iT邦幫忙

1

如何第一時間知道系統新版本 Release?

  • 分享至 

  • xImage

目前客戶的環境內有許多大大小小的裝置、系統與服務,比如 FortiGate、Cisco、Windows AD、VPN Server、VCenter、Synology Nas 等等族繁不及備載

想請教的問題是:
基於盡量把版本維持在最新版的原則,要如何第一時間掌握各種系統與服務的新版本釋出呢?

例如:
除了時時刻刻上官網檢查是否有出現新版本的消息,以及不停的在系統頁面按"檢查更新"之外,當今天 Synology NAS 出現新版本的時候,我要如何第一時間掌握這個情資呢?而且還是在擁有那麼多系統和服務的前提之下。

目前有想到幾個方案
a. 定時去檢查每個服務的官網是否有版本更新的訊息
b. Email 訂閱相對服務的訊息(但不是每個版本更新都可以被訂閱)

想請教大家,是否有一樣的困擾呢?
另外大家是如何解決的?

歡迎任何的回覆與討論,謝謝大家

看更多先前的討論...收起先前的討論...
froce iT邦大師 1 級 ‧ 2023-02-15 21:36:09 檢舉
寫爬蟲去找

資源:
https://www.nics.nat.gov.tw/Vulnerability?lang=zh
各項設備官網
tenzzz iT邦新手 5 級 ‧ 2023-02-15 22:27:07 檢舉
感謝分享~
謝謝大大的分享,"漏洞警訊公告"也是個好方法

但是有個遺憾是他只會針對重大漏洞進行公告,如果要一併更新中或是低的漏洞,就無法在他的公告中知道了
froce iT邦大師 1 級 ‧ 2023-02-16 10:14:09 檢舉
重大漏洞是要你即時修,更新中或是低的你定期處理就好。
漏洞修補也不是全都要修,效益/成本分析完覺得是可承受風險,弄成紙本報告報上去說不要修,稽核來了有憑有據也不會刁難你。
sam0407 iT邦大師 1 級 ‧ 2023-02-17 09:09:50 檢舉
今年換工作,到一家有ISO27001的公司當MIS,正需要相關資訊~
剛好您也提出這問題,我就不用發問了,感恩!!
謝謝 froce 大大的回覆,但
「弄成紙本報告報上去說不要修,稽核來了有憑有據也不會刁難你。」這個部分也是令人爲難的部分,因爲我們公司不太一樣,沒有絕對要遵照哪項資安準則

但是若無法保證中或低漏洞完全不會被利用(也就是0風險),那未來出現資安事件的時候只要跟這些漏洞有沾上邊,就百分之百是我的責任了

可是「重大漏洞是要你即時修,更新中或是低的你定期處理就好。」這的確是值得參考的方案,但就要再討論定期是多久一次就是了
sam0407 大大不用客氣!
相信很多人都會有類似的困擾,透過討論希望大家可以找到適合自己的解法
froce iT邦大師 1 級 ‧ 2023-02-17 11:30:59 檢舉
> 但是若無法保證中或低漏洞完全不會被利用(也就是0風險),那未來出現資安事件的時候只要跟這些漏洞有沾上邊,就百分之百是我的責任了

所以我有跟你說要簽核留紙本啊。ISO 27001稽核來也是一樣,風險如果經過檢討,並由上級確認後那是可接受風險,稽核不會刁難。
修補漏洞有時會涉及到技術/預算層面的問題,如之前的SMBv1要關閉,我NAS因為比較舊也只能接受v1,那我就必須上簽呈說因為這種狀況,暫時不修,等新設備買到再處理,資安很多時候是必須要和現實業務妥協的,上簽呈才是保障你。
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
2
hsiang11
iT邦好手 1 級 ‧ 2023-02-15 17:04:29

你們應該是SI吧 管太多管到暈倒嗎
我知道的兩個參考

Synology
https://www.synology.com/zh-tw/releaseNote/DSM?model=RS3614RPxs#7_1

型號自己修改,一般來說挑最新機型看就好
舊機型不一定能更新新版,如果是裡面安裝的APP也可以找看看APP的版本頁面

Fortigate
https://support.fortinet.com/Download/FirmwareImages.aspx
需要授權登入,可以看到發布的新版本

真的管到快昏倒了 /images/emoticon/emoticon13.gif

謝謝大大針對 Synology 與 Fortigate 的好方法,在沒有統一的情況下,那就只能先針對好做的先追蹤了。

1
hiiii
iT邦新手 3 級 ‧ 2023-02-15 18:21:10

我這邊列舉一些我會收到更新情資報的狀況。

  1. 收到情資金融資安資訊分享與分析中心(FISAC)已被利用或重大弱點。
  2. 定期弱點掃描發現弱點與廠商討論進行修補。
  3. 定期請維護廠商說明產品最新版本,產品生命週期時間和有無被利用之弱點。

現在會因為新功能更新的情況太少了,
大部分都是因為資安,更新前還要先經過測試,會不會更新後產生新的問題。

因此我覺得平常都做不完了,根本沒有時間每天上官網去看,不然可能要自己寫爬蟲。

謝謝大大的分享

真的是沒有多餘的時間,每天去檢查官網,所以就來問問大家的方法

看起來大部分的方案都會從情資分享中心去瞭解重大漏洞,再根據漏洞回去進行更新。

1
mathewkl
iT邦高手 1 級 ‧ 2023-02-16 09:29:39

FortiOS會自動檢查版本,韌體會跳驚嘆號跟你說
VCenter有新版本會直接卡一個至頂橫排強迫使用者看我有新版本
ESXi要手動點VCenter Lifecycle Manager檢查List,會自動更新版本列表但不會通知

三不五時就要上去檢查系統運作是不太應該漏掉新版本資訊
Release Note和其他首發更新勇者的除錯紀錄記得先找來看

如果系統是完全外界隔絕就當我沒說,系統無法主動取得新版本資訊就只能自己找了

這些方案會需要固定的上去檢查,在設備與系統很多的狀況下,每一個都固定檢查就有點困難了

但也是感謝大大的分享,每一個設備提示新版本的方式的確不盡相同

1
Vader
iT邦研究生 4 級 ‧ 2023-02-16 11:12:42

要了解系統的新版本發布情況,可以使用以下幾種方法:

訂閱系統廠商的通知服務:許多系統廠商會在新版本發布時向用戶發送通知,包括電子郵件、社交媒體等。

關注系統廠商的官方網站:系統廠商通常會在其網站上公布新版本的發布日期、功能特性等信息,您可以通過查看其網站獲得最新的發布信息。

在社交媒體上關注相關話題標簽:您可以在 Twitter、Facebook 等社交媒體上關注相關話題標簽,以獲取最新的發布信息。

使用 RSS 訂閱服務:如果系統廠商提供 RSS 訂閱服務,您可以使用 RSS 閱讀器來訂閱該服務,以獲取最新的發布信息。

參與開發者社區:如果您是系統的開發者,可以加入開發者社區,以獲取系統新版本的最新消息,了解新的功能特性、改進和錯誤修覆等信息。

謝謝 Vader 大大的分享與整理

「關注相關話題標簽」這個方案倒是沒有想過,感謝提供方法

我要發表回答

立即登入回答