Debian Stable primește actualizări de securitate prin intermediul fluxului de lucru de securitate al Debian, astfel încât utilizatorii nu trebuie să instaleze manual fiecare actualizare. Actualizările automate pot aplica numeroase remedieri ale pachetelor, dar nu acoperă toate sarcinile de securitate. Utilizatorii trebuie în continuare să mențină listele de pachete la zi, să verifice rezultatele actualizărilor, să repornească serviciile sau sistemul atunci când este necesar și să întrețină software-ul din afara sistemului normal de pachete al Debian.
Cuprins
Cum primește Debian Stable corecțiile de securitate
Când se descoperă o problemă de securitate în software-ul inclus în Debian Stable, echipa de securitate a Debian evaluează problema și pregătește o remediere pentru versiunea Stable suportată. Remedierea este publicată prin intermediul depozitului de securitate Debian și anunțată într-un Aviz de securitate Debian, denumit adesea DSA.
Un aviz de securitate identifică pachetul afectat, descrie problema și precizează care versiune a pachetului conține remedierea. Avizul este separat de pachetul în sine. Actualizarea pachetului este cea care modifică fișierele din sistemul dumneavoastră. Avizul oferă informațiile de securitate necesare pentru a înțelege și a urmări acea modificare.
Remediile de securitate sunt, de obicei, portate înapoi către versiunea de software utilizată de Debian Stable. Aceasta înseamnă că Debian poate actualiza pachetul fără a trece sistemul la cea mai nouă versiune de funcționalități din sursa principală. Prin urmare, utilizatorii versiunii Stable primesc remedii specifice, menținând în același timp coerența setului mai larg de pachete din Stable.
Avize de securitate, versiuni punctuale și actualizări de pachete
| Termen | Ce înseamnă | Ce trebuie să facă utilizatorul |
|---|---|---|
| Aviz de securitate Debian | O notificare publicată cu privire la o problemă de securitate și la versiunea pachetului care o remediază. | Folosiți-l pentru a înțelege dacă un pachet este afectat și pentru a verifica versiunea corectată necesară. |
| Actualizare de securitate | Un pachet actualizat livrat prin depozitul de securitate Debian. | Instalați-l prin APT, un instrument de actualizare sau prin unattended-upgrades. |
| Versiune intermediară | O nouă imagine de instalare Debian Stable și o instantanee a pachetelor care include actualizările lansate de la versiunea intermediară anterioară. | Utilizați suportul de instalare actual la instalare sau reinstalare. Un sistem existent primește în continuare actualizări prin depozitele sale configurate. |
| Unattended-upgrades | Un instrument care poate instala actualizările selectate ale pachetelor fără a solicita confirmarea pentru fiecare actualizare în parte. | Verificați configurația și jurnalele acestuia. Instalarea automată nu înlocuiește întreținerea sistemului. |
O versiune punctuală nu este același lucru cu un canal separat de securitate. Aceasta reunește modificările într-o versiune Stable actualizată, în timp ce actualizările de securitate sunt publicate ca actualizări individuale ale pachetelor pe durata de viață a versiunii.
Cât de repede ajung remediile de securitate
Timpul care trece de la raportarea unei vulnerabilități până la disponibilitatea unei remedieri depinde de problemă, de pachetul afectat și de efortul necesar pentru testarea actualizării. O remediere poate fi disponibilă la scurt timp după evaluarea problemei, dar nu există un termen de livrare unic pentru fiecare pachet.
După ce Debian publică o remediere, sistemul dvs. trebuie, de asemenea, să preia listele actuale de pachete și să instaleze noul pachet. Un sistem care este oprit, are liste de pachete învechite, nu poate accesa depozitele sale sau utilizează o configurație incorectă a depozitelor s-ar putea să nu primească actualizarea prompt.
Actualizările de securitate pot necesita, de asemenea, o repornire a serviciului. Unele modificări nu intră în vigoare într-un proces în execuție până când acel proces nu este repornit. Actualizările nucleului necesită, de obicei, o repornire a sistemului înainte ca noul nucleu să fie operațional. Pachetul poate fi instalat cu succes, iar codul vechi rămâne activ până la repornirea necesară.
Ce poate gestiona unattended-upgrades
unattended-upgrades poate instala actualizări de pachete care corespund configurației sale. Este utilizat în mod obișnuit pentru a aplica actualizări din surse Debian selectate, inclusiv actualizări de securitate. Comportamentul exact depinde de setările APT și unattended-upgrades de pe sistem.
Actualizările automate nu garantează că fiecare modificare disponibilă va fi instalată. Acestea pot fi limitate la anumite depozite sau surse de pachete. De asemenea, pot fi afectate de pachete blocate, conflicte de dependențe, operațiuni de instalare întrerupte, erori ale depozitelor sau configurația locală.
