Preskoči na sadržaj

Zašto su redovna ažuriranja sistema i softvera važna za sigurnost

Odložena ažuriranja su jedan od najčešćih i najlakše izbježivih sigurnosnih rizika. Šta sve treba ažurirati i kako to uraditi bez ometanja posla.

Vibika

4 minuta čitanja

Ilustracija ažuriranja: kružne strelice oko blokova verzija i štit sa kvačicom iznad najnovije verzijeIlustracija ažuriranja: kružne strelice oko blokova verzija i štit sa kvačicom iznad najnovije verzije

Obavještenje „dostupno je ažuriranje“ mnogi zaposleni odlože za kasnije, pa za još kasnije. Na serverima i mrežnoj opremi situacija je često još gora: uređaj radi, niko ne želi da ga dira, i tako prođu mjeseci ili godine bez ijedne ispravke. Iz ugla sigurnosti to je jedan od najčešćih i najlakše izbježivih rizika.

Šta ažuriranja zapravo rade

Softverska ažuriranja ne donose samo nove funkcije. Najvažniji dio su sigurnosne ispravke (zakrpe) za propuste koje su otkrili proizvođači, istraživači ili, nažalost, napadači. Američka agencija CISA to sažima jednostavno: ažuriranja „krpe“ ranjivosti koje kriminalci koriste, ali mogu da zaštite samo ako se instaliraju.

Kada proizvođač objavi zakrpu, opis problema postaje javan. Od tog trenutka napadači znaju šta da traže, pa sistemi koji nisu ažurirani postaju lakša meta nego prije objave.

Ranjivosti koje se stvarno iskorišćavaju

CISA vodi katalog Known Exploited Vulnerabilities (KEV), javni spisak ranjivosti za koje postoje dokazi da su iskorišćene u stvarnim napadima. U katalogu se redovno pojavljuju proizvodi koje koriste i male firme: operativni sistemi, pregledači, VPN uređaji, ruteri, firewall uređaji i NAS sistemi. To je dobar podsjetnik da napadači ne ciljaju samo velike kompanije, nego i sve sisteme koji su dostupni sa interneta i nisu zakrpljeni.

CISA u vodiču #StopRansomware preporučuje da se prioritet da pravovremenom ažuriranju sistema okrenutih ka internetu i ranjivostima za koje se zna da se iskorišćavaju.

Kraj podrške je poseban rizik

Svaki softver ima životni ciklus. Kada proizvođač prestane da ga podržava, prestaju i sigurnosne ispravke, čak i ako sistem i dalje „radi normalno“. Primjer je Windows 10: prema Microsoftovoj dokumentaciji, podrška za Home i Pro izdanja završena je 14. oktobra 2025. Računar sa takvim sistemom bez dodatnog programa produžene podrške više ne dobija redovne sigurnosne ispravke.

Isto važi za stare verzije serverskih sistema, firmware mrežne opreme i web platforme. Zato je korisno znati koji uređaji i programi u firmi se bliže kraju podrške i planirati zamjenu na vrijeme, a ne u trenutku kvara ili incidenta.

Šta sve treba ažurirati

Kada se kaže „ažuriranja“, obično se misli na Windows. U stvarnosti, spisak je duži:

  • operativni sistemi na računarima i serverima (Windows, Linux);
  • pregledači i često korišćeni programi (kancelarijski paketi, čitači PDF-a);
  • firmware mrežne opreme – ruteri, svičevi, pristupne tačke, firewall (npr. MikroTik RouterOS, UniFi);
  • NAS uređaji i njihove aplikacije;
  • VoIP telefoni i centrale, kamere i štampači;
  • web stranice i web aplikacije, zajedno sa bibliotekama i komponentama koje koriste;
  • kontejneri i serverski servisi, npr. Docker slike koje se grade na starim osnovnim slikama.

Kako da ažuriranja ne ometaju posao

Razlog zbog kojeg se ažuriranja odlažu obično je strah da će nešto prestati da radi. Taj rizik postoji, ali se njime može upravljati:

Dijagram ciklusa ažuriranja u pet koraka: objava zakrpe, testiranje, backup, instalacija i provjera, koji se redovno ponavljaju; napomena da su poznate, a nezakrpljene ranjivosti čest put napadaDijagram ciklusa ažuriranja u pet koraka: objava zakrpe, testiranje, backup, instalacija i provjera, koji se redovno ponavljaju; napomena da su poznate, a nezakrpljene ranjivosti čest put napada
Ciklus ažuriranja: od objave zakrpe do provjere nakon instalacije, redovno i po planu.

Za računare zaposlenih

  • uključiti automatska ažuriranja, kako i CISA savjetuje;
  • instalaciju i restart zakazati van radnog vremena;
  • pratiti da li svi računari zaista primaju ispravke, a ne samo pretpostaviti.

Za servere i mrežnu opremu

  • znati kada proizvođači objavljuju ispravke: Microsoft, na primjer, redovne sigurnosne ispravke za Windows objavljuje drugog utorka u mjesecu;
  • prije ažuriranja napraviti backup ili snimak stanja (snapshot), naročito kod virtuelnih mašina i konfiguracija mrežne opreme;
  • ažurirati u dogovorenom terminu, kada kratak prekid najmanje smeta;
  • kritične ispravke za sisteme dostupne sa interneta instalirati što prije, ne čekajući redovni termin;
  • nakon ažuriranja provjeriti da li servisi rade ispravno.

Za web stranice i aplikacije

  • redovno ažurirati biblioteke i zavisnosti;
  • izmjene prvo provjeriti u testnom okruženju;
  • pratiti sigurnosna obavještenja za korišćene komponente.

Instalirajte samo iz zvaničnih izvora

Napadači ponekad šalju lažna „hitna ažuriranja“ putem e-pošte ili iskačućih prozora na web stranicama. CISA preporučuje da se ažuriranja preuzimaju isključivo kroz podešavanja samog uređaja ili sa zvanične stranice proizvođača. Link iz neočekivane poruke nije pravo mjesto za preuzimanje softvera.

Kontrolna lista

  • Postoji spisak računara, servera i mrežne opreme sa verzijama softvera.
  • Na računarima su uključena automatska ažuriranja.
  • Serveri i mrežna oprema ažuriraju se u redovnim, dogovorenim terminima.
  • Prije većih ažuriranja pravi se backup ili snapshot.
  • Sistemi dostupni sa interneta imaju prioritet.
  • Poznato je koji sistemi su blizu kraja podrške i postoji plan zamjene.
  • Ažuriranja se preuzimaju samo iz zvaničnih izvora.

Kako vam možemo pomoći

Redovno održavanje servera, planirana ažuriranja i nadzor sistema dio su naše usluge sistemske i serverske administracije, a ažuriranje i podešavanje mrežne opreme dio mrežne administracije. Pošaljite nam upit ako želite da zajedno napravimo plan održavanja.

Izvori

  1. CISA: Update Software
  2. CISA: Known Exploited Vulnerabilities Catalog
  3. CISA: #StopRansomware Guide
  4. Microsoft Learn: Windows 10 Home and Pro – Lifecycle
  5. Microsoft Learn: Update release cycle for Windows clients
  6. MikroTik: Upgrading and installation

Trebate pomoć sa ovom temom?

Pošaljite upit i javićemo vam se sa prijedlogom.