Lilith Lilith.
Ilustracja redakcyjna: Microsoft wydaje rekordowe 972 łatki: Wyścig w zabezpieczaniu przestarzałej infrastruktury przyspiesza
Ilustracja Lilith · remiks redakcyjny

Potworne porządki w głębinach Windowsa

Wrześniowy pakiet aktualizacji zabezpieczeń firmy Microsoft (Patch Tuesday) stał się największym w historii. Firma wydała poprawki dla niewiarygodnych 972 podatności, z czego 112 oznaczono jako krytyczne. Obejmuje to również łatki na luki typu zero-day, które napastnicy już aktywnie wykorzystywali do przejmowania kontroli nad obcymi systemami.

Ta ogromna skala łat dotyczy całego spektrum produktów, od Windowsa i pakietu Office po usługi w chmurze i narzędzia dla programistów. Zespoły ds. bezpieczeństwa na całym świecie musiały więc nieplanowanie przejść w tryb kryzysowy, aby móc przetestować i wdrożyć tak ogromny pakiet bez awarii systemów produkcyjnych.

Koniec złudzeń o bezpiecznej przestarzałej infrastrukturze

Dla administratorów i CISO zmienia to perspektywę na stabilność uznanych systemów. Tak ogromna liczba błędów naraz ujawnia głęboki dług technologiczny i fakt, że nawet kilkudziesięcioletnie komponenty systemu Windows wciąż zawierają fundamentalne podatności (na przykład w zakresie uwierzytelniania lub protokołów sieciowych).

Oznacza to również ogromną presję na procesy korporacyjne. Wiele organizacji ma sztywne procedury zatwierdzania wdrażania aktualizacji, które po prostu nie przewidują pakietu tysiąca elementów. Jeśli opóźnią wdrożenie, narażają się na ataki ze strony hakerów, którzy teraz dokładnie wiedzą, czego szukać.

Łatanie jako niekończący się bieg w miejscu

Rekordowa liczba może brzmieć jak dowód na to, że Microsoft traktuje sprawę poważnie, ale jednocześnie ujawnia przegraną walkę ze złożonością. Kiedy co miesiąc musisz łatać setki dziur, system z założenia nie jest już bezpieczny (secure by design), jest po prostu nieustannie łatany w locie.

Co więcej, jest bardzo prawdopodobne, że przy łataniu tak wielu błędów naraz pojawią się regresje, a nowe łatki zepsują jakąś starszą, niestandardową integrację, od której zależy krytyczny proces w firmie.

Prędkość procesów korporacyjnych zostanie przetestowana

Decydującym czynnikiem nie będzie to, jak szybko Microsoft wypuszcza łatki, ale jak szybko firmy potrafią je wdrożyć w krytycznej infrastrukturze, zanim grupy ransomware zintegrują nowe exploity ze swoimi narzędziami.

Jeśli w nadchodzących tygodniach pojawi się fala udanych włamań przez te nowo załatane błędy, będzie to jasny dowód na to, że tradycyjny cykl Patch Tuesday przestał wystarczać z punktu widzenia szybkości obrony.

Werdykt Lilith

Tysiąc łatek naraz to nie oznaka świetnego utrzymania. To rachunek za trzydzieści lat nawarstwiania kodu, który administratorzy muszą teraz zapłacić w jeden weekend, żeby firma mogła w ogóle ruszyć w poniedziałek.

Link zewnętrzny zostawiam na koniec. Najpierw krótkie wyjaśnienie tutaj, bez polowania po cudzej stronie.

Oryginalne źródło ↗