微软带动周二漏洞修补风潮,可能替企业带来风暴

Risk Based Security将多家厂商选择在相同时间周期释出漏洞修补,对企业用户造成的影响,就像位置彼此相近的台风,可能引发情况复杂的藤原效应(Fujiwhara Effect)。(图片来源/NASA on https://zh.wikipedia.org/wiki/藤原效应)
漏洞情报及风险评估业者Risk Based Security在上周警告,有愈来愈多的业者跟随微软的Patch Tuesday脚步,规划在周二展开漏洞修补行动,现在至少有6家业者的修补日期可能撞期,将替企业带来修补风暴,也可能让企业的IT管理人员忙翻了。
而本周二(1/14)Risk Based Security的预言即已成真,在这一天,微软修补了49个安全漏洞,Adobe修补了9个安全漏洞,比较令人头皮发麻的可能是甲骨文修补了334个安全漏洞,SAP修补了6个安全漏洞,而Siemens与Schneider Electric也都在同一天进行修补。
其中,不管是微软、Adobe、SAP、Siemens或Schneider Electric都把每月的第二个星期二订为漏洞修补日,而甲骨文的重大修补更新(Critical Patch Update,CPU)虽然是每季才一次,但该公司把修补日订为1月、4月、7月及10月时,最靠近17日的周二,于是甲骨文在今年1月14日、4月14日、7月14日的CPU都与微软的Patch Tuesday同一天。
Risk Based Security指出,除了上述6家业者之外,Google、苹果、Mozilla、英特尔、思科、F5与Juniper都可能把修补日订为每月的第二个周二。
就算没有甲骨文,Risk Based Security的漏洞数据库研究团队在去年12月微软Patch Tuesday的当天,便分析与发布了188个安全漏洞。
Risk Based Security认为,缺乏适当的漏洞情报与程序的组织,将因无法一次处理如此大量被揭露的安全漏洞,而面临实质上的风险,也建议企业应该要替每一次的Patch Tuesday提前进行准备。
