Không có gì đặc biệt về việc vá Ubuntu so với Windows, RHEL, CentOS, SuSE, debian, v.v.
Trạng thái cơ bản của tâm trí bạn cần có khi thiết kế quy trình vá lỗi của mình là giả định một cái gì đó sẽ bị phá vỡ.
Một số nguyên tắc cơ bản tôi có xu hướng sử dụng khi thiết kế thiết lập bản vá là:
- Luôn sử dụng một hệ thống cục bộ để tập trung nội bộ vào mạng của bạn, nơi các bản vá được cài đặt từ
Điều này có thể bao gồm sử dụng WSUS hoặc nhân <your_os_here>
bản của máy quản lý bản vá nội bộ. Tốt nhất là có thể truy vấn tập trung và cho bạn biết trạng thái của các bản vá được cài đặt trên các máy cá nhân của bạn.
- Giai đoạn trước cài đặt - khi có thể - trên máy.
Khi có thể, khi các bản vá xuất hiện, máy chủ trung tâm sẽ sao chép chúng xuống các máy riêng lẻ. Đây thực sự chỉ là một trình tiết kiệm thời gian để bạn không phải chờ họ tải xuống VÀ cài đặt, bạn chỉ cần khởi động cài đặt trong cửa sổ vá lỗi của mình.
- Nhận một cửa sổ ngừng hoạt động để cài đặt các bản vá, bạn có thể phải khởi động lại, và một cái gì đó có thể sẽ bị hỏng. Hãy chắc chắn rằng những người nắm giữ cổ phần cho các hệ thống đó biết rằng có các bản vá đang được triển khai. Hãy chuẩn bị cho "cuộc gọi" này không hoạt động.
Theo lý thuyết cơ bản của tôi rằng các bản vá sẽ phá vỡ mọi thứ, hãy đảm bảo bạn có một cửa sổ ngừng hoạt động để áp dụng các bản vá đủ lâu để khắc phục các sự cố nghiêm trọng và có thể khôi phục lại bản vá. Bạn không cần phải có người ngồi thử nghiệm sau khi vá. Cá nhân tôi phụ thuộc rất nhiều vào các hệ thống giám sát của mình để cho tôi biết mọi thứ đang hoạt động ở mức tối thiểu mà chúng ta có thể thoát khỏi. Nhưng cũng nên chuẩn bị cho những vấn đề dai dẳng được gọi khi mọi người đi làm. Bạn nên luôn luôn có ai đó được lên lịch để sẵn sàng trả lời điện thoại - tốt nhất không phải là người thức đến 3 giờ sáng để vá các hộp.
- tự động hóa càng nhiều càng tốt
Giống như mọi thứ khác trong CNTT, kịch bản, kịch bản rồi kịch bản thêm một số. Script tải gói, bắt đầu cài đặt, nhân bản. Về cơ bản, bạn muốn biến các cửa sổ vá thành một bài tập ngồi cho em bé chỉ cần một con người ở đó trong trường hợp mọi thứ bị phá vỡ.
- Có nhiều cửa sổ mỗi tháng
Điều này cung cấp cho bạn khả năng không vá một số máy chủ nếu vì bất kỳ lý do gì chúng không thể được vá vào "đêm được chỉ định". Nếu bạn không thể thực hiện chúng vào đêm 1, yêu cầu chúng miễn phí vào đêm 2. Ngoài ra, hãy cho phép bạn giữ số lượng máy chủ được vá cùng lúc.
Quan trọng nhất là theo kịp với các bản vá! Nếu bạn không thấy mình phải làm những cửa sổ vá lớn hơn 10 giờ chỉ để quay lại điểm mà bạn bị bắt. Giới thiệu nhiều điểm hơn nữa, nơi mọi thứ có thể đi sai, và làm cho việc tìm ra bản vá nào gây ra và vấn đề khó khăn hơn nhiều.
Một phần khác của vấn đề này là, theo kịp các bản vá là "một điều tốt", nhưng các bản vá được phát hành gần như hàng ngày. Có bao nhiêu lần mất điện theo lịch trình mà một người phải thực hiện nếu có một bản vá bảo mật mới có sẵn mỗi ngày?
Vá máy chủ mỗi tháng một lần hoặc mỗi tháng một lần là - IMHO - một mục tiêu rất khả thi và có thể chấp nhận được. Hơn thế nữa, và bạn sẽ liên tục vá máy chủ, ít hơn nhiều và bạn bắt đầu gặp phải tình huống bạn có hàng trăm bản vá cần được áp dụng cho mỗi máy chủ.
Có bao nhiêu cửa sổ bạn cần một tháng? Điều đó phụ thuộc vào môi trường của bạn. Bạn có bao nhiêu máy chủ Thời gian lên cần thiết cho sever của bạn là gì?
Các môi trường nhỏ hơn 9x5 có thể có thể thoát khỏi một cửa sổ vá mỗi tháng. Cửa hàng lớn 24x7 có thể cần hai. 24x7x365 rất lớn có thể cần một cửa sổ cuộn mỗi tuần để có một bộ máy chủ khác nhau được vá mỗi tuần.
Tìm một tần số phù hợp với bạn và môi trường của bạn.
Một điều cần lưu ý là 100% cập nhật là mục tiêu không thể đạt được - đừng để bộ phận an ninh của bạn nói với bạn bằng cách khác. Làm hết sức, đừng để quá xa phía sau.