В одной из корпоративных сетей администратор увидел сразу несколько критичных предупреждений после ночной синхронизации обновлений. На утро выяснилось, что Microsoft выпустила рекордный пакет исправлений, а среди закрытых дыр — две проблемы нулевого дня, которые уже использовали в атаках.
Какую проблему решаем
Сентябрьский «вторник обновлений» оказался необычно крупным: Microsoft закрыла 966 уязвимостей в своих продуктах, а если считать еще сторонние компоненты и плагины — 974. Для обычного пользователя это не абстрактная цифра, а сигнал проверить, не отложены ли обновления на ноутбуках, рабочих станциях и сервере.
Речь идет не только о Windows. Патчи затронули Office, SQL Server, SharePoint Server, Azure, Skype for Business и Exchange Server. Для администраторов это почти всегда означает внеплановую работу и приоритизацию самых рискованных систем.
Что подготовить
Перед установкой обновлений стоит собрать базовый набор данных: список устройств, версии Windows и Office, а также перечень серверов, которые завязаны на почту, удаленный доступ и совместную работу. Если у вас в компании есть тестовый контур, лучше сначала прогнать патчи там.
Домашним пользователям достаточно убедиться, что включено автоматическое обновление и есть резервная копия важных файлов. Для удаленной работы и поездок полезно держать под рукой инструмент для защищенного трафика на личном ноутбуке, если приходится подключаться к чужим сетям и корпоративным ресурсам вне офиса.
Пошаговые действия
1. Проверьте, установились ли обновления
Откройте центр обновления Windows и посмотрите, не зависла ли установка на перезагрузке. На рабочих станциях важно проверить, не требуют ли патчи ручного подтверждения или повторного запуска.
2. Начните с самых рискованных систем
В первую очередь обновляйте серверы, которые отвечают за почту, удаленный доступ, совместную работу и хранение документов. В этом пакете Microsoft закрыла и опасные баги в Exchange Server, SharePoint и Remote Desktop Services — именно такие узлы обычно становятся точкой входа в сеть.
3. Не откладывайте перезагрузку
Часть исправлений начинает работать только после перезапуска. Если сотрудник оставил ноутбук включенным неделями, система может числиться обновленной только формально.
4. Проверьте внешние сервисы и старые версии
Microsoft отдельно упомянула Servicing Stack Updates для Windows Server 2012, Server 2012 R2, Windows 10 1607 и Server 2016. Старые системы часто выпадают из поля зрения, а именно они потом становятся слабым звеном.
5. Уберите лишние права у пользователей
Обе активно эксплуатируемые 0-day-проблемы связаны с повышением привилегий. Это значит, что локальный атакующий может дойти до уровня SYSTEM, если пользовательская среда уже скомпрометирована. Здесь помогает принцип минимальных прав и разделение учетных записей по ролям.
Если нужен отдельный разбор того, как строить защиту на периметре, пригодится наш материал о проверке входящего трафика на вредоносные файлы.
Как проверить себя
Самый простой тест — открыть историю обновлений и убедиться, что сентябрьские патчи стоят на всех рабочих устройствах. Если есть серверы, проверьте не только Windows, но и Office, Exchange, SharePoint и SQL Server.
Обратите внимание на машины, где пользователи работают с повышенными правами, запускают старое ПО или входят в систему под одной и той же учетной записью для разных задач. Именно такие конфигурации чаще всего дают атакующему лишний рычаг.
Для справки: специалисты Zero Day Initiative советуют отдельно смотреть на RCE-ошибки в Exchange Server, SharePoint и Remote Desktop Services, а также на уязвимости повышения привилегий в Authenticator и SQL Server. Если эти продукты стоят у вас в инфраструктуре, откладывать проверку не стоит.
Что делать, если не получилось
Если патч не ставится, сначала проверьте место на диске, статус служб обновления и наличие откатов от старых пакетов. На сервере разумно ставить обновление в окно обслуживания, а не «на живую».
Если обновление ломает критичный сервис, зафиксируйте версию, проверьте журнал ошибок и вернитесь к резервной копии конфигурации. В компании лучше сразу уведомить ИБ-специалистов: в этом пакете исправлений хватает багов, которые затрагивают не только удобство работы, но и контроль над системой.
Чек-лист на сегодня
- Проверить, стоят ли сентябрьские обновления Microsoft на всех рабочих устройствах.
- Перезапустить ноутбуки и ПК, где патчи зависли в ожидании.
- Обновить серверы Exchange, SharePoint, SQL Server и Remote Desktop Services в приоритетном порядке.
- Убрать лишние права у пользователей и администраторов.
- Проверить старые системы вроде Windows Server 2012 и Windows 10 1607.
- Сверить резервные копии и точки отката перед массовой установкой.
- Если нужна работа вне офиса, заранее подготовить защищенный канал для личного устройства в поездке.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.