Goldfarb beschreibt sich selbst als jemanden, der einfache Sachverhalte nicht gern unnötig verkompliziert. Genau das wirft er der aktuellen Debatte vor: Um den Begriff „Virtual Patching" sei in den vergangenen Monaten erheblicher Rummel entstanden, ohne dass dahinter ein grundsätzlich neues Konzept stehe.

Auslöser der Diskussion ist eine reale Verschiebung. Frontier AI und vergleichbare Werkzeuge verkürzen die Zeitspanne, die nötig ist, um Schwachstellen zu identifizieren und Exploits dafür zu entwickeln – und zwar auf beiden Seiten, bei Angreifern wie bei Verteidigern. Daraus ergibt sich das Problem, das Unternehmen tatsächlich umtreibt: Lücken werden schneller ausnutzbar, als Anwendungen sich patchen lassen.

Goldfarbs Antwort darauf fällt unspektakulär aus. Gute Sicherheitshygiene und solide Sicherheitsgrundlagen würden auch im Zeitalter von Frontier AI weiterhin einen erheblichen Beitrag dazu leisten, Sicherheitsvorfälle zu verhindern und Anwendungen abzusichern. Was heute als neue Disziplin vermarktet werde, sei in der Sache der bewährte mehrschichtige Verteidigungsansatz.

Anzeige

In seinem Beitrag stellt Goldfarb eine – nach eigener Angabe nicht erschöpfende – Reihe solcher Grundlagen zusammen, die Anwendungen vor Schwachstellen und Exploits schützen können. Wer in dieser Aufzählung Defense-in-Depth wiedererkenne, liege damit richtig, schreibt er; gute Sicherheitsgrundlagen seien nach wie vor die beste Verteidigung gegen die meisten Sicherheitsrisiken, auch auf der Anwendungsebene.

Sein erklärtes Ziel ist es, angesichts von Hype, Schlagwortgebrauch und Verwirrung in der Branche rund um „Virtual Patching" einige Felder zu benennen, auf die Sicherheitsorganisationen ihre Arbeit konzentrieren sollten, während der Bereich Frontier AI weiter reift.

Goldfarb ist derzeit Field CISO bei F5. Zuvor war er als VP und CTO für Emerging Technologies bei FireEye tätig und fungierte als Chief Security Officer von nPulse Technologies, bis das Unternehmen von FireEye übernommen wurde. Vor seiner Zeit bei nPulse arbeitete er als unabhängiger Berater und unterstützte Unternehmen dabei, ihre Fähigkeiten in den Bereichen Netzwerkverkehrsanalyse, Security Operations und Incident Response auszubauen. Früher in seiner Laufbahn war er Chief of Analysis beim US-amerikanischen Computer Emergency Readiness Team (US-CERT), wo er die Analyse- und Forensikfunktionen für Netzwerk, Endpunkte und Schadsoftware von Grund auf aufbaute und anschließend leitete.