隨著信息化在企業的逐漸推廣,IT技術在企業信息系統中的應用日趨廣泛,同時企業的業務也更加信賴企業信息系統,于是如何保證好企業的信息系統就成為IT運維管理所面臨的核心問題。
信息系統的基礎構成是PC機,保障PC機的安全運轉成為企業網絡安全的關鍵,隨著病毒和漏洞的結合,CodeRed、Nimda、SQLSlammer、Blaster等蠕蟲對全球的網絡甚至經濟都造成了嚴重的影響。之所以這些蠕蟲造成這么大的危害,是因為利用了操作系統或者應用程序的漏洞,而消除漏洞的根本辦法就是安裝補丁。
解決好補丁問題相當于給企業網絡安全上了一道防火墻,但在一個大中型企業中,PC機數目眾多,應用軟件復雜,補丁的安裝不是一件容易的事情。如何有效安裝補丁,管理好補丁就成為企業IT運維管理的重要課題。
目前企業管理比較流行的補丁管理流程是,現狀分析、補丁跟蹤、補丁分析、部署安裝、疑難處理、補丁檢查六個環節,同時由于補丁管理是一個長期、周而復始的工作,因此這六個工作又形成一個環狀的流程,其中既有事件驅動工作,也有例行工作。該流程考慮了補丁工作的及時性、嚴密性和持續性,同時兼顧了補丁對業務的影響,在大型企事業中運作結果較好,下面我們著重分析其中的幾個環節。
現狀分析,要在一個企業中做好補丁管理工作,首先需要分析信息資產、IT系統環境、IT網絡環境和信息資產重要等級,以便下一步有針對性地跟蹤企業所需要的補丁和要采取的措施。
IT環境,和系統管理員和網絡管理員討論,確定企業安全策略中當前所使用的操作系統類型和版本、應用軟件類型和版本、網絡設備類型和版本、以及相應的補丁版本,以前沒有打的補丁,原因以及補救辦法。
測試補丁,雖然軟件產商在發布補丁前已經對補丁進行了測試,但是測試永遠是不充分的,從實際經驗來看,目前軟件產商為了解決安全問題,都會盡量壓制測試補丁時間,而且每個企業都有自己的特殊應用環境,因此補丁往往不穩定,會造成很多未知問題。因此我們必須根據企業的實際應用環境進行補丁測試,以判斷該補丁在企業環境下的兼容狀況。
補丁測試關鍵要考慮測試的廣泛性、針對性,即能在針對企業的實際情況下盡量充分地測試。測試環境最好能有企業的各種應用,特別是一些關鍵應用,以便判斷該補丁對關鍵應用的影響。
測試補丁首先要從安全可靠的地方獲取補丁軟件,推薦是從軟件產商網站上下載,如果補丁支持校驗,必須進行安全校驗,以驗證補丁的可靠性,防止補丁被惡意用戶篡改。比如sun公司從2002年5月份開始就提供了數字簽名的補丁。
如果在測試中發現問題,就要做詳細的分析,以判斷發生問題的原因,并做及時解決。如果不能解決則需要記錄下發生該問題的環境,并進行重復驗證,如果確實是該環境和補丁發生沖突,則立即反饋給廠商。
提交變更后,組織評審小組(包括安全專家、系統管理員)就變更的必要性、風險和補丁推行計劃等問題進行評審。評審通過后,由系統管理員和業務代表根據各系統業務的實際情況協商變更時間,確定每個系統的變更計劃。確定變更計劃后,每個系統管理員各自提交變更請求進行系統變更,同時記錄變更過程中提交的問題。
補丁檢查,為了確認補丁安裝情況,需要對安裝的系統進行檢查。如果采用了工具,則可以通過工具進行全網檢查,也可以通過漏洞掃描工具進行檢查,否則可以通過自己編寫腳本或者人工抽查。根據我們的經驗,由于服務器都是有管理員進行統一管理,所以補丁的安裝情況比較好,對于桌面系統,由于是用戶自己進行維護,所以經常存在很多補丁沒有打的情況,從而導致企業內部千瘡百孔,蠕蟲滋生。
這樣補丁管理的一個周期基本完成,但是在實際過程中,因為蠕蟲爆發,就需要加快一些流程,同時配合防病毒技術人員、網絡管理員一起進行處理。
以上為補丁管理的基本流程,企業在流程指導下進行了補丁的安裝,為企業網絡增強了安全性,確保企業信息系統的安全穩定。但同時在補丁管理方面企業同樣很容易因為對補丁的不了解和企業安全意識的不到位產生一些誤區,讓企業安全存在一定的隱患。
北京廣通信達科技有限公司的資深IT運維專家張??「爬搜a丁管理的幾大誤區如下:
1、全部補丁第一時間打全。這種想法是不對的,補丁視重要性來安裝就好了,針對一些比較重要的系統補丁,比如影響系統運行的IE的重要補丁,還應該專門安排測試,測試補丁的穩定性,對系統及應用的影響。而且這種測試不可能交由某些服務廠商來做,畢竟每個企業或組織都有自己專門的應用。
2、只管操作系統補丁,不注意其他系統補丁。目前很多系統管理員或補丁管理系統都是聚焦在windows操作系統補丁上,其他的如Office、數據庫等系統補丁基本不管,其實應用軟件和數據庫漏洞也比較多,比如當年的SQL Slammer就是利用了SQL Server的漏洞,短時間內令70%以上的網絡癱瘓;另外,別的系統的補丁也很重要,比如unix,linux。
3、補丁管理技術比較全面,但管理制度不健全。主要表現在過分依賴補丁管理系統,管理制度沒有完善。
通過上述的描述,介紹了一個補丁管理的基本流程,其中的具體步驟和內容可以根據企業的實際情況進行更改,以最有效對補丁進行管理。
總之要比較好的進行補丁管理,需要:良好、規范的流程,有效的運營機制;具有一定技術水平的補丁管理人員、安全人員、系統管理員、桌面支持人員、防病毒人員和網絡管理員之間良好的溝通與合作;具有方便高效的管理工具和技術。
補丁管理涉及到業務、流程、管理和技術,可以放入企業IT運維的整體框架中,作為安全管理的日常一部分,和其他安全運營、監控相結合,共同提高企業整體的安全水平。