Patch Update 补丁更新

修复软件或 操作系统 已知安全漏洞的更新。

为什么这么重要:

  • 大多数攻击利用的是已知漏洞,不是 0-day
  • Verizon Data Breach 报告:60%+ 的漏洞被利用前,补丁已经发布数月
  • 没打补丁 = 送钱给攻击者

补丁延迟的现实原因(为什么大家拖):

  • 怕破坏现网 —— 补丁本身可能引入新 bug
  • 要重启 —— 关键业务系统不能随时停
  • 测试成本 —— 上线前要在测试环境验证
  • 缺人手 —— 没人系统性地管补丁
  • 责任不清 —— 谁是这个软件的”主人”?

补丁管理最佳实践:

  1. 资产清单 —— 你都不知道你有什么,怎么知道该补什么
  2. 优先级 —— 按 CVSS 分数 + 是否已被利用排序
  3. 测试环境先验 —— 别直接上生产
  4. 分批部署 —— 一批批来,出问题能止损
  5. 应急快速通道 —— 0-day 出来时要能 48 小时内打上

Microsoft 每月第二个周二(“Patch Tuesday”)发补丁。Linux 各发行版有自己的周期。