Virtual Patching: ehditkö pätsätä kaiken?
Tietotekniikan ammattilaisten yksi suurimmista tuskista on huolehtia käytettävien ohjelmistoversioiden ajan tasaisuudesta. Aikaisemmin homma oli helpompaa. Suunnitellut päivitykset tehtiin omaan tahtiinsa ja vakavimpiin haavoittuvuuksiin reagoitiin tarvittaessa erillisillä korjauspäivityksillä. Ennen oli kaikki paremmin.
Vulnpocalypse on täällä
Edistykselliset kielimallit ovat vuoden 2026 aikana muuttaneet haavoittuvuuksien löytämisen ja hyväksikäyttökoodin kehittämisen aikataulua radikaalisti. Samaan aikaan hyökkääjien reagointiaika uusiin haavoittuvuuksiin on lyhentynyt merkittävästi. Eri lähteiden mukaan jopa noin kolmannes tunnetusti hyväksikäytetyistä haavoittuvuuksista päätyy hyökkäyskäyttöön jo julkaisupäivänä tai vuorokauden sisällä julkistamisesta.
Anthropicin Project Glasswing -aloitteen mukaan toukokuuhun 2026 mennessä oli löydetty yli 23 000 mahdollista haavoittuvuutta, joista noin 6 200 malli arvioi vakavuusasteeltaan korkeiksi tai kriittisiksi. Riippumattomasti läpikäydyistä löydöksistä valtaosa osoittautui todellisiksi haavoittuvuuksiksi.
Haavoittuvuuksien määrän kasvu näkyy jo koko haavoittuvuusekosysteemissä. Yhdysvaltain NIST (National Institute of Standards and Technology) muutti huhtikuussa 2026 kansallisen haavoittuvuustietokannan (NVD, National Vulnerability Database) toimintamallia CVE-määrän voimakkaan kasvun vuoksi. Jatkossa kaikkia CVE-tietueita ei enää rikasteta samalla tavalla, vaan resurssit keskitetään riskiperusteisesti tärkeimpiin haavoittuvuuksiin.
Puolustus ei ole kuitenkaan jäänyt suon reunaan makailemaan. Esimerkiksi Palo Alto Networks rakensi NOVA-nimisen tutkimusjärjestelmän (Network and Open Source Vulnerability Analyzer), joka hyödyntää useita frontier-kielimalleja rinnakkain avoimen lähdekoodin komponenttien haavoittuvuuksien etsimiseen ja vahvistamiseen. Kahden kuukauden validointiajossa NOVA analysoi 3 915 avoimen lähdekoodin projektia ja löysi 14 090 vahvistettua haavoittuvuutta. Peräti 99,4 prosentilla näistä ei ollut ennestään vastaavaa julkista CVE-tunnistetta tai valmistajan tiedotetta. Noin 40 prosenttia haavoittuvuuksista luokiteltiin vakavuudeltaan korkeiksi tai kriittisiksi.
Haavoittuvuuksien määrän räjähtäminen ja hyväksikäytön aikataulun nopeutuminen aiheuttavat yhdessä Vulnpocalypsen ja tietoteknisten ympäristöjen ylläpitäjille pätsipaniikin. Kylmä tosiasia monessa organisaatiossa on kuitenkin resurssien vähäisyys ja sitä kautta käytännön mahdottomuus kaiken pitämiselle ajan tasalla.
Virtuaalipätsäys avuksi
Palo Alto Networks julkisti elokuussa 2026 palomuurien käyttöjärjestelmänsä uuden version. Yli 50 uuden ominaisuuden joukossa on myös suoraan haavoittuvuuksien hallintaan liittyvä ”Frontier Virtual Patching”.
Virtuaalipätsäys on palomuurin toiminto, jossa verkkoa ja laitteita suojataan erillisillä kontrolleilla – esimerkiksi IPS-säännöillä – ennen kuin haavoittuvuuden haihduttava korjaus on saatavilla tai se on ehditty asentaa käyttöön. Ajatuksena on tunnistaa ja estää hyväksikäyttöyritys jo palomuurissa, jolloin haavoittuva järjestelmä tulee suojatuksi. Tämä on erityisen arvokasta ympäristöissä, joita ei voida sammuttaa tai päivittää nopealla aikataululla. Näihin kuuluvat tuotannolliset järjestelmät (OT, Operational Technology), kriittinen infrastruktuuri (esimerkiksi sähkö- ja vesijärjestelmät) ja terveydenhuollon laitteet.
