| แพ็กเกจ | เวอร์ชัน | |
|---|---|---|
| libssl3 | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| openssl | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| curl | 7.81.0-1ubuntu1.14 → 7.81.0-1ubuntu1.16 | security |
sudo apt update && sudo apt upgrade หลังอัปเดตเคอร์เนลต้องรีบูตเครื่องหน้านี้แสดงรายการอัปเดตความปลอดภัยที่รออยู่ แยกจากอัปเดตแพ็กเกจทั่วไป พร้อมบอกว่าการอัปเกรดแบบไม่ต้องดูแลถูกตั้งค่าไว้หรือไม่และรันครั้งล่าสุดเมื่อใด
ช่องที่มีน้ำหนักมากกว่ารายชื่อแพ็กเกจใด ๆ คือธงที่บอกว่าต้องรีสตาร์ต อัปเดตเคอร์เนลและไลบรารีหลักติดตั้งสำเร็จแต่ไม่ทำอะไรเลยจนกว่าเครื่องจะเริ่มใหม่ นั่นหมายความว่าเซิร์ฟเวอร์อาจถูกแพตช์ครบตามทุกรายงาน แล้วยังรันโค้ดที่มีช่องโหว่อยู่ในหน่วยความจำต่อไป เวลาทำงานต่อเนื่องไม่ใช่ความสำเร็จบนเครื่องที่แบกแพตช์เคอร์เนลซึ่งยังไม่ได้ใช้มาสองร้อยวัน
การอัปเกรดแบบไม่ต้องดูแลคุ้มค่าที่จะเปิดใช้บนเซิร์ฟเวอร์แทบทุกเครื่อง โดยปรับสองอย่าง จำกัดให้อยู่แค่คลังความปลอดภัยแทนที่จะเป็นอัปเดตทั้งหมด และกำหนดช่วงเวลาบำรุงรักษาเพื่อให้การรีสตาร์ตเกิดขึ้นตอนที่คุณเป็นคนตัดสินใจ สถานการณ์ที่คนกลัวกัน คืออัปเดตอัตโนมัติทำบริการพังโดยไม่มีใครดูแล เกิดขึ้นน้อยกว่าทางเลือกอีกทางมาก นั่นคือช่องโหว่ที่รู้กันอยู่แล้วถูกทิ้งไว้ไม่ได้แพตช์เป็นเดือนเพราะไม่มีใครมีเวลา
ผู้ติดตั้งอัปเดตเหล่านี้คือ unattended-upgrades และงานไม่ได้จบลงที่การติดตั้ง แพ็กเกจเปลี่ยนไฟล์บนดิสก์ ดังนั้นรอบถัดไปของ AIDE และ debsums จะรายงานความต่าง ซึ่งเป็นความต่างที่ชอบธรรม แต่ก็ควรไล่ดูเพื่อแยกการเปลี่ยนแปลงของคุณเองออกจากของคนอื่น ส่วนบริการที่ถูกรีสตาร์ตควรดูแยกต่างหาก Monit จะสังเกตเห็นตัวที่ไม่กลับขึ้นมา และการที่เปิดอัปเดตอัตโนมัติไว้นั้น Lynis นับรวมเข้าใน hardening index ด้วย นับเป็นไม่กี่ข้อที่ทั้งดันคะแนนขึ้นและลดความเสี่ยงได้จริง