我们应该安装Windows安全更新吗?[关闭]


14

我只是RDP进入我的公司服务器之一,收到Windows更新警报,因此单击。然后,我看到62个高优先级更新,最近的更新(根据更新历史记录)是在一年多以前的2014年1月16日(星期四)安装的。

在这里需要采取什么行动?


21
让自己感到幸运的是,mfinni和其他人实际上正在回答这个问题。这类似于我们中的一个人问“当我编写代码时应该调试它吗?”。
TheCleaner 2015年

7
@TheCleaner该问题的答案是“在您的代码调试服务上向客户推销之后”。
HopelessN00b 2015年

8
@MonkeyZeus在这种情况下“如果它没有损坏...”,您的意思是“如果它不安全,就不要安全”。

5
“如果没有破裂,就不要修复”和“如果没有固定,就不要固定”表达了截然相反的想法。
user2338816'2

7
@Lilienthal- "useful for many other developers"与该站点无关。该网站并非旨在为SO用户提供帮助。如果您愿意,可以称它为残酷,但我没有确定该网站的范围。
TheCleaner'2

Answers:


31

简短的回答-是的。大多数Windows Update与安全性有关。没有补丁意味着您很脆弱。

更长的答案-您需要一个涵盖此类内容的过程。如今这种情况很少见,但有时补丁会破坏事物,或改变行为,以至于就您的公司而言它就被破坏了。您应该在发布每个补丁时进行评估(有一个月度计划,还有一些紧急计划),确定是否需要该补丁(可能是),在测试/登台服务器上进行一些测试,以对可能的损坏进行尽职调查,然后执行安装。

您还应该注意部署,因为操作系统修补通常意味着重新启动,这通常意味着服务停机,除非您对所有服务都拥有良好的HA。如果您认为自己白天会很聪明并且需要打补丁,然后推迟重新启动,那不是个好主意-有些文件将被更新,而其他文件则不会。

Microsoft提供了一个名为WSUS的免费产品,该产品可以使补丁程序管理比逐个批准和部署要容易一些。

仅供参考,您应该为拥有的所有类别的设备执行此类操作。网络设备固件,服务器硬件固件,VMware ESXi等。这些修补程序并不是出于乐趣而推出的,几乎所有修补程序都解决了错误,并且其中许多与安全性有关。

更进一步-您应该问技术团队中比您更高级的人。如果您是那里唯一的管理员,那么您和您的组织都做得不好。不要以个人为中心,我们所有人都需要一开始就不知道应该做的一切-但是,如果这是您的问题,那么您不应该是唯一管理这些服务器的人。


14
快速打字的混蛋。>:/
HopelessN00b 2015年

1
下雪天的宝贝。试图让VPN访问办公室。
mfinni 2015年

我没有管理它们,我是一位应用开发人员,碰巧需要在主机上查看一些事件查看器日志,实际上我之前已经注意到更新警报,但是这次我错过了小写的“ x”并单击了气泡,带我到摘要页面。我现在的困境是,我要对高级管理人员举起什么样的旗帜,因为在我看来,这项工作根本没有完成。我们实际上有WSUS。直到今天,我还以为我所看到的任何更新通知都会在那个周末得到处理。
OpenCoderX 2015年

立即与管理层交谈。您有系统管理员吗?如果这样做,除非他们的公司政策是“不安装更新”,否则他们可能不会做他们的工作。如果您没有系统管理员,请让管理人员雇用一些人员或将其外包出去。您可能会猜到,开发人员没有与系统管理员相同的目标或技能,大多数人不能/不应该同时扮演这两个角色。
mfinni 2015年

10
"My dilemma now is what sort of flag do I raise to senior management, because it appears to me that the work is simply not being done. "-没什么两难选择,您通过电子邮件告诉老板您所注意到和关心的事情。可能有正当理由,也可能只是懒惰。不管哪种方式,这不是您的错,但还没有完成,但是至少您应该对此有所顾虑。
TheCleaner 2015年

18

通用答案是使服务器保持更新是一个好习惯

但是请注意以下几点:

  1. 更新可能会导致服务器在安装过程中变慢,如果需要重新启动,甚至会导致一些停机。您应该计划在办公室以外的时间进行操作。

  2. 更新具有一定的风险。它们可能会破坏您的服务器,或导致某些不兼容。它们通常是完全可卸载的,但是对于其中的62个,您还应该考虑是否拥有值得信赖的备份(无论如何,您都应该)。

  3. 您为什么迟到一年升级?这是您一年中第一次登录该服务器,还是其他问题?

