Patch Update 补丁更新
修复软件或 操作系统 已知安全漏洞的更新。
为什么这么重要:
- 大多数攻击利用的是已知漏洞,不是 0-day
- Verizon Data Breach 报告:60%+ 的漏洞被利用前,补丁已经发布数月
- 没打补丁 = 送钱给攻击者
补丁延迟的现实原因(为什么大家拖):
- 怕破坏现网 —— 补丁本身可能引入新 bug
- 要重启 —— 关键业务系统不能随时停
- 测试成本 —— 上线前要在测试环境验证
- 缺人手 —— 没人系统性地管补丁
- 责任不清 —— 谁是这个软件的”主人”?
补丁管理最佳实践:
- 资产清单 —— 你都不知道你有什么,怎么知道该补什么
- 优先级 —— 按 CVSS 分数 + 是否已被利用排序
- 测试环境先验 —— 别直接上生产
- 分批部署 —— 一批批来,出问题能止损
- 应急快速通道 —— 0-day 出来时要能 48 小时内打上
Microsoft 每月第二个周二(“Patch Tuesday”)发补丁。Linux 各发行版有自己的周期。