update Sicurezza

Aggiornamenti e patch management: la prima linea di difesa spesso trascurata

calendar_today personTeam EGSOFT schedule5 min di lettura

Il dato scomodo: si viene attaccati per vulnerabilità già note

Contrariamente all'immagine cinematografica dell'attacco sofisticato che sfrutta una falla sconosciuta a tutti (zero-day), la maggior parte degli incidenti di sicurezza reali sfrutta vulnerabilità già pubblicamente note, per cui una correzione (patch) è già disponibile da tempo — a volte da mesi o anni — ma non è ancora stata applicata sui sistemi presi di mira. Mantenere sistemi operativi, applicazioni e firmware costantemente aggiornati resta, per questo motivo, una delle misure di sicurezza col miglior rapporto tra sforzo richiesto ed efficacia.

Perché gli aggiornamenti vengono rimandati

Le ragioni per cui, nella pratica, gli aggiornamenti vengono spesso posticipati sono comprensibili: il timore che un aggiornamento rompa qualcosa che funzionava, la mancanza di una finestra di manutenzione pianificata su sistemi critici che non possono fermarsi, o semplicemente la mancanza di un processo strutturato che tenga traccia di cosa è aggiornato e cosa no in un parco macchine numeroso. Il rischio di questi ritardi, però, cresce ogni giorno che passa dalla pubblicazione della vulnerabilità, perché diventa progressivamente più nota anche a chi la vuole sfruttare.

Un processo, non un'azione una tantum

Il patch management efficace è un processo continuo, non un intervento occasionale: prevede un inventario aggiornato di tutti i sistemi e software in uso (è difficile aggiornare qualcosa di cui non si ha traccia), una valutazione della criticità di ogni vulnerabilità pubblicata per decidere le priorità, un ambiente di test dove verificare che un aggiornamento non comprometta la compatibilità con sistemi critici prima di distribuirlo su tutte le macchine, e una finestra di manutenzione pianificata regolarmente, non solo in risposta a un'emergenza.

Automatizzare dove possibile

Per le postazioni di lavoro, gli aggiornamenti automatici del sistema operativo e del browser (il software più esposto, perché interagisce costantemente con contenuti esterni) dovrebbero essere la configurazione predefinita, non un'eccezione da attivare manualmente. Per i server e i sistemi più critici, dove un aggiornamento automatico non testato comporta rischi operativi concreti, ha senso un processo più controllato — ma comunque regolare e non rimandato indefinitamente — con test in un ambiente separato prima della distribuzione in produzione.

Non solo il sistema operativo

Un errore comune è concentrare l'attenzione sugli aggiornamenti del sistema operativo trascurando plugin, librerie di terze parti, dispositivi di rete (router, firewall, stampanti di rete) e persino il firmware di dispositivi IoT: ciascuno di questi componenti può rappresentare un punto d'ingresso altrettanto valido per chi cerca una vulnerabilità nota da sfruttare, ed è altrettanto meritevole di un processo di aggiornamento regolare.

updateAltri articoli su Sicurezza grid_viewTutti gli articoli
Scrivici su WhatsApp