ITにおけるLinuxカーネルライブパッチの重要性

ITにおけるLinuxカーネルライブパッチの重要性

ITにおけるLinuxカーネルライブパッチの重要性 読書の時間: 2

Linuxカーネルのライブパッチの重要性は、最近のDirty COWの脆弱性により明らかになりました。 Dirty COW特権昇格の脆弱性 Linuxの世界を揺るがしました–過去XNUMX年間にリリースされたすべてのカーネルが影響を受け、さらに悪いことに、この脆弱性は悪用するのは簡単でした。

脆弱性が発見されてからわずか数時間後にエクスプロイトが実在するようになり、システム管理者は問題を解決するために奮闘していました。 で提案したように この記事 先週、できるだけ早くシステムにセキュリティパッチを適用し、オペレーティングシステムが最新のパッチで定期的に更新されていることを確認する必要があります。

ITにおけるLinuxカーネルライブパッチの重要性

しかし、カーネルのアップグレードには再起動が必要なため、これは特に重要なビジネスアプリケーションとデータベースを実行している数千のサーバーを持つ企業では、簡単な作業ではありません。 エンタープライズITでは、これは、メンテナンスウィンドウを待機し、リスク評価プロセスを実行し、脆弱性の重要度に基づいて、メンテナンスウィンドウの許容可能な時間枠についてさまざまな部門と交渉することを意味します。 数千台のサーバーを後で再起動するだけでも簡単な作業ではありません。一部のサーバーは復旧せず、fsckでスタックし、人間の介入が必要になるためです。

ダウンタイムの原因となる必要なメンテナンスウィンドウは、アップグレードを数か月遅らせ、企業をコンプライアンスから外すことにつながります。古いカーネルの脆弱性は、企業に巨大なセキュリティホールを生み出し、ハッキングへの招待状として機能します。

ライブカーネルパッチの最近の進歩により、再起動の必要がなくなり、ダウンタイムと人間の介入が軽減されるため、これらの問題のほとんどが解決されます。 この手法により、カーネルのセキュリティ問題をその場で修正し、IT部門の時間と費用を節約すると同時に、脆弱性のない最新バージョンを実行するベストプラクティスにソフトウェアを準拠させることができます。

ライブ パッチの仕組みは次のとおりです。ベンダーは、必要な変更 (パッチ) だけをバイナリにコンパイルします。 フォーム 実行中のカーネルに安全に挿入します。 このプロセスはやや複雑で、開発とリリースには非常に熟練したカーネル開発者と高度なテスト設定が必要です。 パッチ 信頼できる方法で。

現在、いくつかのLinuxベンダーがカーネルライブパッチサービスを提供しています。 Ubuntuは、最新のUbuntu LTS 16.04用のライブパッチサービスを提供しています。 SuSEとOracle Linuxは、Enterprise Linuxオファリングにもライブパッチを提供しています。 いずれの場合も、購入が必要なアドオンサービスです。

私が最も用途が広く、エンタープライズ対応の製品は、 カーネルケア.com、RHEL、CentOS、Ubuntu、DebianなどのLinuxディストリビューション向けの幅広いカーネルをサポートするため。 このソリューションはXNUMX年間市場に出回っており、最新のカーネルだけでなく、古いカーネルもサポートしています。これは、UbuntuまたはSuSE製品に欠けているものです。 KernelCareは何千もの顧客に使用されており、一部のエンタープライズ顧客はKernelCareを非常にうまく利用しています。 私たちのエンジニアはKernelCareテクノロジーもテストし、Linuxカーネルのすべての既知の脆弱性を修正するのに役立つことがわかりました。

RHELにもライブパッチサービスがありますが、まだ一般公開されていません。 さらに、それらのサービスは最新のRHEL 7カーネルのみをサポートし、CentOSカーネルはカバーしていません。

ITSMインシデント管理
Linux用のアンチウイルス

無料トライアルを開始 インスタントセキュリティのスコアカードを無料で入手

タイムスタンプ:

より多くの Cyber​​Security Comodo