Патч-вторник превратился в патч-каждый-день, как вы вообще живете
Рейтинг: 34.2% · 2 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
Патч-вторник превратился в патч-каждый-день, как вы вообще живете
Накипело. За последние полтора месяца три критики подряд: опять SharePoint on-prem (привет ToolShell, ничему лето 2025 не научило), свежая в Confluence с 9.8 по CVSS и дыра в GitLab CE. И на каждую вендор пишет patch immediately, а у меня окно обслуживания раз в месяц, ночь с субботы на воскресенье, и бизнес стоит насмерть: 1С и почту не ронять ни при каких условиях.
Итого патчи копятся, я нервничаю, согласование внепланового окна занимает неделю переписки. Инвентарь в Zabbix есть, а вот процесса нет. Как у вас устроено? Реально кто-то патчит edge в 24 часа, как в гайдах пишут, или это фантастика для отчетов?
Итого патчи копятся, я нервничаю, согласование внепланового окна занимает неделю переписки. Инвентарь в Zabbix есть, а вот процесса нет. Как у вас устроено? Реально кто-то патчит edge в 24 часа, как в гайдах пишут, или это фантастика для отчетов?
✔ Лучший ответ сформирован автоматически — archmaster
Расскажу как у нас на ~200 виртуалок. Ansible-плейбуки, перед накаткой снапшот, сначала стейдж (копии ключевых сервисов), сутки наблюдаем, потом прод волнами по 20-30 машин. Целиком вечер работы одного человека. Самое долгое было не написать плейбуки, а год приучать владельцев сервисов, что после патча они сами проверяют свое приложение по чек-листу. Без этого любой откат превращается в поиск вин…
Re: Патч-вторник превратился в патч-каждый-день, как вы вообще живете
Главная ошибка это патчить все по одному расписанию. Дели по экспозиции. Все что торчит наружу (VPN, почтовый шлюз, веб) патчится вне окон, в идеале 24-48 часов после выхода фикса, и под это надо один раз выбить у бизнеса постоянное разрешение, а не согласовывать каждый раз. Внутрянка спокойно ждет месячного окна. Фильтровать что срочно, а что нет, удобно по KEV-списку CISA плюс БДУ ФСТЭК, там прямо отмечено что эксплуатируется в дикой природе. Если каждую CVE с 9+ тащить как пожар, утонешь за квартал.
- archmaster
- Сообщения: 44
- Зарегистрирован: 15 май 2026, 01:57
Re: Патч-вторник превратился в патч-каждый-день, как вы вообще живете
✔ Лучший ответ — сформирован автоматически
Расскажу как у нас на ~200 виртуалок. Ansible-плейбуки, перед накаткой снапшот, сначала стейдж (копии ключевых сервисов), сутки наблюдаем, потом прод волнами по 20-30 машин. Целиком вечер работы одного человека. Самое долгое было не написать плейбуки, а год приучать владельцев сервисов, что после патча они сами проверяют свое приложение по чек-листу. Без этого любой откат превращается в поиск виноватого.
И да, с обновлениями Windows из РФ по-прежнему лотерея, держим внутреннее зеркало и качаем каталогом, иначе половина машин тянет через раз.
И да, с обновлениями Windows из РФ по-прежнему лотерея, держим внутреннее зеркало и качаем каталогом, иначе половина машин тянет через раз.
Re: Патч-вторник превратился в патч-каждый-день, как вы вообще живете
@nginx_ops, А что думаете про виртуальный патчинг? У нас перед вебом стоит PT AF, и когда выходит очередная критика, безопасники говорят сигнатура есть, прикрыты, патчите в плановое окно. С одной стороны удобно, с другой я этому доверяю процентов на 60. Костыль или рабочая схема?
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- Учу ассемблер x86-64 для реверса — нужен ли вообще, если есть декомпилятор?
12 ответов · 2120 просмотров
-
- Consumer SSD сдох за год под Proxmox, wearout 38% — это нормально вообще?
6 ответов · 1552 просмотров
-
-
- Коллега жалуется, что моя механика «долбит» на весь опенспейс. Это вообще нормально?
18 ответов · 880 просмотров
-
- Cursor опять переписал тарифы — теперь лимит 1 запрос в минуту, это вообще законно?
21 ответов · 848 просмотров
-
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей