| Пакет | Версія | |
|---|---|---|
| libssl3 | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| openssl | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| curl | 7.81.0-1ubuntu1.14 → 7.81.0-1ubuntu1.16 | security |
sudo apt update && sudo apt upgrade. Після оновлення ядра потрібне перезавантаження.Ця сторінка перелічує оновлення безпеки, що чекають, окремо від звичайних оновлень пакунків, разом із тим, чи налаштовані непідконтрольні оновлення і коли вони відпрацювали востаннє.
Поле, яке важить більше за будь-який список пакунків, — це позначка про потребу перезавантаження. Оновлення ядра і ключових бібліотек встановлюються успішно і не роблять нічого, доки машину не перезапустять: сервер, отже, може бути за кожним звітом повністю залатаним і далі виконувати вразливий код у пам’яті. Час роботи — не досягнення на машині, яка двісті днів носить незастосовану латку ядра.
Непідконтрольні оновлення варто ввімкнути майже на кожному сервері, з двома поправками: обмежте їх архівом безпеки замість усіх оновлень і задайте вікно обслуговування, щоб перезавантаження ставалися тоді, коли вирішите ви. Сценарій, якого бояться, — автоматичне оновлення, що без нагляду ламає службу, — трапляється значно рідше за протилежний, тобто відому вразливість, залишену без латки на місяці, бо ні в кого не було часу.
Ставить ці оновлення unattended-upgrades, і робота на встановленні не завершується. Пакунки змінюють файли на диску, тож найближчий прогін AIDE і debsums покаже розбіжності — законні, але переглянути їх варто, щоб відрізнити своє від чужого. Перезапущені служби перевіряються окремо: Monit помітить ту, що не піднялася назад. А сам факт увімкнених автооновлень Lynis зараховує до hardening index — один із небагатьох пунктів, який піднімає оцінку і справді зменшує ризик.