Dovremmo installare gli aggiornamenti di sicurezza di Windows? [chiuso]


14

Ho appena eseguito un RDP su uno dei server della mia azienda, sono stato avvisato degli aggiornamenti di Windows, quindi ho fatto clic. Poi vedo 62 aggiornamenti ad alta priorità, con l'ultimo aggiornamento (in base alla cronologia degli aggiornamenti) è stato installato giovedì 16 gennaio 2014, più di un anno fa.

Quali azioni devono essere prese qui?


21
Considerati fortunato che Mfinni e altri stiano effettivamente rispondendo a questo. È simile a uno di noi che viene a SO e chiede "quando scrivo il codice devo debug?"
TheCleaner,

7
@TheCleaner La risposta a questa domanda è "dopo aver effettuato l'upgrade del cliente ai servizi di debug del codice".
HopelessN00b,

8
@MonkeyZeus "se non è rotto ..." in questo caso, intendi "se non è sicuro, non proteggerlo"?

5
"Se non è rotto, non ripararlo" e "Se non è sicuro, non proteggerlo" esprimi idee essenzialmente opposte.
user2338816,

7
@Lilienthal - "useful for many other developers"non ha attinenza con questo sito. Questo sito non è progettato come helpdesk per utenti SO. Chiamalo crudele se vuoi, non ho fatto l'ambito del sito.
TheCleaner,

Risposte:


31

Risposta breve - sì. La maggior parte degli aggiornamenti di Windows sono legati alla sicurezza. Non avere le patch significa che sei vulnerabile.

Risposta più lunga: è necessaria una procedura che copra questo genere di cose. In questi giorni è più raro, ma a volte una patch può rompere le cose o cambiare il comportamento in modo tale da essere interrotta per quanto riguarda la tua azienda. Dovresti valutare ogni patch quando viene rilasciata (c'è una pianificazione mensile più alcune urgenti), determinare se hai bisogno della patch (probabilmente sì), fare dei test sui server di test / gestione temporanea per fare qualche diligenza sulla potenziale rottura, e poi fare le installazioni.

Dovresti anche prestare molta attenzione alle distribuzioni, perché la patch del sistema operativo spesso significa riavvio, il che spesso significa che ci sono tempi di inattività del servizio, a meno che tu non abbia un buon HA per tutti i tuoi servizi. Se pensi che sarai intelligente e patch durante il giorno e quindi rimandare il riavvio, non è una grande idea: alcuni file verranno aggiornati, ma altri no.

Microsoft offre un prodotto gratuito chiamato WSUS che può rendere la gestione delle patch un po 'più semplice rispetto all'approvazione e alla distribuzione tutte una per una.

Cordiali saluti, dovresti fare questo genere di cose per tutte le classi di dispositivi che hai. Firmware del dispositivo di rete, firmware dell'hardware del server, VMware ESXi, ecc. Quelle patch non escono per il gusto di farlo, quasi tutte riguardano errori e molte di esse possono essere legate alla sicurezza.

Inoltre, dovresti chiedere a qualcuno che è più anziano di te nel tuo team tecnico. Se sei l'unico amministratore lì, tu e la tua organizzazione non state andando troppo bene. Non prenderlo sul personale, tutti dobbiamo iniziare senza sapere tutto ciò che dovremmo - ma se questa è la tua domanda, non dovresti essere l'unica persona a gestire questi server.


14
Bastardo dalla digitazione veloce. >: /
HopelessN00b

1
Giorno della neve baby. Prova di ottenere l'accesso VPN in ufficio.
mfinni,

Non li sto gestendo, sono uno sviluppatore di app a cui è capitato di dover visualizzare alcuni registri del visualizzatore di eventi sull'host, in realtà ho notato avvisi di aggiornamento prima, ma questa volta ho perso la piccola "x" e ho fatto clic sul fumetto, mi porta alla pagina di riepilogo. Il mio dilemma ora è il tipo di bandiera che alzo al senior management, perché mi sembra che il lavoro semplicemente non venga svolto. In realtà abbiamo WSUS. Fino ad oggi ho solo supposto che qualsiasi avviso di aggiornamento che vedevo sarebbe stato curato per quel fine settimana.
OpenCoderX

Parla immediatamente con la direzione. Hai amministratori di sistema? In tal caso, potrebbero non svolgere il proprio lavoro, a meno che la politica aziendale non sia "non installare aggiornamenti". Se non hai amministratori di sistema, chiedi alla direzione di assumerne alcuni o di contrarli. Come probabilmente intuirai, gli sviluppatori non hanno gli stessi obiettivi o le stesse competenze dei amministratori di sistema e la maggior parte non può / non dovrebbe svolgere entrambi i ruoli.
mfinni,

10
"My dilemma now is what sort of flag do I raise to senior management, because it appears to me that the work is simply not being done. "- nessun dilemma, dici al tuo capo via e-mail cosa hai notato e cosa ti preoccupa. Potrebbe esserci un motivo legittimo o potrebbe essere semplicemente la pigrizia. Ad ogni modo, non è colpa tua se non è stato fatto, ma dovresti almeno esprimere preoccupazione.
TheCleaner,

18

La risposta generica è che è buona norma mantenere aggiornati i server .

Ma presta attenzione ad alcune cose:

  1. Gli aggiornamenti possono causare un rallentamento del server durante l'installazione o addirittura causare dei tempi di inattività se richiedono il riavvio / i. Dovresti pianificare di farli fuori orario di lavoro.

  2. Gli aggiornamenti hanno alcuni rischi associati. Potrebbero danneggiare il server o causare incompatibilità. Di solito sono completamente non installabili, ma con 62 di questi dovresti anche considerare se hai un backup affidabile (dovresti, comunque).

