Керування патчами (patch management) — процес виявлення, тестування, розгортання та перевірки оновлень ПЗ і прошивок, які усувають вразливості й помилки в системах організації.
Як влаштоване керування патчами
Типовий цикл, описаний у NIST SP 800-40 Rev. 4, охоплює:
- Інвентаризацію — розуміння, які операційні системи, застосунки, прошивки та хмарні сервіси використовуються;
- Моніторинг — відстеження бюлетенів виробників, наприклад щомісячного Patch Tuesday від Microsoft у другий вівторок місяця;
- Пріоритизацію — ранжування виправлень за критичністю (CVSS), доступністю системи ззовні та тим, чи експлуатують вразливість у реальних атаках;
- Тестування й розгортання — пілотне встановлення на невеликій групі, а потім поширення засобами автоматизації;
- Перевірку — підтвердження встановлення оновлень і роботу із системами, які оновити неможливо.
Чому керування патчами важливе
Експлуатація відомих вразливостей — один із найпоширеніших способів проникнення в мережу. Два відомі приклади:
- WannaCry (травень 2017) поширювався через вразливість SMB, яку Microsoft закрила бюлетенем MS17-010 за два місяці до того.
- Equifax (2017) зламали через вразливість Apache Struts, виправлення для якої було доступне вже кілька тижнів; викрадено дані близько 147 млн людей.
Зловмисники дедалі швидше перетворюють вразливості на зброю — часом за лічені дні після розкриття, особливо у VPN-шлюзах, міжмережевих екранах і ПЗ для передавання файлів. Американське агентство CISA веде каталог Known Exploited Vulnerabilities (KEV), щоб організації зосереджувалися на тому, що справді використовують зловмисники.
Рекомендації
- Насамперед оновлювати системи, доступні з інтернету, та вразливості, які активно експлуатуються, — за дні, а не тижні.
- За можливості автоматизувати розгортання та звітність.
- Враховувати прошивки, мережеві пристрої та сторонні застосунки, а не лише Windows.
- Застосовувати тимчасові заходи або ізоляцію, поки патча немає, як у випадку вразливості нульового дня, і виводити з експлуатації ПЗ без підтримки.