Linux & Open Source · Software · scheda YoctoIT

Patching

Satellite, SUSE Multi-Linux Manager e Landscape: CVE prioritizzate e finestre coordinate su tutto il parco.

FOCUS · LE PATCH COME PROCESSOTest, ondate e report: il parco Linux aggiornato ogni mese — senza che nessuno se ne accorga
Materiale YoctoIT per clienti e partner · Linux è un marchio di Linus Torvalds; le distribuzioni e i prodotti citati sono marchi dei rispettivi proprietari.
01 · Cos'è

Patch management di flotta, in chiaro.

Il patching di flotta è il mestiere meno glamour e più salvavita: gli strumenti (Satellite per RHEL, Multi-Linux Manager per SUSE e misti, Landscape per Ubuntu) servono i contenuti; il processo fa il resto — CVE prioritizzate per esposizione, test sugli ambienti minori, ondate di produzione in finestre concordate, e il report che dimostra.

4/mese
le ondate tipiche: test → pre-prod → prod A → prod B
CVSS+contesto
la priorità vera: lo score corretto per l'esposizione reale
Report
la baseline dimostrata: l'audit servito ogni mese
Patch management di flotta
VESTE UFFICIALE LINUX · PATCHING
CONSOLE REALE · RED HAT SATELLITE · FONTE: RED HAT DOCS
CONSOLE REALE · RED HAT SATELLITE · FONTE: RED HAT DOCS
02 · Come lo si usa bene

Le cose che fanno la differenza.

Il processo

Le CVE del meseil flusso costante
Triage & priorità
Test sugli anelli
Ondate di prod
cosa · prova · applicazione
Satellite / MLM / Landscapegli strumenti per distro
Il report di conformitàle evidenze, di serie
L'igiene che non fa notizia

Un processo, tre strumenti

RHEL, SUSE e Ubuntu nello stesso ciclo: il parco misto con un solo calendario.

Gli anelli che salvano

La patch cattiva muore in test: la produzione riceve solo il collaudato.

Livepatch dove serve

Il kernel patchato senza riavvio sui sistemi che non possono fermarsi: le finestre risparmiate.

L'eccezione governata

Il sistema che non si può patchare subito: compensazioni, scadenza e tracciamento — non l'oblio.

03 · In profondità

Patch management: il processo, non l'evento

Il patching Linux enterprise è un processo: le finestre per criticità (il CVSS 9 non aspetta il giro mensile), gli anelli (test→staging→prod: la patch cattiva muore in test), gli strumenti per flotta (Landscape, Multi-Linux Manager, Satellite: repo locali, staging dei contenuti, report), il live patching per i kernel che non possono riavviare, il rollback pronto (snapshot LVM/Btrfs o immagini); la metrica che conta: il tempo di esposizione alle CVE critiche, misurato.

  • Anelli — test→staging→prod: la regressione fermata prima
  • Priorità CVSS — il critico subito, il resto a ritmo: il rischio guida
  • Repo staged — i contenuti congelati per anello: prod installa il validato
  • Live patching — kpatch/Livepatch/kGraft: il kernel caldo per i 24/7
  • Rollback — snapshot prima di ogni giro: l'undo in minuti
  • Report — l'esposizione CVE misurata: il dato per l'audit e per NIS2
04 · Numeri e ciclo di vita

I numeri che contano.

<72h
le critiche in produzione: il nostro standard
3
gli anelli minimi del processo
100%
del parco nei report di esposizione
mensile
il giro ordinario: il ritmo che non si salta
Il patching è il mestiere più sottovalutato: anelli, finestre e report li gestisce il nostro NOC — l'esposizione sotto controllo.
05 · Use case

Dove rende davvero.

Parchi misti

Tre distro, un processo, un report.

NIS2 & audit

L'evidenza di patching, prodotta dal processo.

Sistemi H24

Livepatch e ondate: aggiornati senza fermi.

Le patch non applicate sono la causa numero uno: il nostro processo le applica — ogni mese, con le prove.