  3. C'è un motivo per cui sei in ritardo di un anno per gli aggiornamenti? È il tuo primo accesso a quel server in un anno o qualcos'altro è rotto?

  4. Presta particolare attenzione al famigerato bug di Excel fornito con alcuni aggiornamenti di Office di dicembre, se la tua azienda utilizza macro di Excel, ma questo probabilmente non si applica a un server che non dovrebbe eseguire Office.

  5. Molti amministratori di sistema attendono alcuni giorni o settimane prima di installare gli aggiornamenti, solo per vedere se qualcosa di brutto si presenta su Internet in merito a tali aggiornamenti. Quando si decide se è necessario attendere, considerare i rischi per la sicurezza di lasciare il server senza patch per più tempo.


Di quale "famigerato bug Excel fornito con alcuni aggiornamenti di Office di dicembre" stai parlando?
Andrew Medico

"Per alcuni utenti, Controlli modulo (FM20.dll) non funzionano più come previsto dopo l'installazione degli aggiornamenti della sicurezza di Microsoft Office MS14-082 per dicembre 2014." come da post del blog Technet blogs.technet.com/b/the_microsoft_excel_support_team_blog/…
Shiv

@Shiv: grazie, ho modificato la risposta per includere il tuo link.
pag

@pgr, non ci sono tonnellate di questi famigerati bug?
Pacerier,

@Pacerier: eheh, certo. Di solito è sufficiente eseguire il rollback dell'aggiornamento. Non questo. I file possono essere "infettati" con il bug, ovvero qualcuno li apre dopo un cattivo aggiornamento e improvvisamente il file smette di funzionare su un altro computer. È stato un vero PITA che si occupa di questo, e non è ancora finita. Si noti che il problema è diventato così complesso (per i casi peggiori, quando il problema si sposta con il file) che Microsoft sta ANCORA lavorando su di esso, e una soluzione definitiva deve ancora essere raggiunta ... ma, ovviamente, ogni amministratore di sistema ha la sua storia da incubo, questa è la mia ... :-)
pgr

8

So che mfinni mi ha battuto sul pugno, ma sto solo andando a +1 per WSUS. In particolare:

Supponiamo che tu abbia più server, inclusi test e produzione. Supponiamo anche che il test abbia hardware simile alla produzione (il che non è un presupposto sicuro, lo so, ma andiamo con esso - è bello ma non necessario). È possibile impostare il seguente scenario in WSUS:

  1. Test server nella propria unità organizzativa. I criteri di gruppo prevedono l'installazione degli aggiornamenti e il riavvio in un momento non scomodo, come la domenica alle 3 del mattino.
  2. Prod server in un'unità organizzativa o unità organizzativa diversa. La politica di gruppo dice di scaricare e notificare.
  3. Patch approvate e scadenza per l'installazione e il riavvio dei server durante la finestra di manutenzione programmata, diversi giorni o una settimana dopo che i server test / dev applicano patch.

Ciò che fa, se non è ovvio, è che approva tutte le patch critiche / di sicurezza per i server, le applica prima per testarle e poi le applica successivamente alla produzione. Ho visto un aggiornamento interrompere in modo critico qualcosa una volta, ma questo ti darebbe la possibilità di ripristinare la patch se fallisce nel test prima che si applichi al prod.

Per quanto riguarda la grande quantità di aggiornamenti sul server in questione, l'applicazione di patch è un rischio inferiore rispetto all'applicazione di patch, ma verificherei i miei backup prima di applicarli tutti nel caso in cui ce ne siano così tanti. Se si tratta di una macchina virtuale, potresti voler prima fare un'istantanea.


1

Questo dipende interamente dalla tua azienda e dai criteri che hai definito per l'aggiornamento dei tuoi server.

Come minimo, è necessario installare gli aggiornamenti di sicurezza ed eseguire qualsiasi altra patch come gli aggiornamenti di .NET framework in un ambiente di test prima di aggiornare i server di produzione.


2
1.Troppo lento. Sei stato battuto a pugni da altre due risposte migliori. 2.Non c'è nulla di basato sull'opinione se installare patch / aggiornamenti di sicurezza o meno. L'unico scenario che posso immaginare in cui non vorresti installare patch sarebbe quello in cui stai rubando dal tuo datore di lavoro. 3.La "gestione delle patch" è sicuramente un argomento Server Fault, anche se potrebbe essere di attualità in super User.
HopelessN00b,

1
Se sapessi che i miei amministratori del server lo stavano chiedendo su SF sarei terrorizzato dalla mia infrastruttura. Il nocciolo della domanda è "Cosa devo fare?" qualcosa di simile a "Come posso gestire / automatizzare / migliorare?" che rientrerebbe nella categoria di gestione delle patch e così via. Pensavo che questo posto fosse per professionisti, forse mi sbaglio. Sembra proprio che appartenga a SU!
Vasili Syrakis,

1
Il richiedente è chiaramente abbastanza giovane, perché sta ponendo questa domanda. Hanno bisogno di aiuto; ecco perché esiste questo sito. Entrambe le altre risposte sono "Sì, ecco maggiori dettagli e sfumature".
mfinni,

5
Sarei più preoccupato per gli amministratori del server che non hanno chiesto e non si sono aggiornati per un anno .
Michael Hampton

3
È sicuramente qualcosa che dovrebbe essere sollevato; ci sono stati alcuni aggiornamenti di sicurezza abbastanza critici negli ultimi 12 mesi.
Vasili Syrakis,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.