Instalarea automată nu decide dacă o repornire este sigură pentru sarcina dvs. de lucru. De asemenea, aceasta nu înlocuiește verificarea jurnalelor, starea serviciilor, copiile de rezervă sau testarea aplicațiilor. Pe un server, planificați cum și când pot fi repornite serviciile. Pe un computer desktop, verificați dacă este necesară o repornire după actualizările kernelului, ale bibliotecilor sau ale altor componente ale sistemului.
Actualizări care rămân în responsabilitatea dumneavoastră
- Software de la terți: Software-ul instalat dintr-un depozit al furnizorului, un pachet descărcat, o imagine de container sau cod sursă s-ar putea să nu fie acoperit de actualizările de securitate ale Debian.
- Pachete întreținute manual: Pachetele instalate în afara depozitelor Debian obișnuite pot necesita un proces de actualizare propriu. Verificați informațiile privind versiunile și securitatea furnizate de furnizor.
- Configurarea depozitelor: Asigurați-vă că sistemul utilizează depozitele destinate versiunii sale Debian Stable. Evitați amestecarea versiunilor, cu excepția cazului în care înțelegeți impactul asupra pachetelor și asupra suportului.
- Reporniri ale sistemului și ale serviciilor: Efectuați repornirile necesare pentru ca remediile instalate să devină active.
- Aplicații locale și configurare: Debian poate actualiza un pachet, dar nu poate valida fiecare setare a aplicației sau fiecare modificare specifică sarcinii de lucru.
Cum se identifică actualizările care vizează exclusiv securitatea
APT afișează sursa unei actualizări disponibile pentru un pachet. Verificați informațiile privind originea pachetului și depozitul înainte de a instala actualizările. Un pachet oferit din depozitul de securitate Debian este o actualizare din canalul de securitate. Alte actualizări pot proveni din depozitul Stable obișnuit, inclusiv remedieri de erori și modificări din versiunea stabilă care nu sunt legate de un aviz de securitate Debian.
Pentru a afla starea exactă a securității, comparați versiunea pachetului instalat cu versiunea remediată menționată în Avizul de securitate Debian relevant. Un pachet este la zi pentru acel aviz atunci când versiunea instalată este egală sau mai recentă decât versiunea remediată specificată pentru versiunea dvs. de Debian.
Nu considerați absența unei actualizări vizibile destinate exclusiv securității ca dovadă că întregul sistem este sigur. Este posibil ca sistemul să nu aibă nicio actualizare în așteptare, listele de pachete să fie vechi sau ca software-ul din afara Debian să necesite încă atenție.
Cum să verificați dacă actualizările funcționează
- Reîmprospătați listele de pachete APT și verificați dacă există erori în depozite.
- Verificați actualizările disponibile și luați notă de pachetele din depozitul de securitate Debian.
- Verificați configurația "unattended-upgrades" pentru a confirma ce surse sunt permise.
- Verificați jurnalele "unattended-upgrades" și APT pentru a vedea dacă instalările au reușit sau dacă au apărut erori.
- Verificați dacă este necesară o repornire a sistemului sau a serviciilor după actualizări.
- Confirmați că software-ul instalat manual și depozitele terțe au propriul lor statut de actualizare.
Pe un server, includeți aceste verificări în întreținerea și monitorizarea de rutină. Pe un computer desktop, rulați-le după o perioadă îndelungată de inactivitate sau când actualizările automate semnalează o eroare. O listă actualizată a pachetelor, jurnalele de actualizări reușite și absența cerințelor de repornire nerezolvate sunt semne utile că procesul de actualizare funcționează conform așteptărilor, dar nu dovedesc că fiecare aplicație este lipsită de vulnerabilități.
Ce nu include acoperirea de securitate a Debian Stable
Actualizările de securitate Debian se aplică pachetelor care sunt suportate pentru versiunea relevantă a Debian Stable. Acestea nu acoperă automat fiecare program instalat pe sistem, fiecare compilare personalizată sau fiecare serviciu obținut din afara surselor de pachete suportate de Debian. De asemenea, actualizările de securitate nu pot remedia datele de autentificare nesigure, serviciile expuse, controalele de acces slabe sau codul vulnerabil al aplicațiilor.
Debian Stable reduce necesitatea selectării manuale constante a pachetelor, dar necesită în continuare o atenție regulată. Activați și verificați actualizările automate de securitate acolo unde sunt compatibile cu sistemul dvs., analizați eșecurile, efectuați repornirile necesare și întrețineți software-ul pe care Debian nu îl gestionează.