パッチ管理とは、組織全体でソフトウェアのアップデートを探し、テストし、適用するプロセスです。一見簡単そうに聞こえますが、実際はそうではありません。中規模企業では、数千台のデバイスで数百ものアプリケーションが稼働しています。各ベンダーは独自のスケジュールでパッチをリリースします。パッチ同士が競合したり、カスタム統合が壊れたりするもの、ビジネスにとって許容できないダウンタイムを必要とするものなど、様々な問題があります。パッチ管理者は、セキュリティと運用リスクのバランスを取る役割を担います。
優れたパッチ管理プログラムは、インベントリから始まります。存在を知らないものにはパッチを適用できません。つまり、すべてのサーバー、ワークステーション、ネットワークデバイスを追跡する必要があります。それぞれのデバイスでどのソフトウェアが実行されているか、そして誰が所有しているかを把握する必要があります。次に優先順位付けを行います。インターネットに接続されているシステムの重大な脆弱性には最初にパッチを適用します。露出の少ない内部ツールは後回しにできます。テストは本番環境の前にステージング環境で行います。パッチによって問題が発生した場合に備えてロールバック計画を用意します。自動化によって定期的な更新を処理します。例外は追跡およびレビューされます。パッチを適切に適用する組織は、パッチ適用を四半期ごとのプロジェクトではなく、継続的なプロセスとして扱います。
パッチ管理の手順
- すべてのシステムとソフトウェアを一覧する
- ベンダーの勧告を監視して、新しいパッチを確認してください。
- ステージング環境でパッチをテストする
- 段階的に本番環境に展開する
- インストールを確認し、例外を追跡する
ほとんどの侵害は既知の脆弱性を悪用する。パッチ管理は、攻撃者が侵入する前に扉を閉ざす。
Comments (2)
Leave a comment