Um patch é uma atualização de software que corrige um bug ou fecha uma vulnerabilidade de segurança. Os fornecedores lançam patches quando descobrem falhas. Por vezes, a falha é pequena e o adesivo é aplicado rotineiramente. Outras vezes, a falha é crítica e o patch é urgente. A diferença é importante. Uma falha de execução remota de código num serviço exposto à internet necessita de ser corrigida em questão de horas. Um bug cosmético numa ferramenta interna pode esperar pela próxima janela de manutenção.
As atualizações de segurança não são opcionais. A grande maioria dos ataques bem-sucedidos explora vulnerabilidades conhecidas que já tinham correções disponíveis. O WannaCry, em 2017, espalhou-se através de uma falha do Windows que a Microsoft tinha corrigido dois meses antes. As organizações que não tinham aplicado a atualização foram atingidas. As que tinham aplicado estavam imunes. O mesmo padrão repete-se todos os anos. Os atacantes procuram sistemas sem as atualizações de segurança porque são alvos fáceis. Aplicar atualizações é um trabalho pouco glamoroso. Requer testes, planeamento e, por vezes, reinicializações. Também previne mais violações de segurança do que quase qualquer outro controlo.
Categorias de patches
- Correções de segurança — correção de vulnerabilidades, prioridade máxima
- Correções de bugs — correção de defeitos funcionais
- Atualizações de funcionalidades — acrescentam novas capacidades, podendo introduzir riscos.
- Correções de firmware — atualizam o código ao nível do hardware.
- Correções de emergência — lançamentos fora da banda para falhas críticas
Teste as correções antes de as implementar amplamente. Uma correção que quebra uma aplicação crítica é um incidente em si mesmo.
Comments (2)
Leave a comment