Vai al contenuto

Patch management

Sicurezza

In breve

Il processo con cui gli aggiornamenti di sicurezza vengono verificati, distribuiti e controllati su tutti i sistemi aziendali, invece di essere lasciati alla buona volontà dei singoli.

Detto anche: gestione degli aggiornamenti

La maggior parte degli attacchi riusciti sfrutta vulnerabilità per cui una correzione esisteva già, a volte da mesi. Non è un problema di conoscenza: è un problema di processo. In un’azienda senza reparto IT nessuno ha il compito di applicare gli aggiornamenti, quindi non li applica nessuno.

Gestirli significa sapere quali sistemi ci sono, quali aggiornamenti mancano, applicarli in finestre concordate e verificare che siano andati a buon fine. Sui sistemi critici serve anche poter tornare indietro, che è la ragione per cui molte aziende hanno smesso di aggiornare dopo un problema.

È il lavoro noioso che previene la maggior parte degli incidenti

La stragrande maggioranza degli attacchi sfrutta vulnerabilità già note e già corrette, su sistemi che non hanno ricevuto l’aggiornamento. Non è una questione di tecnologie avanzate: è manutenzione, e ha il rendimento più alto di quasi ogni altra spesa in sicurezza.

Il motivo per cui viene rimandata è comprensibile: aggiornare può rompere qualcosa, e nessuno vuole essere responsabile di un fermo. È esattamente per questo che serve un metodo, invece della scelta caso per caso.

A ondate, non tutti insieme

Prima un gruppo ristretto di macchine di prova, poi il resto a distanza di giorni. Se qualcosa si rompe, si rompe su tre postazioni e non su sessanta.

In finestre concordate

Con la produzione e con l’amministrazione, tenendo conto delle scadenze. Aggiornare la settimana della chiusura di bilancio è un errore che non si fa due volte.

Con una verifica dopo

Un aggiornamento installato ma non riavviato non è applicato. Serve un rapporto che dica quali macchine sono effettivamente a posto e quali no, altrimenti si crede di essere aggiornati e non lo si è.

Perché conta per un’azienda

È l’attività meno visibile e più efficace della gestione IT. Non produce nulla di dimostrabile, e la sua assenza è il singolo fattore che più aumenta il rischio.

L’errore che vediamo più spesso

Il caso difficile non sono i computer ma i sistemi che nessuno può fermare: server gestionali, controlli di macchine, apparecchiature diagnostiche. Lì non si aggiorna a comando, si pianifica — o si isola.

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.