Virtuaalipätsäys ei kuitenkaan korjaa itse haavoittuvuutta eikä poista varsinaisen ohjelmistopäivityksen tarvetta. Sen tehtävä on pienentää riskiä ja ostaa ylläpidolle aikaa siihen asti, kunnes varsinainen korjaus voidaan turvallisesti asentaa.
Virtuaalipätsäys on toki ollut tarjolla jo aikaisemminkin, mutta sen toimintamalli on ollut enemmänkin reaktiivinen. Käytännössä suojaus on rakennettu vasta sen jälkeen, kun haavoittuvuus on jo julkinen ja siitä on raportoitu hyökkäyksiä. Tai vaihtoehtoisesti kun haavoittuvuudesta on julkaistu lisää tutkimustietoa ja hyväksikäyttökoodia. Modernissa maailmassa tämä on aivan liian hidasta.
Uusi toimintamalli virtuaalipätsäykseen
Palo Alto Networksin virtuaalipätsäyksessä on kolme keskeistä osa-aluetta:
1) Löydä ennen hyökkääjää.
NOVA-projekti tutkii jatkuvasti avoimen lähdekoodin projekteja ja tunnistaa niistä haavoittuvuuksia. Lisäksi Frontier AI Critical Defense Program kokoaa yhteen kumppaneita, kuten IBM, Red Hat, Microsoft, Siemens, Idaho National Laboratory, Anthropic, OpenAI, Mitsubishi ja Axis Communications, jotka jakavat tietoa uusista ja vielä julkistamattomista haavoittuvuuksista. Näiden rinnalla käytetään myös yli kahtakymmentä perinteistä lähdettä, kuten aktiivisesti hyväksikäytettyjä haavoittuvuuksia, haavoittuvuussyötteitä ja haavoittuvuuspalkkio-ohjelmia.
2) Suojaa ennen julkistamista.
Asiakkaan ympäristö voidaan suojata paljastamatta haavoittuvuuden yksityiskohtia. Tämän myötä kriittiset järjestelmät voidaan turvata usein jo ennen kuin haavoittuvuus on julkisesti tiedossa tai virallista korjausta siihen on olemassa.
3) Ota suojaus käyttöön nykyiseen arkkitehtuuriin.
Käytännön toteutus ei välttämättä vaadi uutta laitteistoa, vaan PAN-OS 12.2 tukevat nykyiset laitteet voidaan päivittää uuteen versioon. Lisäksi tarvitaan Advanced Threat Prevention Plus -lisenssi.
NetNordic – asiantuntija apunasi
NetNordic on Palo Alto Networksin pitkäaikainen kumppani, ja asiantuntijamme tuntevat Palo Alto Networksin tuoteperheen verkkoturvallisuudesta SOC-toimintaan asti.
Ensimmäinen kysymys ei välttämättä ole, voidaanko virtuaalipätsäys ottaa käyttöön kaikkialla, vaan missä siitä saadaan suurin hyöty. Hyviä ensimmäisiä kohteita ovat järjestelmät, joiden päivitysikkunat ovat pitkiä, käytettävyysvaatimukset korkeita tai joissa valmistajan korjauspäivitystä joudutaan odottamaan.
NetNordic voi kartoittaa nykyisen PAN-OS-ympäristön versiot, lisenssit ja päivitysvalmiuden, suunnitella ja toteuttaa päivityksen sekä ottaa Advanced Threat Prevention Plus -palvelun käyttöön asiakkaan ympäristöön sopivilla politiikoilla. Tarvittaessa kokonaisuus voidaan yhdistää NetNordic Finlandin SOC-palveluihin, jolloin hälytyksiä ja poikkeamia seurataan ja käsitellään ympäri vuorokauden. Ota yhteyttä sähköpostilla: sales.fi@netnordic.com tai alla olevalla lomakkeella.
Kirjoittaja
About Aki Anttila
Ota yhteyttä
Täytä lomake, niin otamme sinuun yhteyttä mahdollisimman pian! Kiitos!