Управление патчами (patch management) — процесс выявления, тестирования, развёртывания и проверки обновлений ПО и прошивок, которые устраняют уязвимости и ошибки в системах организации.
Как устроено управление патчами
Типичный цикл, описанный в NIST SP 800-40 Rev. 4, включает:
- Инвентаризацию — понимание, какие операционные системы, приложения, прошивки и облачные сервисы используются;
- Мониторинг — отслеживание бюллетеней производителей, например ежемесячного Patch Tuesday от Microsoft во второй вторник месяца;
- Приоритизацию — ранжирование исправлений по критичности (CVSS), доступности системы извне и тому, эксплуатируется ли уязвимость в реальных атаках;
- Тестирование и развёртывание — пилотную установку на небольшой группе, затем распространение с помощью средств автоматизации;
- Проверку — подтверждение установки обновлений и работу с системами, которые обновить нельзя.
Почему управление патчами важно
Эксплуатация известных уязвимостей — один из самых частых способов проникновения в сеть. Два известных примера:
- WannaCry (май 2017) распространялся через уязвимость SMB, которую Microsoft закрыла бюллетенем MS17-010 за два месяца до этого.
- Equifax (2017) взломали через уязвимость Apache Struts, исправление для которой было доступно уже несколько недель; украдены данные около 147 млн человек.
Атакующие всё быстрее превращают уязвимости в оружие — порой за считанные дни после раскрытия, особенно в VPN-шлюзах, межсетевых экранах и ПО для передачи файлов. Американское агентство CISA ведёт каталог Known Exploited Vulnerabilities (KEV), чтобы организации фокусировались на том, что реально используют злоумышленники.
Рекомендации
- В первую очередь обновлять системы, доступные из интернета, и активно эксплуатируемые уязвимости — за дни, а не недели.
- По возможности автоматизировать развёртывание и отчётность.
- Учитывать прошивки, сетевые устройства и сторонние приложения, а не только Windows.
- Применять временные меры или изоляцию, пока патча нет, как в случае уязвимости нулевого дня, и выводить из эксплуатации неподдерживаемое ПО.