Gå til indhold
atlas

Patch

Også kendt som: sikkerhedsopdatering, opdatering, rettelse

Et lille stykke software fra en leverandør, der retter en fejl - ofte en sårbarhed - i et program, som allerede er installeret.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En ændring, som en softwareleverandør udgiver, og som erstatter en del af et installeret program eller styresystem for at rette en fejl, lukke en sårbarhed eller tilføje en lille forbedring uden at geninstallere det hele.

Forklaret enkelt

Som når en bilproducent kalder biler tilbage, og værkstedet udskifter en enkelt defekt del - bilen er den samme, men den kendte fejl er væk.

I praksis

Microsoft udgiver patches den anden tirsdag i hver måned. En regions IT-drift afprøver dem først på en lille gruppe computere og ruller dem derefter ud til hospitalernes øvrige maskiner inden for en uge.

Hvorfor det betyder noget

Når en patch er udgivet, studerer angribere den for at finde fejlen, så maskiner uden patchen bliver lette mål - en almindelig vej ind for ransomware.

Sådan kommer du i gang

De typiske trin i rækkefølge. Tilpas dem til jeres organisation.

  1. Når en patch udkommer, så læs leverandørens sikkerhedsmeddelelse, og notér, hvilke versioner den retter, om fejlen allerede udnyttes, om den kræver genstart, og om der er kendte problemer.
  2. Find alle maskiner og enheder i jeres oversigt, der kører en berørt version, også servere, appliances og systemer, som leverandører driver.
  3. Fastsæt fristen ud fra risikoen, fx inden for få dage, hvis fejlen står i CISA's KEV-katalog eller systemet vender mod internettet, og ellers i den næste faste cyklus.
  4. Tag backup eller snapshot af kritiske systemer, og aftal et servicevindue og en plan for at rulle tilbage med systemejeren, før I installerer.
  5. Installér først patchen på en pilotgruppe, tjek, at de vigtigste funktioner stadig virker, og rul den derefter ud i ringe til resten.
  6. Genstart maskinerne, hvor patchen kræver det, og bekræft med en sårbarhedsscanning eller opdateringsværktøjets rapport, at den nye version faktisk kører.
  7. Hvis patchen ikke kan installeres i tide, så brug leverandørens workaround, eller bloker adgangen til den sårbare funktion, og registrér undtagelsen med en ejer og en slutdato.
  8. Luk opgaven i ændringsloggen med, hvad der blev patchet, hvornår og af hvem, og følg op på maskiner, hvor det fejlede.

Typiske faldgruber

  • At markere en patch som færdig, når den er udrullet, selv om maskinen ikke er genstartet og stadig kører den gamle kode.
  • At anvende workarounden og glemme den egentlige rettelse, så systemet igen er sårbart, når workarounden fjernes.
  • At hente patches fra uofficielle sider eller usignerede kilder, som kan levere malware i stedet for en rettelse.

Gode vejledninger

Teknisk uddybning

Teknisk spænder en patch fra en bogstavelig diff, der anvendes på kildekode (det samlede diff-format fra diff/patch og git), over en binær delta og en ny pakkeversion til en kumulativ opdatering. Windows udsender nu månedlige kumulative opdateringer, så hver enkelt indeholder alle tidligere rettelser, og maskiner kan ikke selektivt springe én over; Linux-distributioner udsender genbyggede pakker og backporter ofte en sikkerhedsrettelse til en ældre upstream-version, hvilket er grunden til, at en sårbarhedsscanner, der kun sammenligner versionsnumre, giver falske positiver på RHEL eller Debian. Firmware, BIOS/UEFI, netværksudstyr og indlejrede enheder har deres egne, ofte manuelle, opdateringskanaler og er dem, der oftest bliver glemt.

Microsofts Patch Tuesday, anden tirsdag i hver måned, stammer fra 2003 og er i lignende form overtaget af Adobe, SAP og andre; Oracle bruger kvartalsvise Critical Patch Updates. Ekstraordinære udgivelser følger ved aktivt udnyttede fejl. Udgivelsen starter et kapløb, fordi angribere sammenligner patchede og upatchede binære filer for at finde sårbarheden (patch diffing) og nogle gange har fungerende exploits klar inden for få dage. Prioritering bør derfor ikke hvile på CVSS-basisscoren alene (CVSS v4.0 kom i november 2023), men kombinere den med tegn på udnyttelse, fx CISA's Known Exploited Vulnerabilities-katalog, som amerikanske føderale myndigheder efter Binding Operational Directive 26-04 (juni 2026, der afløste BOD 22-01) skal afhjælpe inden for en frist, der fastsættes for hver CVE ud fra eksponering, udnyttelighed og konsekvens og kan være helt ned til tre dage, med sandsynlighedsestimater som EPSS og med aktivets eksponering.

NIST SP 800-40 Rev. 4 (april 2022) beskriver patching som forebyggende vedligehold med en fastlagt risikohåndtering for hver aktivklasse: patch inden for en vedligeholdelsesplan, kør en nødcyklus ved alvorlige udnyttede fejl, afbød med konfiguration eller netværkskontroller, når der ikke findes en patch, eller accepter og dokumenter restrisikoen. En moden proces har en opdateret aktivfortegnelse, testringe (pilot, bred udrulning, kritiske systemer), planer for tilbagerulning, servicevinduer aftalt med forretningen og efterfølgende verifikation via scanning eller konfigurationsstyring, fordi "udrullet" ikke er det samme som "installeret og genstartet". ISO/IEC 27001:2022 kontrol 8.8 (håndtering af tekniske sårbarheder) er det sædvanlige revisionsankerpunkt, og NIS2 art. 21, stk. 2, litra e, kræver håndtering og offentliggørelse af sårbarheder som en del af foranstaltningerne til styring af cybersikkerhedsrisici.

Reguleringen når nu også leverandørsiden. Efter EU's Cyber Resilience Act (forordning (EU) 2024/2847) skal producenter af produkter med digitale elementer fra 11. september 2026 underrette deres CSIRT og ENISA om aktivt udnyttede sårbarheder og alvorlige hændelser (tidlig varsling inden for 24 timer), mens pligten til at levere gratis sikkerhedsopdateringer i hele en oplyst supportperiode gælder sammen med hovedkravene fra 11. december 2027. Patches kan også selv være angrebsvejen: kompromitteret opdateringsinfrastruktur leverede malware i NotPetya (via M.E.Doc, 2017) og SolarWinds Orion (2020), og derfor skal opdateringer være signerede og signeringsnøglerne beskyttede. En patch retter en fejl; en workaround eller afbødning mindsker kun eksponeringen og bør følges, indtil den egentlige rettelse er installeret.

Relationer

Afbøder
Sårbarhed

Kilder og videre læsning

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.