安全补丁多久破坏一次业务应用程序

信息安全 打补丁 商业风险
2021-09-05 01:40:42

是否有任何关于安全补丁可靠程度的统计数据?比如召回或纠正的分数?


保持计算机安全的一部分是对其应用安全补丁。从提供补丁到安装补丁之间的这段时间存在更高的泄露风险,因为黑客已经被告知存在漏洞。如果您唯一关心的是安全性,那么您应该安装所有安全补丁,并尽快安装它们。

然而,我知道专业的系统管理员(从某种意义上说,他们为完成这项工作而获得报酬)不安装安全补丁,因为他们说,他们担心安装补丁会以某种方式“破坏”他们的系统。

很容易谴责他们愚蠢。但更细致入微的分析指出,他们的工作不仅仅是保持计算机系统的安全。系统有业务任务要做,安全漏洞只是他们必须担心的几个故障之一。合理的方法会考虑每种故障模式的成本、针对故障的保护成本及其发生的可能性。至少在理论上,在某些情况下,不安装补丁可能是一个合理的决定。更合理的是,在等待查看是否有问题的同时延迟安装补丁在更多情况下可能是合理的。

但是,为了使此类决策合理,安全补丁破坏业务应用程序的概率必须是已知的,并且必须适度高。否则,给定的理由更像是懒惰的借口。

操作系统组件或框架(例如 Web 服务器)的安全补丁破坏在该平台上运行的业务应用程序的可能性有多大。是否有任何关于补丁破坏某些东西的可能性的统计数据?

现在,没有人真正对预期收益进行数学计算,而是根据一些关于相对风险的直觉来操作。我怀疑系统管理员对补丁破坏他们系统的可能性有错误的直觉。作为业务应用程序的程序员,我很难相信经过供应商合理测试的操作系统组件或框架的补丁会破坏该应用程序,除非该应用程序编写不当并且充满了会带来其他业务风险的错误反正。但是,如果没有关于错误补丁的某种统计数据,我们如何才能纠正这种错误的直觉呢?例如召回或纠正的补丁比例?

2个回答

在相同的地方采取更合理的方法,不是完全避免更新,而是在应用之前延迟和测试。Microsoft、Apple 和 Mozilla 等大型组织过去发布了错误的更新,导致设备或软件无法使用,或在代理/防火墙后面无法使用等。延迟更新一段时间以查看是否有任何问题在发布后很快就会出现,然后先将更新应用到一些非关键系统上,以检查本地环境中的问题,然后再进行更广泛的推广。

修补策略是公司风险评估的一部分。您的具体情况可能从“从不应用安全补丁”到“一旦发布就应用安全补丁”。

您描述的问题是众所周知的并且非常普遍。不应用补丁(安全或其他)可以通过各种或多或少合理的原因来解释(避免停机、避免损坏、“太复杂”……)。由贵公司的信息安全负责人来解决问题。正确的结果之一可能是“我们不会应用补丁”。

将问题摆在桌面上并通过一项政策将其正式化,这对每个人都有帮助:安全人员很高兴,管理员有一个屁股覆盖者 政策支持他们的活动,以防万一事情恶化,内部审计可以再打勾,最终,公司将从中受益。

当然不可能回答你的问题。你可能有关于它有多糟糕的恐怖故事,我会给你我的(剧透:快乐的结局):大约 12 年前,在一家非常大的公司,IT 被外包给了一家服务公司。这家公司安装了他们的补丁管理系统并忘记禁用它。40,000 台 Windows 机器在现场更新了多年前的补丁。有一天紧张,因为其他一些软件也需要更新,然后一切都很好。YMMV。