulgação.

É por isso que corrigir é problema de ritmo, e não de completude. A maioria das violações usa vulnerabilidades corrigidas meses antes, o que significa que as organizações em risco não são as que deixaram passar uma correção exótica, e sim aquelas cuja implantação leva semanas. Priorizar por explorabilidade em vez de severidade, e conseguir implantar rápido, importam mais que a fração de correções eventualmente aplicadas.

Também conhecido como: patching, security patch, update

Todos os verbetes do glossário