WINDOWS补丁管理实施细则

发布 2019-05-14 06:31:35 阅读 9593

1 目的。

规范补丁管理流程,减少安全漏洞,使计算机免予遭受利用漏洞的各种恶意攻击,尽最大限度的保证计算机安全、稳定的运行。

2 范围。适用于******x公司及其分公司等分支机构。以下简称公司。

本文档补丁是指微软windows操作系统补丁。

3 定义。1. 缓冲区溢出:程序中未经检查的缓冲区,可以用新数据覆盖程序**。如果新的可执行**覆盖了程序**,结果就会如攻击者指示的那样更改程序的操作。

2. 权限提高:某些环境下允许用户或攻击者获得更高的权限。

3. 验证缺陷:允许错误数据产生不可预料的结果。

1. 安全修补程序(security patch): 为特定产品广泛发布的修补程序,针对的是某一个安全漏洞。

安全修补程序通常描述为有一定的严重度,实际上就是此安全修补程序针对的漏洞的 msrc 严重程度等级。

2. 重要更新(critical update):为特定问题广泛发布的修补程序,针对的是重的、与安全无关的缺陷。

3. 更新(update): 为特定问题广泛发布的修补程序,针对的是不重要的、与安全无关的缺陷。

4. 修补程序(hotfix ):由一个或多个文件组成的单个程序包,用来解决产品中的问题。

修补程序针对的是特定的客户环境,仅通过与 microsoft 的支持关系才可用。如果没有 microsoft 的书面合法许可,就不能在客户组织外部分发。在过去,术语 qfe(快速修补工程更新)、补丁和更新都用作修补程序的同义词。

5. 更新汇总(update rollup):安全修补程序、重要更新、更新和修补程序的集合,可以作为累积更新进行发布,或定位于单个产品组件,如 microsoft internet information services (iis) 或 microsoft internet explorer。

这是为了更容易地部署多个软件更新。

6. service pack :从产品发布至今,累积的一系列修补程序、安全修补程序、重要更新和更新,包括许多已经解决,但还没有通过任何其他软件更新使之可用的问题。

service pack 也可能包含少量客户需求的设计更改或功能。microsoft 在分发和测试 service pack 时比任何其他软件更新更广泛。

7. 集成的 service pack (integrated service pack ):与 service pack 组合在一个程序包中。

8. 功能包 (feature pack):产品发布的新功能,可以用来添加功能。通常在下一次发布时集成到产品中。

1. 补丁管理员:补丁收集,补丁检查,服务器操作系统级别补丁测试。

2. 信息安全工程师:整个补丁流程的owner,跟踪和监视整个补丁管理流程的执**况。

3. 信息安全主管:审核和检查补丁测试报告,负责审批流程的审核工作。

4. it总监:审核和检查补丁测试报告,负责审批流程的审核工作。

5. it基础架构部:负责测试环境的搭建,windows平台补丁安装,负责平台级以及数据库/中间件/webserver级的测试。

6. 操作系统管理员:windows平台补丁安装,负责平台级以及数据库/中间件/webserver级的测试。

7. 应用系统管理员:负责windows平台补丁安装后的应用系统测试工作。

4 流程。1. 补丁管理员获取的补丁信息必须遵循是最新且合法的;

2. 可以通过微软的补丁发布通告(每月第二个星期星期二);

3. 趋势科技每周/每月/每季威胁预警;

4. 国家互联网应急中心安全通告。

5. 补丁管理员在提出补丁更新通知时,必须要进行补丁分析,进而确定补丁的严重等级。

6. 补丁测试环境要最大限度地模拟目标平台。此环境由操作系统管理员和应用系统管理员准备。但要确保测试环境与正式生产环境的一致性、可用性。

7. 了解安全补丁中的文件、功能函数和操作。为确保所有的用户组(比如服务器管理员组)都充分地理解安装补丁所造成的影响,负责补丁管理的人员应了解以下问题:

以上问题及其解答,与所计划发布的补丁的细节应记录在案。这将为组织留下了安装补丁的原因、时间、地点的审记记录。

8. 进行相关的安全性测试后要出具详细的测试记录和测试报告。

9. 发布过程中由操作系统管理员先进行补丁安装,并进行数据库、中间件、webserver的测试,安装完成后,由应用系统管理员进行应用系统的测试。

10. 系统管理员要根据补丁级别记录制定补丁分发计划,分批安装,遵循原则是优先级高的补丁、资产价值大的系统优先安装, 确定顺序后,组织相关人员进行补丁安装。

11. 补丁发布过程中疑难问题的解决一定要有详细的记录,做到及时与领导通报和反馈。

12. 补丁安装完成以后要通过补丁管理工具进行检查,形成补丁清单列表,总结出公司内部系统目前的补丁安装情况。

1. 补丁管理员对补丁测试报告等文档中描述内容必须真实准确。

2. 操作系统管理员和应用系统管理员对补丁测试报告等文档中描述内容必须真实准确。

3. 补丁管理员、操作系统管理员、应用系统管理员对于补丁更新所有工作要整理维护形成工作性的文档,以便存档。

4. 补丁管理员要做到良好的补丁信息收集,每周至少一次关注微软安全响应中心和趋势安全威胁预警。

5. 桌面端补丁测试环境的搭建由补丁管理员根据最新的标准soe环境完成。服务器端补丁测试环境中系统环境搭建由补丁管理员完成,带有应用的系统测试环境由it基础架构提供,操作系统管理员和应用系统管理员共同完成测试。

