Patch
Også kendt som: sikkerhedsopdatering, opdatering, rettelse
Et lille stykke software fra en leverandør, der retter en fejl - ofte en sårbarhed - i et program, som allerede er installeret.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En ændring, som en softwareleverandør udgiver, og som erstatter en del af et installeret program eller styresystem for at rette en fejl, lukke en sårbarhed eller tilføje en lille forbedring uden at geninstallere det hele.
Forklaret enkelt
Som når en bilproducent kalder biler tilbage, og værkstedet udskifter en enkelt defekt del - bilen er den samme, men den kendte fejl er væk.
I praksis
Microsoft udgiver patches den anden tirsdag i hver måned. En regions IT-drift afprøver dem først på en lille gruppe computere og ruller dem derefter ud til hospitalernes øvrige maskiner inden for en uge.
Hvorfor det betyder noget
Når en patch er udgivet, studerer angribere den for at finde fejlen, så maskiner uden patchen bliver lette mål - en almindelig vej ind for ransomware.
Teknisk uddybning
Teknisk spænder en patch fra en bogstavelig diff, der anvendes på kildekode (det samlede diff-format fra diff/patch og git), over en binær delta og en ny pakkeversion til en kumulativ opdatering. Windows udsender nu månedlige kumulative opdateringer, så hver enkelt indeholder alle tidligere rettelser, og maskiner kan ikke selektivt springe én over; Linux-distributioner udsender genbyggede pakker og backporter ofte en sikkerhedsrettelse til en ældre upstream-version, hvilket er grunden til, at en sårbarhedsscanner, der kun sammenligner versionsnumre, giver falske positiver på RHEL eller Debian. Firmware, BIOS/UEFI, netværksudstyr og indlejrede enheder har deres egne, ofte manuelle, opdateringskanaler og er dem, der oftest bliver glemt.
Microsofts Patch Tuesday, anden tirsdag i hver måned, stammer fra 2003 og er i lignende form overtaget af Adobe, SAP og andre; Oracle bruger kvartalsvise Critical Patch Updates. Ekstraordinære udgivelser følger ved aktivt udnyttede fejl. Udgivelsen starter et kapløb, fordi angribere sammenligner patchede og upatchede binære filer for at finde sårbarheden (patch diffing) og nogle gange har fungerende exploits klar inden for få dage. Prioritering bør derfor ikke hvile på CVSS-basisscoren alene (CVSS v4.0 kom i november 2023), men kombinere den med tegn på udnyttelse, fx CISA's Known Exploited Vulnerabilities-katalog, som amerikanske føderale myndigheder efter Binding Operational Directive 22-01 skal afhjælpe inden for faste frister, typisk to uger for nyere CVE'er, med sandsynlighedsestimater som EPSS og med aktivets eksponering.
NIST SP 800-40 Rev. 4 (april 2022) beskriver patching som forebyggende vedligehold med en fastlagt risikohåndtering for hver aktivklasse: patch inden for en vedligeholdelsesplan, kør en nødcyklus ved alvorlige udnyttede fejl, afbød med konfiguration eller netværkskontroller, når der ikke findes en patch, eller accepter og dokumenter restrisikoen. En moden proces har en opdateret aktivfortegnelse, testringe (pilot, bred udrulning, kritiske systemer), planer for tilbagerulning, servicevinduer aftalt med forretningen og efterfølgende verifikation via scanning eller konfigurationsstyring, fordi "udrullet" ikke er det samme som "installeret og genstartet". ISO/IEC 27001:2022 kontrol 8.8 (håndtering af tekniske sårbarheder) er det sædvanlige revisionsankerpunkt, og NIS2 art. 21, stk. 2, litra e, kræver håndtering og offentliggørelse af sårbarheder som en del af foranstaltningerne til styring af cybersikkerhedsrisici.
Reguleringen når nu også leverandørsiden. Efter EU's Cyber Resilience Act (forordning (EU) 2024/2847) skal producenter af produkter med digitale elementer fra 11. september 2026 underrette deres CSIRT og ENISA om aktivt udnyttede sårbarheder og alvorlige hændelser (tidlig varsling inden for 24 timer), mens pligten til at levere gratis sikkerhedsopdateringer i hele en oplyst supportperiode gælder sammen med hovedkravene fra 11. december 2027. Patches kan også selv være angrebsvejen: kompromitteret opdateringsinfrastruktur leverede malware i NotPetya (via M.E.Doc, 2017) og SolarWinds Orion (2020), og derfor skal opdateringer være signerede og signeringsnøglerne beskyttede. En patch retter en fejl; en workaround eller afbødning mindsker kun eksponeringen og bør følges, indtil den egentlige rettelse er installeret.
Relationer
- Åbner for
- Patch managementZero-day-sårbarhed
- Afbøder
- Sårbarhed
- Bruges sammen med
- SårbarhedsscanningStyresystem
Kilder og videre læsning
Standarder og officielle tekster
Officiel dokumentation
- Cyber Resilience Act - policy page · European Commission
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…