| パッケージ | バージョン | |
|---|---|---|
| libssl3 | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| openssl | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| curl | 7.81.0-1ubuntu1.14 → 7.81.0-1ubuntu1.16 | security |
sudo apt update && sudo apt upgrade。カーネル更新後は再起動が必要です。このページは、待たされているセキュリティ更新を通常のパッケージ更新と分けて並べ、あわせて無人アップグレードが設定されているか、最後に走ったのはいつかを示します。
どんなパッケージ一覧よりも重い欄が、再起動が要ることを示す印です。カーネルと中核ライブラリの更新はきちんと入りますが、機械が起動し直されるまで何もしません。つまりサーバーは、どの報告に照らしても完全にパッチが当たった状態でありながら、脆弱なコードを記憶の中で走らせ続けうるのです。二百日ものあいだ適用されないカーネルパッチを抱えた機械にとって、稼働時間は誇るべきものではありません。
無人アップグレードはほとんどどのサーバーでも入れる値打ちがありますが、二つの調整を伴います。全更新ではなくセキュリティの保管庫に限ること、そして再起動があなたの決めたときに起きるよう保守の時間帯を定めることです。恐れられている筋書き——無人の自動更新がサービスを壊す——は、もう一方の筋書きよりずっと稀です。もう一方とは、誰にも手が回らないまま既知の弱点が何か月も塞がれないまま残ることです。
これらの更新を導入するのは unattended-upgrades であり、仕事は導入で終わりません。パッケージはディスク上のファイルを書き換えるため、次回の AIDE と debsums の実行は差分を報告します。正当な差分ですが、自分の変更と他人の変更を見分けるために目を通しておく価値があります。再起動されたサービスは別途確認する価値があります。戻ってこなかったものには Monit が気づきます。そして自動更新が有効であること自体を、Lynis は hardening index に算入します。評価を上げると同時に、実際にリスクを下げる数少ない項目のひとつです。