6. 补丁测试要按照补丁测试流程图进行安全性、兼容性、稳定性测试。补丁测试报告要详尽真实。

7. 补丁测试完成后,补丁管理员要对信息安全工程师提出补丁安装申请,信息安全工程师向信息安全主管汇报,信息安全主管向it总监汇报,然后补丁安装命令下达到it基础架构部,it基础架构对补丁进行判断,如果为危急补丁,则直接安装;如果为常规补丁刚进入常规补丁安装流程。

8. 补丁管理工具包括但是不限于wsus、kbox、gpo、其他工具等。操作系统管理员对补丁管理工具一定要运用熟练,确保补丁安装顺利高效进行。

9. 补丁发布时参照“补丁评级表”根据优先级进行安装,并根据“安装率参考值”制定出合理的补丁发布计划。补丁管理员记录补丁发布阶段发布情况。

10. 操作系统管理员和应用系统管理员对于服务器平台的补丁发布一定要制定完善的应急计划,包括系统备份、应用切换、补丁发布时间控制、补丁卸载和回退。没有应急计划,不可以直接进行补丁安装。

11. 对于大规模的补丁发布,系统管理员和补丁管理员应提前告知操作系统厂商和应用系统厂商,以备应急情况下的厂商支持。

12. 补丁发布完成后,由系统管理员利用补丁管理工具进行补丁检查,观察系统的运行状况,同时统计补丁安装清单。

13. 系统管理员根据补丁安装清单,对比“补丁评级表”中的“安装率参考值”。针对未完成安装的机器提出应对措施。包括手动上门安装,机器环境检查等。

补丁测试报告》

教学常规管理实施细则

实兴乡教育管理中心2012 2013第一学期。为了全面贯彻党的教育方针,全面提高教育质量,积极推进素质教育,切实搞好我乡的教育教学工作,进一步强化教学常规管理,规范教学行为,形成正常的教学秩序,使我乡的教学工作逐步走向科学化 规范化的轨道,体现德育为首 教学为主 管理为本的办学思路,特制定本细则,望...

考评办法实施细则

南昌县司法局2010年全县司法所工作目标管理及量化考评办法实施细则 一 普法依法治理 法治县创建工作。1 法律法规普及率 由参与县 五五 普法依法治理考核验收 或工作督查 的法宣科工作人员抽查10 20名普法对象,根据抽查情况列表,在7 11月份,每月5日前提出分值意见,由科长签字核定考评分。2 宣...

考勤管理实施细则 考勤制度,汇编

考勤管理制度。一 目的 为加强公司制度化管理,提高员工管理意识,确保公司进行有秩序的经营管理,加快数字化制度化管理进程,特制定如下考勤制度。二 适用范围。适用于蒙城华飞公司一般员工到总监级员工。三 各级员工的基本职责。全体员工必须模范遵守本公司的各项规章制度,严格遵守劳动纪律。坚持统一规定的工作制度...

手术分级管理制度实施细则

一 手术的分类。手术及有创操作分级手术指各种开放性手术 腔镜手术及麻醉方法 以下统称手术 依据其技术难度 复杂性和风险度,将手术分为四级 一级手术 技术难度较低 手术过程简单 风险度较小的各种手术。二级手术 技术难度一般 手术过程不复杂 风险度中等的各种手术。手术 技术难度较大 手术过程较复杂 风险...

煤矿“三违”处罚实施细则

三违 人员处理程序 三违 行为按违章性质 违章情节轻重 违章行为产生的后果等情况划分为严重 三违 和一般 三违 分别按以下程序进行处理。严重 三违 是指违章行为有可能导致重大事故,或有可能直接导致人员 及设备财产受到重大损失等违章行为。一般 三违 是指除严重 三违 以外的违章行为。严重 三违 的处理...

废旧物资及修旧利废管理实施细则

附件四 第一条总则。1 为加强废旧物资管理,明确职责,堵塞漏洞,根据 物资 管理暂行办法 特制定本实施细则。2 废旧物资是公司的有价资产,各单位应规范管理行为,充分发挥废旧物资的利用价值,节约资源 降低成本,提高经济效益。第二条管理职责与分工。1 公司成立废旧物资鉴定处理领导小组,负责鉴定 处理及修...

电气工作票实施细则 变电部分

附件3 1.1 工作票制度是保证电力生产安全的重要组织措施。为加强生产现场的安全管理,确保人身 电网和设备安全,依据 国家电网公司电力安全工作规程 变电部分 和有关规程规定,结合本公司实际情况,制定本细则。1.2 本细则适用于湖北省电力公司系统所有发电厂 变电站 开关站 电气设备上 区域内 的工作。...

2019招聘工作实施细则

石河子天筑建设 集团 有限责任公司 招聘工作实施细则 为满足石河子天筑建设 集团 有限责任公司 以下简称 集团公司 发展的用人需要,使招聘工作更加规范和有效,特制定本实施细则。第一章招聘工作计划管理 第一条 招聘职责划分 一 在编制范围内,集团公司所属各单位根据人力资源配置现状,向集团公司人力资源部...