Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности
Рейтинг: 0% · 0 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
- KernelAddict
- Сообщения: 5
- Зарегистрирован: 13 май 2026, 15:17
Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности
Накипело. Все вокруг твердят патчите вовремя, а на практике патч есть а накатить нельзя. У нас половина инфры на сертифицированных ФСТЭК сборках, обновишь сам и до свидания сертификат, жди когда вендор выпустит сертифицированную версию а это месяцы. Bitrix после обновления любит отвалиться, 1С тоже сюрпризы подкидывает. Окна обслуживания раз в месяц ночью. И вот висит у тебя критичная CVE, а ты сидишь и ждёшь. Как вы с этим живёте? Или я один в этом аду?
✔ Лучший ответ сформирован автоматически — roylrs
У нас живёт так: severity определяет SLA. Критичное на периметре 72 часа кровь из носу, остальное в плановые окна 30 или 90 дней. Под Windows WSUS, под линуксы ansible, инвентарь в одном месте чтобы знать что вообще есть. Тестовый контур обязателен, без него обновлять прод 1С или Bitrix это русская рулетка. Да, бюрократия, зато не катаемся по граблям каждый раз.
- thumper416
- Сообщения: 66
- Зарегистрирован: 12 май 2026, 19:00
Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности
Не всё что с высоким CVSS реально надо тушить сегодня. Смотри что эксплуатируется в дикой природе и что торчит наружу, остальное по плану. У ФСТЭК есть БДУ, у американцев KEV, по ним видно что реально жмут. Внутренний сервис за периметром с RCE может подождать окна, а вот публичный с тем же баллом нет. Risk-based это не отмазка а нормальный подход когда ресурсов на всё не хватает.
Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности
сертифицированная сборка с известной дырой это очень по нашему. формально ты соответствуешь, по факту дыра как дыра. бумажная безопасность во всей красе. я уже не спорю, просто закладываю эти месяцы лага в модель угроз и компенсирую другими средствами
- grumpylurker
- Сообщения: 63
- Зарегистрирован: 15 май 2026, 01:41
Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности
Когда патч накатить нельзя, спасают компенсирующие меры. Виртуальный патчинг на IPS или WAF чтобы прикрыть конкретную CVE сигнатурой, жёсткая сегментация чтобы уязвимый сервис не торчал куда не надо, ограничение доступа по спискам. Это не лечит, но снижает вероятность что до дыры доберутся пока вендор раскачается. У PT и у Касперского сигнатуры под свежие CVE обычно выходят быстрее чем сертифицированный патч.
Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности
про bitrix отдельная боль. обновляешь минорку и привет белый экран, потом полдня ищешь какой модуль отвалился. у нас на проде он на отдельной тестовой сначала катается неделю, иначе никак. дырки дырками а простой магазина это сразу деньги
Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности
✔ Лучший ответ — сформирован автоматически
У нас живёт так: severity определяет SLA. Критичное на периметре 72 часа кровь из носу, остальное в плановые окна 30 или 90 дней. Под Windows WSUS, под линуксы ansible, инвентарь в одном месте чтобы знать что вообще есть. Тестовый контур обязателен, без него обновлять прод 1С или Bitrix это русская рулетка. Да, бюрократия, зато не катаемся по граблям каждый раз.
rm -rf /problems
- coder_vlad
- Сообщения: 72
- Зарегистрирован: 11 май 2026, 01:57
Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности
@zig42, Добавьте сюда ещё веселье с доступом к самим апдейтам. С обновлениями Windows и кучи вендоров после санкций пляски с бубном, держим офлайн WSUS и локальные зеркала, иногда обновления приходится доставать окольными путями. Так что у нас лаг не только из-за сертификации, но и из-за того что сам патч ещё попробуй достань легально.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- Локальный VLM под сканы накладных, в облако нельзя. Что в 2026 реально жует таблицы?
5 ответов · 2 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость