A 打补丁 补丁是安装在设备上用于修改文件或设备设置的软件组件。补丁通常用于修复设备或软件解决方案的问题。通常情况下,补丁是由供应商发布的,用于修复严重的安全漏洞或漏洞。
购买商用现货 (COTS) 软件有助于确保稳定的开发周期,包括为业务运行所需的软件提供补丁。但需要注意的是,所有软件都可能 生命周期结束和支持终止 这意味着软件开发人员将不再发布补丁来修复问题。在这种情况下,您需要升级到硬件或软件的最新版本,才能继续接收针对您IT基础架构的补丁。
来源: NIST
相关条款: 商用现货 (COTS) 软件, 终止生命周期和终止支持, 软件生命周期开发
中小企业需要有人负责为其所有设备和正在使用的软件解决方案打补丁。这可以是企业内部员工,也可以是第三方,例如您的托管服务提供商 (MSP)。(网络安全成熟度模型 (CMM) 3 级)
成熟的中小企业还需要一个流程,在发现关键风险或漏洞时,引导可重复的流程,以降低这些风险对组织造成的威胁。制定一个可重复且一致认可的漏洞响应流程,是任何强大的网络安全计划的重要组成部分。(CMM 3 级)
任何网络安全计划的成熟度,除了漏洞修补流程之外,还有一个更高的成熟度等级,那就是测试网络是否存在漏洞、缺失补丁、存在风险的硬件以及不安全的配置。这被称为漏洞扫描,对于拥有强大漏洞修补和漏洞管理流程的中小企业来说,这无疑是网络安全成熟度的又一个升级。(CMM 4 级)
大多数中小企业在网络安全成熟度模型 (CMM) 中,补丁和漏洞管理方面的级别永远无法超过 4 级。不过,需要注意的是,迈向 CMM 5 级的一个方法是部署网络访问控制 (NAC) 解决方案,该解决方案会根据对设备的实时评估来验证补丁级别、设备的安全加固情况以及监控代理,从而允许或拒绝设备连接到您的网络。对于典型的中小企业来说,这并非一个明智的投资选择。
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。