補丁是一種軟體更新,用於修復軟體漏洞或堵住安全漏洞。廠商會在發現缺陷時發布補丁。有時缺陷很小,補丁也比較常規;有時缺陷很嚴重,補丁則必須立即修復。這其中的差異至關重要。例如,面向互聯網的服務中的遠端程式碼執行漏洞需要在數小時內修復;而內部工具中的一些小問題則可以等到下一次維護視窗期再處理。
打補丁並非可有可無。絕大多數成功的攻擊都利用了已知漏洞,而這些漏洞原本都有對應的修補程式。例如,2017 年的 WannaCry 勒索軟體就是利用 Windows 的漏洞傳播的,而微軟早在兩個月前就已經修復了漏洞。那些沒有應用補丁的組織遭受了攻擊,而那些已經應用補丁的組織則倖免於難。同樣的模式每年都在重演。攻擊者會掃描未打補丁的系統,因為這些系統很容易成為攻擊目標。打補丁並非易事,它需要測試、安排計劃,有時甚至需要重新啟動系統。但它也能比幾乎任何其他控制措施更有效地防止安全漏洞的發生。
補丁類別
- 安全修補程式-修復漏洞,優先順序最高
- 漏洞修復-修正功能缺陷
- 功能更新-增加新功能,但也可能引入風險。
- 韌體補丁-更新硬體級程式碼
- 緊急修補程式-針對關鍵缺陷的帶外發布
在全面部署修補程式之前,請務必先進行測試。如果補丁導致關鍵應用程式崩潰,那本身就是一種安全事件。
Comments (2)
Leave a comment