Почему обновления нельзя откладывать — 19 июня 2026 г. в 02:01:05.966
Почему обновления нельзя откладывать Есть прекрасная фраза: «Пока не обновляйте, вдруг что-то сломается». Звучит почти инженерно, особенно если забыть, что необновлённая система тоже ломается. Только не сама, а при участии человека из интернета, который очень рад вашему консерватизму и уже несёт сканер, эксплойт и маленький мешочек цифрового горя. Патчи ставят не потому, что админы любят перезагрузки и страдания пользователей. Хотя репутация у них, конечно, богатая: пришёл вечером пятницы, сказал «на пять минут», и где-то вдалеке тихо заплакал бизнес-процесс. Но у обновлений задача проще и скучнее: закрывать ошибки, в том числе уязвимости. Сначала выходит описание проблемы, потом патч, потом злоумышленники читают тот же бюллетень, что и админы. Только админ думает: «Надо согласовать окно работ», а атакующий думает: «О, список целей сам себя составил». Особенно весело, когда появляется готовый эксплойт. С этого момента уязвимость перестаёт быть теоретическим пунктом в отчёте и становится инструментом. Как отвёртка, только для чужой инфраструктуры. И вот тут начинается народная магия. Я знаю тонну админов, которые считают: если опубликованный наружу RDP перенести с 3389 на что-нибудь вроде 50700, его не найдут. Ха-ха-ха. Нет. Сканеры давно обходят диапазоны портов, смотрят баннеры, ответы сервисов и поведение протоколов. Смена порта - это не защита, а табличка «вход с другой стороны». Ещё есть школа мысли: «Проактивный фильтр в Битриксе включать не надо, он только сайт тормозит». Конечно. Ремень безопасности тоже мешает красиво лететь через лобовое стекло. В комплекте обычно идёт SSH-доступ к серверу пользователю root по паролю, потому что зачем ключи, запрет root-login, firewall, VPN и прочая буржуазная осторожность, когда можно жить ярко, недолго и с последующим разбором инцидента. Отдельная каста хранителей древнего огня говорит: «У нас Windows Server 2008, потому что на нём 1С быстрее работает». Да, конечно. А ещё на старом стуле лучше думается, если из него торчит гвоздь. Обычно «на 2008 быстрее» означает не магическую производительность, а то, что новую систему никто нормально не настроил: SQL, диски, антивирус, сеть, фоновые задания, права, кэш. Проще поклоняться старому серверу, чем признать, что инфраструктуру надо проектировать. Из практики всё выглядит скучно и предсказуемо. Сервер торчит наружу, версия старая, обновление давно вышло, все заняты, «после отчётного периода обновим». Потом прилетает сканер, потом попытка эксплуатации, потом веб-шелл, потом шифровальщик. И вот уже отчётный период проходит в жанре древнерусского плача по бэкапам. Главная ошибка - думать, что «нас не найдут». Найдут. Интернет сканируется автоматически. Никому не нужно лично ненавидеть вашу компанию. Достаточно, что у вас есть уязвимый VPN, почтовик, сайт, firewall, 1С-публикация, RDP или забытая админка. Робот найдёт. Скрипт попробует. Человек посмотрит, что получилось. Обновления нельзя ставить бездумно: патч может сломать совместимость, сервис или старую доработку, которую все боятся трогать, потому что она «как-то работает». Но отсюда не следует «не обновлять». Отсюда следует «управлять обновлениями»: инвентаризация, критичность, тестовый контур, бэкап, окно работ, план отката. Сначала закрываем то, что смотрит в интернет и уже эксплуатируется. В сухом остатке: обновление - это не каприз ИТ, а санитарная обработка инфраструктуры. «Потом обновим» - нормальная фраза только тогда, когда «потом» стоит в календаре, есть ответственный и план отката. Если нет - это не план. Это приглашение. ⚡Подписывайся и читай ещё: Telegram — https://t.me/serverglow ВКонтакте — https://vk.ru/serverglow MAX — https://max.ru/id543315360315_biz

