När patch inte är möjlig (t.ex. legacy) minskar kompenserande kontroller risken: segmentering, monitorering, access-begränsning.