Saya baru saja RDP masuk ke salah satu server perusahaan saya, diberitahu untuk pembaruan windows, jadi saya klik. Kemudian saya melihat 62 pembaruan prioritas tinggi, dengan pembaruan terakhir (menurut riwayat pembaruan) diinstal pada Kamis, 16 Januari 2014, lebih dari satu tahun yang lalu.
Tindakan apa yang perlu diambil di sini?
windows-update
OpenCoderX
sumber
sumber
"useful for many other developers"
tidak ada kaitannya dengan situs ini. Situs ini tidak dirancang sebagai meja bantuan untuk pengguna SO. Sebut itu kejam jika Anda mau, saya tidak membuat ruang lingkup situs.Jawaban:
Jawaban singkat - ya. Sebagian besar Pembaruan Windows terkait keamanan. Tidak memiliki tambalan berarti Anda rentan.
Jawaban yang lebih panjang - Anda memerlukan prosedur yang mencakup hal semacam ini. Ini lebih jarang akhir-akhir ini, tetapi kadang-kadang tambalan dapat merusak barang-barang, atau mengubah perilaku sedemikian rupa sehingga rusak sejauh menyangkut perusahaan Anda. Anda harus mengevaluasi setiap tambalan saat dirilis (ada jadwal bulanan ditambah yang mendesak), tentukan apakah Anda memerlukan tambalan (mungkin ya), lakukan pengujian pada server uji / pementasan untuk melakukan uji tuntas tentang kemungkinan kerusakan, dan kemudian lakukan menginstal.
Anda juga harus berhati-hati tentang penyebaran, karena patch OS sering berarti me-reboot, yang sering berarti ada downtime layanan, kecuali Anda memiliki HA yang baik untuk semua layanan Anda. Jika Anda berpikir Anda akan pintar dan menambal pada siang hari dan kemudian menunda reboot, itu bukan ide yang bagus - beberapa file akan diperbarui tetapi yang lain tidak.
Microsoft menawarkan produk gratis yang disebut WSUS yang dapat membuat manajemen tambalan sedikit lebih mudah daripada melakukan persetujuan dan penyebaran semuanya satu per satu.
FYI, Anda harus melakukan hal semacam ini untuk semua kelas perangkat yang Anda miliki. Firmware perangkat jaringan, firmware perangkat keras server, VMware ESXi, dll. Tambalan itu tidak keluar untuk bersenang-senang, hampir semuanya mengatasi bug, dan banyak di antaranya yang terkait keamanan.
Selanjutnya - Anda harus bertanya kepada seseorang yang lebih senior dari Anda di tim teknis Anda. Jika Anda adalah satu-satunya admin di sana, Anda dan organisasi Anda tidak bekerja dengan baik. Jangan tersinggung, kita semua harus mulai tanpa mengetahui semua yang seharusnya - tetapi jika ini adalah pertanyaan Anda, Anda seharusnya bukan satu-satunya orang yang mengelola server ini.
sumber
"My dilemma now is what sort of flag do I raise to senior management, because it appears to me that the work is simply not being done. "
- tidak ada dilema, Anda memberi tahu atasan Anda melalui email apa yang Anda perhatikan dan khawatirkan. Mungkin ada alasan yang sah, atau mungkin hanya karena malas. Either way, itu bukan kesalahan Anda itu belum dilakukan, tetapi Anda setidaknya harus menyuarakan keprihatinan.Jawaban umum adalah ini merupakan praktik yang baik untuk menjaga server Anda diperbarui .
Tetapi perhatikan beberapa hal:
Pembaruan dapat menyebabkan server menjadi lamban selama instalasi, atau bahkan menyebabkan beberapa downtime jika mereka memerlukan reboot. Anda harus merencanakan untuk melakukannya di luar jam kerja kantor.
Pembaruan memiliki beberapa risiko yang terkait. Mereka mungkin merusak server Anda, atau menyebabkan beberapa ketidakcocokan. Mereka biasanya sepenuhnya dapat dihapus, tetapi dengan 62 dari mereka Anda juga harus mempertimbangkan jika Anda memiliki cadangan yang dapat dipercaya (Anda harus, bagaimanapun juga).
Apakah ada alasan mengapa Anda terlambat upgrade satu tahun? Apakah ini login pertama Anda ke server itu dalam setahun, atau ada yang rusak?
Berikan perhatian khusus pada bug Excel yang terkenal yang datang dengan beberapa pembaruan Office Desember, jika perusahaan Anda menggunakan makro Excel, tetapi ini mungkin tidak berlaku untuk server yang seharusnya tidak menjalankan Office.
Banyak sysadmin menunggu beberapa hari atau minggu sebelum menginstal pembaruan, hanya untuk melihat apakah ada hal buruk yang muncul di Internet terkait pembaruan tersebut. Ketika memutuskan apakah Anda perlu menunggu, pertimbangkan risiko keamanan meninggalkan server tidak ditonton lebih lama.
sumber
Saya tahu mfinni mengalahkan saya, tetapi saya hanya akan memberi +1 untuk WSUS. Secara khusus:
Mari kita asumsikan bahwa Anda memiliki beberapa server, termasuk pengujian dan produksi. Mari kita juga berasumsi bahwa tes memiliki perangkat keras yang mirip dengan produksi (yang bukan asumsi yang aman, saya tahu, tapi mari kita ikuti saja - itu bagus tetapi tidak perlu). Anda bisa mengatur skenario berikut di WSUS:
Apa yang dilakukan, jika tidak jelas, apakah itu menyetujui semua tambalan kritis / keamanan untuk server Anda, menerapkannya untuk menguji terlebih dahulu, dan kemudian menerapkannya nanti untuk produksi. Saya hanya melihat pembaruan secara kritis memecahkan sesuatu sekali, tetapi ini akan memberi Anda kesempatan untuk memutar kembali tambalan jika gagal dalam pengujian sebelum berlaku untuk prod.
Adapun tumpukan besar pembaruan di server yang bersangkutan, menambal adalah risiko yang lebih rendah daripada tidak menambal, tetapi saya akan memverifikasi cadangan saya sebelum menerapkannya semua berjaga-jaga karena ada begitu banyak. Jika itu VM, Anda mungkin ingin mengambil snapshot terlebih dahulu.
sumber
Ini sepenuhnya tergantung pada bisnis Anda dan kebijakan yang telah Anda tetapkan untuk memperbarui server Anda.
Paling tidak Anda harus menginstal pembaruan keamanan dan melakukan tambalan lain seperti .NET framework pembaruan dalam lingkungan pengujian terlebih dahulu sebelum memperbarui server produksi.
sumber
1.
Terlalu lambat. Anda dikalahkan oleh dua jawaban lain yang lebih baik.2.
Tidak ada yang berdasarkan pendapat tentang apakah akan menginstal tambalan / pembaruan keamanan atau tidak. Satu-satunya skenario yang dapat saya bayangkan di mana Anda tidak ingin memasang tambalan adalah ketika Anda mencuri dari majikan Anda.3.
"Manajemen tambalan" jelas merupakan topik Server Fault, meskipun mungkin juga dibicarakan di super User.