В одной из корпоративных сетей администратор увидел сразу несколько критичных предупреждений после ночной синхронизации обновлений. На утро выяснилось, что Microsoft выпустила рекордный пакет исправлений, а среди закрытых дыр — две проблемы нулевого дня, которые уже использовали в атаках.

Какую проблему решаем

Сентябрьский «вторник обновлений» оказался необычно крупным: Microsoft закрыла 966 уязвимостей в своих продуктах, а если считать еще сторонние компоненты и плагины — 974. Для обычного пользователя это не абстрактная цифра, а сигнал проверить, не отложены ли обновления на ноутбуках, рабочих станциях и сервере.

Речь идет не только о Windows. Патчи затронули Office, SQL Server, SharePoint Server, Azure, Skype for Business и Exchange Server. Для администраторов это почти всегда означает внеплановую работу и приоритизацию самых рискованных систем.

Что подготовить

Перед установкой обновлений стоит собрать базовый набор данных: список устройств, версии Windows и Office, а также перечень серверов, которые завязаны на почту, удаленный доступ и совместную работу. Если у вас в компании есть тестовый контур, лучше сначала прогнать патчи там.

Домашним пользователям достаточно убедиться, что включено автоматическое обновление и есть резервная копия важных файлов. Для удаленной работы и поездок полезно держать под рукой инструмент для защищенного трафика на личном ноутбуке, если приходится подключаться к чужим сетям и корпоративным ресурсам вне офиса.

Пошаговые действия

1. Проверьте, установились ли обновления

Откройте центр обновления Windows и посмотрите, не зависла ли установка на перезагрузке. На рабочих станциях важно проверить, не требуют ли патчи ручного подтверждения или повторного запуска.

2. Начните с самых рискованных систем

В первую очередь обновляйте серверы, которые отвечают за почту, удаленный доступ, совместную работу и хранение документов. В этом пакете Microsoft закрыла и опасные баги в Exchange Server, SharePoint и Remote Desktop Services — именно такие узлы обычно становятся точкой входа в сеть.

3. Не откладывайте перезагрузку

Часть исправлений начинает работать только после перезапуска. Если сотрудник оставил ноутбук включенным неделями, система может числиться обновленной только формально.

4. Проверьте внешние сервисы и старые версии

Microsoft отдельно упомянула Servicing Stack Updates для Windows Server 2012, Server 2012 R2, Windows 10 1607 и Server 2016. Старые системы часто выпадают из поля зрения, а именно они потом становятся слабым звеном.

5. Уберите лишние права у пользователей

Обе активно эксплуатируемые 0-day-проблемы связаны с повышением привилегий. Это значит, что локальный атакующий может дойти до уровня SYSTEM, если пользовательская среда уже скомпрометирована. Здесь помогает принцип минимальных прав и разделение учетных записей по ролям.

Если нужен отдельный разбор того, как строить защиту на периметре, пригодится наш материал о проверке входящего трафика на вредоносные файлы.

Как проверить себя

Самый простой тест — открыть историю обновлений и убедиться, что сентябрьские патчи стоят на всех рабочих устройствах. Если есть серверы, проверьте не только Windows, но и Office, Exchange, SharePoint и SQL Server.

Обратите внимание на машины, где пользователи работают с повышенными правами, запускают старое ПО или входят в систему под одной и той же учетной записью для разных задач. Именно такие конфигурации чаще всего дают атакующему лишний рычаг.

Для справки: специалисты Zero Day Initiative советуют отдельно смотреть на RCE-ошибки в Exchange Server, SharePoint и Remote Desktop Services, а также на уязвимости повышения привилегий в Authenticator и SQL Server. Если эти продукты стоят у вас в инфраструктуре, откладывать проверку не стоит.

Что делать, если не получилось

Если патч не ставится, сначала проверьте место на диске, статус служб обновления и наличие откатов от старых пакетов. На сервере разумно ставить обновление в окно обслуживания, а не «на живую».

Если обновление ломает критичный сервис, зафиксируйте версию, проверьте журнал ошибок и вернитесь к резервной копии конфигурации. В компании лучше сразу уведомить ИБ-специалистов: в этом пакете исправлений хватает багов, которые затрагивают не только удобство работы, но и контроль над системой.

Чек-лист на сегодня

  • Проверить, стоят ли сентябрьские обновления Microsoft на всех рабочих устройствах.
  • Перезапустить ноутбуки и ПК, где патчи зависли в ожидании.
  • Обновить серверы Exchange, SharePoint, SQL Server и Remote Desktop Services в приоритетном порядке.
  • Убрать лишние права у пользователей и администраторов.
  • Проверить старые системы вроде Windows Server 2012 и Windows 10 1607.
  • Сверить резервные копии и точки отката перед массовой установкой.
  • Если нужна работа вне офиса, заранее подготовить защищенный канал для личного устройства в поездке.
Поделиться: