美文网首页信息安全计算机杂谈
关于系统漏洞补丁管理的一点看法

关于系统漏洞补丁管理的一点看法

作者: 爱看时事的通信崔 | 来源:发表于2020-05-09 17:13 被阅读0次

前两天,一位朋友问系统漏洞补丁管理的问题:“单位通过桌面管理推送系统补丁的时候,时不时出现各种异常,比如蓝屏和不断重启。领导让我们在更新补丁前先测试一遍,可是终端操作系统没有统一,设备又特别多,工作量太大了,有什么好思路吗?”

我反问了他一句:“时不时出现蓝屏和不断重启,你们尝试了其他办法吗?”

他说,因为蓝屏和不断重启的问题,他们打补丁不是简单推送,而是采取了以下步骤:

  • 首先重点放在高危和通报的漏洞上,这些漏洞直接批量推送到普通终端进行更新。
  • 其次服务器单独成组,通知业务人员做好备份,再分不同类型处理修复高危漏洞。其中:
    • 非重要服务器,按照不同操作系统,测试后再批量更新补丁。
    • 重要的生产服务器,逐台测试,接着再逐台更新补丁。

他们的方法让我想到,虽然信息安全工作一直强调体系化的管理思维,可是很多管理人员问题仍然习惯于用单一技术来解决问题,忽略了管理的重要性,很容易陷入“唯技术论”的怪圈。

从信息安全的角度来说,一个补丁是否是必要的,取决于补丁背后的漏洞对系统的影响,以及网络环境可能遭受的威胁两方面因素。安全与否和更新补丁并没有绝对的因果关系,哪些补丁要打、哪些不需要打应该是根据风险评估来决定。

最简单的方法是根据需求划分不同的安全域,针对不同的安全级别进行分级管理。例如:

  • 内网服务器的风险级别稍低,补丁修复的宽容度可以高一些,允许部分蓝屏或反复重启的服务器带漏洞运行。同时采取安全措施降低威胁程度,比如,只开放指定IP和端口的访问授权、针对性的做好隔离和管控措施、登记备案等。
  • 边界服务服务器的风险级别较高,必须要严格对待,不能修复漏洞的无论如何也不允许上线。

通过这种清晰化的管理边界和分级,既避免了“一刀切”的问题,也更有针对性,容易得到领导和业务部门的接受和认可。

我更想说的是:信息安全工作没有“银弹”,用最小的投入来最大限度的降低安全风险、达到合理预期,同时还得到领导和业务部门支持和认可,这才是信息安全工作存在的意义。

相关文章

  • 关于系统漏洞补丁管理的一点看法

    前两天,一位朋友问系统漏洞补丁管理的问题:“单位通过桌面管理推送系统补丁的时候,时不时出现各种异常,比如蓝屏和不断...

  • 关于管理的一点小看法

    今天老板发脾气了,说让我们搬出去住,说我们的卫生有问题,当然首先我要承认一点,我的确不是一个很爱干净的人。 怎么形...

  • 每日安全资讯(2020.01.15)

    “微软超级漏洞”?关于CVE-2020-0601的官方回复随着微软发布漏洞补丁,多家媒体先后报道,但对漏洞描述与官...

  • 简谈订单管理系统(OMS)

    一、 关于订单管理系统 订单管理系统即处理订单的系统,主要管理订单的输入,处理,输出。其在一般电商系统中或在有交易...

  • 关于成功的一点看法

    朋友准备写个《世界如是观》系列,首篇关于成功,让我提点意见。我的回复如下: 读完了,斗胆提点意见。 首先,最后一段...

  • 关于学习的一点看法

    我曾经参加过一起成电下午茶,会上我问电工院的老师一个问题:“如何保证自己所从事的行业永远不会沦为夕阳产业,如何确保...

  • 关于创业的一点看法

    我们身边有很多人都想创业,尤其是在李总理说了那句:万众创业,大众创新。可是真正创业成功的又有几个呢? ...

  • 关于音乐的一点看法

    音乐不仅是简单的音乐史,音符的跳动,音律的起承转合。音乐有情绪的融入,有画面的呈现。 歌词的演唱与意境的结合 肢体...

  • 关于写作的一点看法

    无论你想要做好一件什么事情,都是需要正确的方法的,否则一味的努力,用错了方法,越努力可能越失败。 关于写作,我想说...

  • 关于媒体的一点看法

    主观,片面,欢迎讨论。 在《人类简史》的前半部分,作者把人类构建的世界分成两个部分,一半是客观存在的实物,一半是人...

网友评论

    本文标题:关于系统漏洞补丁管理的一点看法

    本文链接:https://www.haomeiwen.com/subject/mbzknhtx.html