Mastodon Mastodon Mastodon Mastodon

Управление патчами

Обновлено: · CyberSecureFox Editorial Team

Управление патчами (patch management) — процесс выявления, тестирования, развёртывания и проверки обновлений ПО и прошивок, которые устраняют уязвимости и ошибки в системах организации.

Как устроено управление патчами

Типичный цикл, описанный в NIST SP 800-40 Rev. 4, включает:

  • Инвентаризацию — понимание, какие операционные системы, приложения, прошивки и облачные сервисы используются;
  • Мониторинг — отслеживание бюллетеней производителей, например ежемесячного Patch Tuesday от Microsoft во второй вторник месяца;
  • Приоритизацию — ранжирование исправлений по критичности (CVSS), доступности системы извне и тому, эксплуатируется ли уязвимость в реальных атаках;
  • Тестирование и развёртывание — пилотную установку на небольшой группе, затем распространение с помощью средств автоматизации;
  • Проверку — подтверждение установки обновлений и работу с системами, которые обновить нельзя.

Почему управление патчами важно

Эксплуатация известных уязвимостей — один из самых частых способов проникновения в сеть. Два известных примера:

  • WannaCry (май 2017) распространялся через уязвимость SMB, которую Microsoft закрыла бюллетенем MS17-010 за два месяца до этого.
  • Equifax (2017) взломали через уязвимость Apache Struts, исправление для которой было доступно уже несколько недель; украдены данные около 147 млн человек.

Атакующие всё быстрее превращают уязвимости в оружие — порой за считанные дни после раскрытия, особенно в VPN-шлюзах, межсетевых экранах и ПО для передачи файлов. Американское агентство CISA ведёт каталог Known Exploited Vulnerabilities (KEV), чтобы организации фокусировались на том, что реально используют злоумышленники.

Рекомендации

  • В первую очередь обновлять системы, доступные из интернета, и активно эксплуатируемые уязвимости — за дни, а не недели.
  • По возможности автоматизировать развёртывание и отчётность.
  • Учитывать прошивки, сетевые устройства и сторонние приложения, а не только Windows.
  • Применять временные меры или изоляцию, пока патча нет, как в случае уязвимости нулевого дня, и выводить из эксплуатации неподдерживаемое ПО.
Синонимы:
патч-менеджмент, управление исправлениями, patch management