Термин · Глоссарий B2B-ПО

Патч-менеджмент

Патч-менеджмент – систематизированный процесс обнаружения, тестирования и своевременного применения обновлений безопасности (патчей) к программному обеспечению, операционным системам и прошивкам. Является ключевым процессом снижения поверхности атаки и выполнения требований регуляторов.

Буква «П» В категориях: 3 Платформ: 6+

Введение

Патч-менеджмент – это формализованный процесс управления обновлениями безопасности для программного обеспечения и операционных систем. Патч (patch) – исправление, устраняющее конкретную уязвимость или ошибку. Своевременный патчинг является одной из наиболее эффективных мер снижения поверхности атаки: по статистике, большинство успешных атак эксплуатируют уязвимости, для которых патч уже доступен месяцы или даже годы.

Патч-менеджмент обязателен в требованиях PCI DSS (Requirement 6), ГОСТ Р 57580.1, ISO 27001 (A.12.6), а также в Приказах ФСТЭК №17, №21, №239.

История и контекст

Необходимость формализованного патч-менеджмента осознали после эпидемий червей: CodeRed (2001), SQL Slammer (2003), Conficker (2008), WannaCry (2017). WannaCry использовал уязвимость MS17-010 (EternalBlue), для которой Microsoft выпустила патч MS17-010 за два месяца до эпидемии – большинство жертв просто не установили его. Это наглядно показало: патч-менеджмент важнее наличия самого патча.

Процесс патч-менеджмента

  1. Инвентаризация – реестр всего ПО, версий и конфигураций (CMDB/CMDB).
  2. Обнаружение – мониторинг новых CVE и патчей (NVD, БДУ ФСТЭК, бюллетени вендоров).
  3. Приоритизация – ранжирование по CVSS, EPSS, экспонированности актива.
  4. Тестирование – применение патча в тестовой среде для проверки совместимости.
  5. Развёртывание – плановое применение в продуктивной среде (maintenance window).
  6. Верификация – повторное сканирование для подтверждения устранения уязвимости.

Где применяется

  • Корпоративная Windows-инфраструктура: WSUS, Microsoft SCCM/MECM, Ivanti Patch.
  • Linux-серверы: apt/yum/dnf, Ansible Playbook для автоматизации.
  • Российские ИС: MaxPatrol VM (Positive Technologies) с поддержкой БДУ ФСТЭК.
  • OT/SCADA: с особыми требованиями к доступности (длинные циклы обслуживания).

Преимущества и ограничения

Снижение поверхности атаки; соответствие регуляторным требованиям. Ограничения: патч может сломать совместимость (особенно в промышленных системах); окно уязвимости между выходом патча и его установкой; legacy-системы без поддержки вендора (EOL) требуют компенсирующих мер.

Связь с другими понятиями

Патч-менеджмент закрывает уязвимости, найденные через CVE и оцененные по CVSS. Инструментально связан с Vulnerability Scan. Дополняется Hardening (конфигурационная защита) и Baseline (эталонная конфигурация).

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Патч-менеджмент».

Платформы класса «Патч-менеджмент»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

G2

GAK-BOX 2.0

IPS/IDS системы
GAK-BOX 2.0 — программный продукт компании «ВАЙТХАК» (ИНН 7708332373) в области информационной безопасности. В...
Цена по запросу
★ 4.7
Подробнее →
MV

MaxPatrol VM

Управление уязвимостями
Система управления уязвимостями корпоративного класса: инвентаризация IT-активов, приоритизация и контроль уст...
Цена по запросу
★ 4.2
Подробнее →
SV

Security Vision Cyber Risk System

SOC и мониторинг
Российская no-code/low-code платформа ИБ для автоматизации управления киберрисками, инцидентами, уязвимостями...
Цена по запросу
★ 4.6
Подробнее →
КУ

Купол-ИБ

Управление уязвимостями
Купол-ИБ — система автоматизации аудита информационной безопасности от компании «Выстех» (ИНН 7708404349). Пре...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Патч-менеджмент».

Где применяется

Отрасли, в которых «Патч-менеджмент» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Патч-менеджмент

Каковы типичные SLA для патчинга?

Critical (CVSS 9+): 24–72 часа. High (CVSS 7–8.9): 7–14 дней. Medium: 30 дней. Low: 90 дней. Конкретные сроки зависят от регуляторных требований и риск-аппетита организации.

Что делать, если патч сломал систему?

Иметь процедуру rollback: снапшот VM перед патчингом, резервная копия конфигурации. Тестировать критические патчи в staging-среде перед применением в продуктивной.

Как патчить legacy-системы без поддержки вендора?

Компенсирующие меры: изоляция сегмента, ограничение сетевого доступа, виртуальный патчинг через WAF/IPS, усиленный мониторинг. Долгосрочно – план миграции на поддерживаемые версии.

Что такое виртуальный патчинг?

Защита от эксплуатации уязвимости без установки патча – через WAF, IPS или специализированные решения, блокирующие попытки эксплойта на сетевом уровне. Временная мера до установки реального патча.

Как WSUS используется для патч-менеджмента?

Windows Server Update Services – Microsoft-инструмент для централизованного управления обновлениями Windows в корпоративной сети. Позволяет утверждать, отклонять и планировать установку патчей.