Patch management: kolik děr zůstane v síti měsíc po aktualizacích

Windows update proběhl, server hlásí „aktuální“. Jenže díry, které zůstaly, ve Windows Update neuvidíte. Co je patch management a jak ho dělat pořádně.

Víkendová údržba proběhla. Windows update se nainstaloval, server se restartoval, v pondělí ráno všechno jede a systém hlásí: aktuální. Kdo by to řešil dál — aktualizace jsou hotové.

Jenže díry, které v síti zůstaly, ve Windows Update neuvidíte.

Windows je jen jedna vrstva. Prohlížeče, PDF čtečky, Java, Zoom, ovladače, firmware serverů, NAS v rohu kanceláře, Wi-Fi routery, kamery — každá z těch věcí má vlastní aktualizace, vlastní díry a vlastní tempo, jakým je útočníci zneužívají. A většina z nich se sama neaktualizuje. Přesně tohle řeší patch management: řízené záplatování všeho, co ve firmě běží. Ne jen toho, co se aktualizuje samo.

Kde se ty díry pořád berou

Software není hotová věc — je to věc, která stárne každý den. Výrobci průběžně nacházejí (a útočníci průběžně hledají) chyby; každý měsíc vycházejí opravy pro desítky až stovky zranitelností napříč běžným firemním softwarem. Microsoft vydává opravy druhé úterý v měsíci, prohlížeče klidně každý týden, ostatní výrobci podle sebe. Záplata je přitom pro útočníka i mapa: ukazuje, kde chyba byla. Proto se čas mezi vydáním opravy a jejím zneužitím u neopravených firem měří na dny, ne na měsíce. Síť „aktualizovaná k lednu“ je v červenci prostě děravá — ne proto, že by ji někdo rozbil, ale proto, že svět šel dál.

Proč „samo se to aktualizuje“ nefunguje

Aplikace mimo Windows Update. Windows Update vidí Windows a pár věcí od Microsoftu. Neví nic o desítkách aplikací třetích stran — a právě ty bývají nejděravější, protože na ně nikdo nemyslí.

Odložené restarty. Aktualizace stažená, ale nenainstalovaná, protože počítač čeká na restart, který uživatel tři týdny odkládá. Stroj vypadá aktualizovaně, není.

Stroje, které „nesmí“ do údržby. Počítač u výrobní linky, na kterém „se nesmí nic měnit". Rozumíme proč — jenže výjimka bez náhradního plánu není výjimka, je to trvale otevřené okno.

Věci, co nejsou počítač. Router, NAS, tiskárna, kamera. Firmware se sám neaktualizuje prakticky nikdy — a přitom jsou to zařízení, která často koukají přímo do internetu.

Co říkají naše audity

Z 262 firem, které si u nás udělaly bezplatný on-line audit, mělo 151 — víc než polovina — aspoň jeden vážný nález viditelný zvenku: zastaralé a děravé služby vystavené do internetu, uniklá hesla, otevřené přístupy. To je jen pohled zvenku, bez jediného nahlédnutí do vnitřní sítě. Uvnitř to lepší nebývá.

A ještě jedno číslo ze stejné sady: 191 z těch 262 firem — sedm z deseti — mělo špatně nastavený e-mail (SPF, DKIM nebo DMARC). Zdánlivě to s aktualizacemi nesouvisí, ale vzniká to stejným mechanismem: jednou se to nastavilo, roky se na to nesáhlo a svět mezitím šel dál.

Jak vypadá patch management, který funguje

1. Inventura. Nejde záplatovat, o čem nevíte. Seznam všech zařízení a softwaru — včetně toho NASu v rohu.

2. Pravidla. Co se aktualizuje kdy, co se testuje napřed, co má výjimku a jaký je u ní náhradní plán. Psaná pravidla, ne „až bude čas".

3. Automatizace. Ručně to při víc než pár počítačích nikdo dlouhodobě neudrží. Nástroje to zvládnou samy včetně hlídání, co se povedlo — na macOS to máme vyzkoušené a popsané v článku App auto patch, stejný princip jedeme na Windows.