  4. 如果您的公司使用Excel宏,请特别注意Office的12月某些更新附带的臭名昭著的Excel错误,但这可能不适用于不应该运行Office的服务器。

  5. 许多系统管理员在安装更新之前要等待几天或几周,只是为了查看有关这些更新的互联网是否出现了任何问题。在决定是否需要等待时,请考虑使服务器不再打补丁的安全风险。


您在谈论什么“ Office十二月更新附带的臭名昭著的Excel错误”?
Andrew Medico'Feb

“对于某些用户,在安装了2014年12月的MS14-082 Microsoft Office安全更新后,Form Controls(FM20.dll)不再能按预期运行。” 根据Technet博客文章blogs.technet.com/b/the_microsoft_excel_support_team_blog/…–
Shiv

@Shiv:谢谢,我编辑了答案以包括您的链接。
pgr 2015年

@pgr,难道就没有像,这些臭名昭著的bug?
和平者

@Pacerier:嗯,当然。通常,您要做的就是回滚更新。不是这个。该文件可能会因错误而“感染”,即,有人在错误更新后将其打开,然后文件突然停止在其他计算机上工作。处理这个问题真是一个真正的PITA,而且还没有结束。请注意,问题已经变得如此复杂(在最坏的情况下,当问题随文件一起传输时),Microsoft仍在处理它,并且仍然需要最终的解决方案……但是,当然,每个系统管理员都会有他自己的噩梦故事,这是我的... :-)
pgr

8

我知道mfinni击败了我,但我只是为WSUS +1。特别:

假设您有多个服务器,包括测试和生产服务器。我们还假设测试具有与生产类似的硬件(我知道这不是一个安全的假设,但让我们一起去吧–很好,但不是必须的)。您可以在WSUS中设置以下方案:

  1. 在自己的OU中测试服务器。组策略表示要在不方便的时间(例如,周日凌晨3点)安装更新并重新启动。
  2. 产品服务器位于另一个OU中。组策略要求下载并通知。
  3. 在测试/开发服务器应用补丁程序后的几天或一周内,补丁程序已获批准,并且在计划的维护时段内安装和重新启动服务器的期限为最后期限。

如果不很清楚,它的作用是批准服务器的所有关键/安全补丁,先将它们应用到测试中,然后再将它们应用到生产中。我只看到一次更新严重破坏了一次,但是,如果该补丁在测试之前未能通过测试,则可以给您回退的机会。

至于有问题的服务器上的大量更新,打补丁比不打补丁具有更低的风险,但是我会在应用所有备份之前先验证我的备份,以防万一,因为备份太多了。如果是VM,则可能要先创建快照。


1

这完全取决于您的业务以及为更新服务器而制定的策略。

至少在更新生产服务器之前,您应该首先在测试环境中安装安全更新并执行其他任何补丁程序,例如.NET Framework更新。


2
1.太慢了。您被另外两个更好的答案击败了。 2.关于是否安装补丁程序/安全更新没有任何意见。我可以设想的唯一不希望安装补丁的方案就是从雇主那里窃取的情况。 3.“补丁程序管理”绝对是服务器故障主题,尽管它也可能是超级用户的主题。
HopelessN00b 2015年

1
如果我知道我的服务器管理员正在SF上问这个问题,我会对我的基础架构感到恐惧。问题的核心是“我该怎么办?” 与“我如何管理/自动化/改善”类似。属于修补程序管理等类别。我以为这个地方适合专业人士,也许我错了。好像它属于SU属于我!
Vasili Syrakis 2015年

1
提问者显然还很初级,因为他/她在问这个问题。他们需要帮助;这就是为什么这个网站存在。另外两个答案都是“是的,这里有更多细节和细微差别”。
mfinni 2015年

5
我会更担心服务器管理员谁没有问一年没有更新
迈克尔·汉普顿

3
这绝对是应该提出的;在过去的12个月中,进行了一些相当关键的安全更新。
Vasili Syrakis 2015年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.