Lilith Lilith.
Redakční ilustrace: Microsoft vydal rekordních 972 záplat: Závod o zabezpečení staré infrastruktury se zrychluje
Ilustrace Lilith · redakční remix

Monstrózní úklid v hlubinách Windows

Zářijový balík bezpečnostních oprav od Microsoftu (Patch Tuesday) se stal největším v historii. Společnost vydala opravy pro neuvěřitelných 972 zranitelností, přičemž 112 z nich dostalo označení kritické. Zahrnuje to i záplaty pro chyby typu zero-day, které už útočníci aktivně zneužívali k ovládnutí cizích systémů.

Tento obří rozsah záplat zasahuje celé spektrum produktů od Windows a Office až po cloudové služby a vývojářské nástroje. Bezpečnostní týmy po celém světě tak musely neplánovaně přejít do krizového režimu, aby dokázaly tak masivní balík otestovat a nasadit bez toho, aniž by shodily produkční systémy.

Konec iluze o bezpečné staré infrastruktuře

Pro administrátory a CISO to mění pohled na stabilitu zavedených systémů. Tak obrovský počet chyb najednou odhaluje hluboký technický dluh a fakt, že i desítky let staré komponenty Windows stále obsahují fundamentální zranitelnosti (například v ověřování nebo síťových protokolech).

Znamená to také obrovský tlak na firemní procesy. Mnoho organizací má nastavené rigidní schvalování pro nasazování updatů, které s balíkem o tisíci položkách prostě nepočítá. Pokud nasazení zdrží, otevírají se útočníkům, kteří nyní přesně ví, co mají hledat.

Patchování jako nekonečný běh na místě

Rekordní číslo zní sice jako důkaz, že to Microsoft bere vážně, ale zároveň odhaluje prohraný boj s komplexitou. Když musíš každý měsíc hasit stovky děr, systém už z podstaty není bezpečný by design, jen se neustále záplatuje za pochodu.

Navíc je reálné, že při opravě tolika chyb najednou dojde k regresím a nové záplaty rozbijí nějakou starší, nestandardní integraci, na které ve firmě závisí kritický proces.

Otestuje se rychlost firemních procesů

Rozhodujícím faktorem nebude to, jak rychle Microsoft vydává záplaty, ale jak rychle je dokážou firmy nasadit na kritickou infrastrukturu dřív, než ransomware skupiny integrují nové exploity do svých nástrojů.

Pokud se v následujících týdnech objeví vlna úspěšných průniků přes tyto nově opravené chyby, bude to jasný důkaz, že tradiční cyklus Patch Tuesday přestal z pohledu rychlosti obrany stačit.

Lilithin verdikt

Tisíc záplat najednou není projev skvělé údržby. Je to účtenka za třicet let vrstvení kódu, kterou teď administrátoři musí zaplatit během jednoho víkendu, aby firma v pondělí vůbec naběhla.

Externí odkaz nechávám až nakonec. Nejdřív stručný výklad tady, bez lovení po cizím webu.

Původní zdroj ↗