4. Kontrola. Report: co se nasadilo, co selhalo, co čeká. Bez něj je patch management víra, ne proces.

Výroba: stroje, které nesmí spadnout

Nejtěžší disciplína patch managementu. Počítač, který řídí linku, opravdu nejde restartovat v úterý v poledne — a výrobce stroje často aktualizace přímo zakazuje, jinak přijdete o záruku. Řešení není „tak to necháme být“. Řešení je: servisní okna domluvená s výrobou (odstávka, víkend), testovací skupina — záplata jde nejdřív na stroj, jehož výpadek nebolí, oddělená síť pro stroje, které aktualizovat nejde vůbec: když nemůžu zavřít díru, aspoň k ní zazdím chodbu. A u všeho písemně: která výjimka, proč, a čím je kompenzovaná. Výjimka bez kompenzace není rozhodnutí, je to dluh.

Jak často je akorát

Prakticky osvědčený rytmus pro menší firmu: měsíčně řádné kolo — po druhém úterý v měsíci, kdy vychází většina oprav; napřed testovací skupina, po pár dnech zbytek. Okamžitě (do dnů) mimo rytmus: kritické záplaty aktivně zneužívaných děr — proto se hodí někdo, kdo bezpečnostní zprávy sleduje za vás. Čtvrtletně firmware síťových prvků a NASu + kontrola inventury: nepřibylo něco, o čem nevíme? Rytmus je důležitější než dokonalost — firma, která záplatuje každý měsíc trochu nedokonale, je na tom řádově líp než firma, která jednou za rok „udělá velký úklid“.

Čtyři otázky na vašeho správce IT

Jestli máte správce (interního nebo externího), tyhle otázky ukážou stav za pět minut. „Máme seznam softwaru třetích stran a kdo ho aktualizuje?“ „Kdo a kdy naposledy aktualizoval firmware routeru a NASu?“ — nejčastější odpověď je rozpačité ticho. „Jak dlouho u nás trvá cesta od vydání záplaty k nasazení?“ Dny jsou skvělé, týdny přijatelné, „nevíme“ je odpověď taky. „Můžu vidět report z posledního měsíce?“ Kde není report, tam se stav jen tuší.

Kde začít, když dnes nemáte nic

Nemusíte hned kupovat nástroje. Tři kroky na tenhle týden: Zapněte automatické aktualizace aspoň u prohlížečů a kancelářských aplikací — je to zadarmo a zavře to nejfrekventovanější cestu dovnitř. Zjistěte, co z vaší sítě kouká do internetu — přesně tohle vidí náš bezplatný audit zvenku, bez instalace čehokoli. Udělejte inventuru — sepište zařízení a software, včetně krabiček, na které se roky nesáhlo. Teprve s inventurou v ruce dává smysl bavit se o nástrojích a automatizaci.

Záplaty jsou prevence. Co když už je pozdě?

Patch management zavírá dveře, kterými se útočník dostává dovnitř. Co dělat s tím, když už dovnitř je — a proč na to antivirus nestačí — jsme rozepsali v článku EDR: proč antivirus přestal stačit. A kolik takový průšvih reálně stojí, spočítal článek Kolik vás bude doopravdy stát únik dat.

Kolik děr je vidět zvenku? Za 5 minut víte

Nemusíte nám věřit ani slovo. Udělejte si bezplatný on-line audit — 13 kontrol, 5 minut, bez schůzky. Zadáte doménu firmy a uvidíte, co o vašem IT ví internet: uniklá hesla, nastavení e-mailu, otevřené přístupy. Report přijde do inboxu. Žádný obchodník vám pak nevolá — ozveme se, jen když se něco změní k horšímu.

Nejčastější otázky

Co je patch management jednou větou?

Řízené a doložitelné aktualizování všeho softwaru a zařízení ve firmě — včetně toho, co se samo neaktualizuje a na co se běžně zapomíná.

Co když aplikace po aktualizaci přestane fungovat?

Přesně proto existuje testovací skupina: záplata jde nejdřív na pár strojů, jejichž výpadek nebolí, a teprve po pár dnech na zbytek. K tomu patří plán návratu zpět. Riziko rozbité aktualizace je řádově menší než riziko roky staré díry.

Stačí zapnout automatické aktualizace Windows?

Je to dobrý začátek, ale kryje jen část softwaru. Aplikace třetích stran, firmware a zařízení mimo Windows zůstávají na vás — a právě tam bývají nejstarší díry.

Platí to i pro Mac a mobily?

Ano. macOS i telefony mají vlastní aktualizační světy a firemní správa je musí pokrýt taky — na Macu to máme vyzkoušené s nástrojem App auto patch (odkaz výše), telefony řeší firemní správa zařízení. „U nás máme Macy, tam se to netýká“ je mýtus.