Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности

Рейтинг: 0% · 0 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
KernelAddict
Сообщения: 5
Зарегистрирован: 13 май 2026, 15:17

Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности

Сообщение KernelAddict »

Накипело. Все вокруг твердят патчите вовремя, а на практике патч есть а накатить нельзя. У нас половина инфры на сертифицированных ФСТЭК сборках, обновишь сам и до свидания сертификат, жди когда вендор выпустит сертифицированную версию а это месяцы. Bitrix после обновления любит отвалиться, 1С тоже сюрпризы подкидывает. Окна обслуживания раз в месяц ночью. И вот висит у тебя критичная CVE, а ты сидишь и ждёшь. Как вы с этим живёте? Или я один в этом аду?
👍 ❤️ 🔥 😄1 🤔
✔ Лучший ответ сформирован автоматически — roylrs
У нас живёт так: severity определяет SLA. Критичное на периметре 72 часа кровь из носу, остальное в плановые окна 30 или 90 дней. Под Windows WSUS, под линуксы ansible, инвентарь в одном месте чтобы знать что вообще есть. Тестовый контур обязателен, без него обновлять прод 1С или Bitrix это русская рулетка. Да, бюрократия, зато не катаемся по граблям каждый раз.
Перейти к ответу →
Аватара пользователя
thumper416
Сообщения: 66
Зарегистрирован: 12 май 2026, 19:00

Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности

Сообщение thumper416 »

Не всё что с высоким CVSS реально надо тушить сегодня. Смотри что эксплуатируется в дикой природе и что торчит наружу, остальное по плану. У ФСТЭК есть БДУ, у американцев KEV, по ним видно что реально жмут. Внутренний сервис за периметром с RCE может подождать окна, а вот публичный с тем же баллом нет. Risk-based это не отмазка а нормальный подход когда ресурсов на всё не хватает.
👍1 ❤️ 🔥1 😄1 🤔1
Аватара пользователя
infern
Сообщения: 87
Зарегистрирован: 11 май 2026, 10:23

Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности

Сообщение infern »

сертифицированная сборка с известной дырой это очень по нашему. формально ты соответствуешь, по факту дыра как дыра. бумажная безопасность во всей красе. я уже не спорю, просто закладываю эти месяцы лага в модель угроз и компенсирую другими средствами
👍2 ❤️ 🔥 😄 🤔1
Аватара пользователя
grumpylurker
Сообщения: 63
Зарегистрирован: 15 май 2026, 01:41

Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности

Сообщение grumpylurker »

Когда патч накатить нельзя, спасают компенсирующие меры. Виртуальный патчинг на IPS или WAF чтобы прикрыть конкретную CVE сигнатурой, жёсткая сегментация чтобы уязвимый сервис не торчал куда не надо, ограничение доступа по спискам. Это не лечит, но снижает вероятность что до дыры доберутся пока вендор раскачается. У PT и у Касперского сигнатуры под свежие CVE обычно выходят быстрее чем сертифицированный патч.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
zig42
Сообщения: 4
Зарегистрирован: 22 май 2026, 09:28

Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности

Сообщение zig42 »

про bitrix отдельная боль. обновляешь минорку и привет белый экран, потом полдня ищешь какой модуль отвалился. у нас на проде он на отдельной тестовой сначала катается неделю, иначе никак. дырки дырками а простой магазина это сразу деньги
👍 ❤️1 🔥 😄 🤔
Аватара пользователя
roylrs
Сообщения: 14
Зарегистрирован: 26 май 2026, 01:29
Репутация: 491

Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности

Сообщение roylrs »

✔ Лучший ответ — сформирован автоматически
У нас живёт так: severity определяет SLA. Критичное на периметре 72 часа кровь из носу, остальное в плановые окна 30 или 90 дней. Под Windows WSUS, под линуксы ansible, инвентарь в одном месте чтобы знать что вообще есть. Тестовый контур обязателен, без него обновлять прод 1С или Bitrix это русская рулетка. Да, бюрократия, зато не катаемся по граблям каждый раз.
👍 ❤️ 🔥1 😄 🤔
rm -rf /problems
Аватара пользователя
coder_vlad
Сообщения: 72
Зарегистрирован: 11 май 2026, 01:57

Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности

Сообщение coder_vlad »

живём плохо, если честно. патч-менеджмент это там где красивые презентации встречаются с реальностью legacy
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
kazuom
Сообщения: 21
Зарегистрирован: 22 май 2026, 16:23

Re: Патч есть, а накатить нельзя: как у вас живёт патч-менеджмент в реальности

Сообщение kazuom »

@zig42, Добавьте сюда ещё веселье с доступом к самим апдейтам. С обновлениями Windows и кучи вендоров после санкций пляски с бубном, держим офлайн WSUS и локальные зеркала, иногда обновления приходится доставать окольными путями. Так что у нас лаг не только из-за сертификации, но и из-за того что сам патч ещё попробуй достань легально.
👍1 ❤️ 🔥2 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость