Ir para o conteúdo
TURNKEYGNU / LINUX
AplicativosDocumentaçãoBlogCapturas de telaGitHubTurnKey Hub
文Português
EnglishEspañol中文日本語PortuguêsDeutsch
Principal/Atualizações automáticas de segurança

Documentação

Atualizações automáticas de segurança

Índice

  • Visão geral
  • Instalando atualizações de segurança sob demanda
  • Atenção: Isto não é 100% à prova de balas. Certifique-se de que podemos contactá-lo!
  • Como funciona
  • Estratégias de resolução de emissões
  • Limitações

Visão geral

O TurnKey instala automaticamente as últimas atualizações de segurança na rede:

  1. A primeira vez que você inicializa uma nova implantação appliance (você pode optar por pular isso)
  2. Todas as noites, por volta das 4 da manhã.

Normalmente, atualizar software automaticamente é considerado uma prática arriscada, uma vez que as atualizações podem ocasionalmente quebrar a funcionalidade existente (por exemplo, alterações nos formatos de arquivo, software interfaces, ou comportamento esperado).

Debian mitigar este risco por cuidadosamente retroporte as correções de segurança para que as atualizações de segurança mudem o mínimo possível, minimizando a probabilidade de que as coisas vão quebrar.

Na prática, descobrimos que é muito raro uma atualização de segurança quebrar algo, então acreditamos que é benéfico configurar o software appliances para atualizar automaticamente as correções de segurança por por omissão. Os utilizadores avançados podem sempre desactivar este mecanismo e aplicar manualmente as correções de segurança, se quiserem.

Instalando atualizações de segurança sob demanda

Em uma shell root, execute o seguinte comando:

turnkey-install-security-updates

Se isso não funcionar, você pode estar executando uma versão mais antiga do TurnKey. Tente isto em vez disso:

/usr/sbin/cron-apt

Atenção: isto não é 100% à prova de balas. Certifique-se de que podemos contactá-lo.

Infelizmente, não podemos corrigir tudo automaticamente, então ainda é muito importante que possamos contatá-lo quando necessário. Certifique-se de que você está inscrito no boletim informativo de anúncios de baixo tráfego da TurnKey. (Requeres registo para uma conta de usuário de site gratuita, deve ser marcada a caixa de seleção "Security and News Advertences". Se já estiver registrada, verifique a aba "assinaturas" da sua informações da conta do usuário).

Caso contrário, você pode não saber que um problema requer sua atenção até que seja tarde demais. Claro, graças às atualizações de segurança automáticas nós geralmente Não preciso de incomodá-lo em relação a questões de segurança, mas há exceções ocasionais...

  1. Nem tudo pode ser atualizado automaticamente: atualizações de segurança automáticas só funcionam para softwares suportados que são mantidos usando o sistema de gerenciamento de pacotes. Nem todo o software é instalado através do sistema de gerenciamento de pacotes. Nem todo o software instalado através do gerenciamento de pacotes é suportado. Veja a seção de limitações abaixo para detalhes.
     
  2. Alguns erros podem interromper atualizações automáticas: embora as atualizações de segurança mudem o mínimo possível e sejam excepcionalmente bem testadas, erros ainda podem acontecer. Normalmente, estes podem ser capturados e corrigidos com outra atualização automática, mas a intervenção manual ainda é necessária para bugs que quebram o mecanismo de atualização automática ou um de seus dependências (por exemplo, O Ubuntu quebrou o cron).

Como funciona

Usuários que desejam ajustar o mecanismo de atualização automática podem achar útil entender como ele é configurado.

1) Uma tarefa de cron é configurada para executar cron-apt diariamente.

# cat /etc/cron.d/cron-apt
#
# Regular cron jobs for the cron-apt package
#
# Every night at 4 o'clock.
0 4     * * *   root    test -x /usr/sbin/cron-apt && /usr/sbin/cron-apt

2) cron-apt está configurado para apenas atualizar a partir da lista de fontes de segurança.

# cat security.sources.list
deb http://archive.turnkeylinux.org/debian buster-security main

deb http://security.debian.org/ buster/updates main
deb http://security.debian.org/ buster/updates contrib
# deb http://security.debian.org/ buster/updates non-free

3) cron-apt está configurado para instalar as atualizações automaticamente:

$ cat /etc/cron-apt/action.d/5-install
autoclean -y
dist-upgrade -y -o APT::Get::Show-Upgraded=true \
                   -o Dir::Etc::sourcelist=/etc/apt/sources.list.d/security.sources.list \
                   -o Dir::Etc::sourceparts=nonexistent \
                   -o DPkg::Options::=--force-confdef \
                   -o DPkg::Options::=--force-confold

4) cron-apt logs para /var/log/cron-apt/log

Opções de resolução de emissões

Há uma pequena chance de que uma atualização de segurança possa ter uma nova dependência que não esteja localizada em um dos repos de segurança configurados no /etc/apt/sources.d/security.sources.list. Porque as atualizações de segurança automáticas irão Apenas instalar pacotes dos repositórios de segurança, se uma atualização de segurança exigir uma nova dependência que não esteja em um repositório de segurança (por exemplo, em "principal") ela não será realizada. A configuração de atualização padrão de auto sec fará com que o pacote com uma atualização de segurança disponível seja desinstalado. Estou ciente disso ocorrendo uma vez no histórico do TurnKey (Nov 2018 - v15.x). Nesse incidente particular, MariaDB foi auto-desinstalado, quebrando aplicativos que dependem do banco de dados muito popular e comum que está incluído em ~70% da biblioteca TurnKey.

Enquanto o servidor TurnKey em si continuará a funcionar, obviamente um site quebrado está longe de ser ideal! O lado positivo deste comportamento padrão é que um falhamento de aplicativo irá garantir que seu servidor permaneça seguro e você está ciente do problema muito rapidamente. Embora seu site possa estar quebrado, ele não será explorável por causa de um pacote inseguro. Você pode reinstalar manualmente o pacote removido e tudo ficará bem novamente.

No entanto, se o seu servidor TurnKey é "missão crítica" uma falha que só pode ser resolvida por intervenção manual pode ser um problema real. Neste cenário, o trade-off de segurança de não instalar a atualização pode valer a pena. Ou seja, não instalar uma atualização de segurança e não interromper o seu aplicativo web. Isto seria particularmente o caso se o servidor não estiver em execução em uma rede hostil - por exemplo, dentro de um LAN e não publicamente acessível.

Este problema de atualização potencial poderia ser trabalhado ao redor por desativar atualizações de segurança automáticas completamente. No entanto, há um meio-termo. O TurnKey oferece uma opção de configuração para instalar atualizações de segurança, mas evite este problema potencial através de uma estratégia alternativa. nunca remover quaisquer pacotes. Se uma atualização de segurança não puder instalar, então ela deixará o pacote (não apaziguado e potencialmente inseguro) como está. Esta estratégia alternativa pode ser selecionada via TurnKey Confconsole:

Confconsole >> System settings >> Secupdate behavior

Qualquer estratégia que você usar, você precisará estar ciente dos trade-offs de risco inerentes. E de qualquer forma, certifique-se de Certifica-te que te podemos contactar. para que possamos mantê-lo informado sobre quaisquer passos manuais necessários para resolver o problema.

Limitações

A versão mais recente do TurnKey Linux é geralmente baseada na versão mais recente do Debian stable (a exceção é uma pequena defasagem quando um novo Debian stable é lançado). Equipa de Segurança Debian fornece correções de segurança backported para todos os pacotes em Debian 'estável' conforme necessário, que sistemas TurnKey são configurados para instalar automaticamente (como por esta página). A equipe de segurança Debian também continua a fornecer atualizações de segurança para o Debian 'oldstable' por um ano após o lançamento de uma nova 'estável'. Após este ano inicial, a manutenção de segurança é entregue à equipe LTS (apoio de longo prazo). maioria pacotes para a vida útil do lançamento LTS (4 anos após a equipe de segurança entregar maintence mais - ou seja, 5 anos a partir do lançamento 'estável' seguinte).

No entanto, a cobertura de segurança do Debian não se aplica a pacotes que não se originam do Debian.

  • Repositórios de terceiros confiáveis: idealmente o pacote Debian repositórios cobriria 100% de nossas necessidades de software. Infelizmente, na prática, há um monte de bom software lá fora que Debian não embala. Nestes casos, sempre que possível, o TurnKey instalará software diretamente de repositórios de terceiros confiáveis.

    Note que quaisquer pacotes que não se originam de repositórios Debian/TurnKey estão documentados na página de produtos appliance, e também no código fonte do produto.
     
  • Pacotes personalizados TurnKey Linux: TurnKey contém alguns pacotes personalizados que são atualizados diretamente pelos desenvolvedores do núcleo a partir do projeto criptograficamente assinado repositório de pacotes. Atualizações de segurança serão fornecidas através do TurnKey segurança repo e auto instalado pelo mecanismo de atualização de segurança automatizado padrão.
     
  • Software instalado a partir do código fonte: infelizmente, muitas das aplicações web mais populares de código aberto (por exemplo, Joomla) não são empacotadas pelo Debian. Isso significa que eles têm que ser instalados e mantidos à mão diretamente a partir do código fonte upstream e nenhuma atualização automática de segurança pode ser fornecida através do pacote Sistema de gestão.

    Felizmente, a maioria das aplicações web funciona com privilégios reduzidos e são desenvolvidos em linguagens de programação de alto nível que são menos suscetíveis a muitos dos mais graves vulnerabilidades de segurança de baixo nível. Também no modelo appliance, cada aplicação está confinada à sua própria máquina virtual. Isto limita um pouco os danos potenciais, mas ainda é recomendada a vigilância, especialmente para cenários de alto risco de uso.

    Quando um TurnKey appliance inclui software instalado a partir de código fonte upstream, esta é geralmente a primeira coisa documentada na página appliance. Muitos (a maioria?) também têm o processo de atualização/atualização documentado. O máximo possível, tentamos instalar aplicativos conforme as recomendações de upstream, então os documentos de upstream de atualização geralmente serão aplicados. Se você incitar a qualquer problema de atualização, por favor, sinta-se livre para nos informar e nós vamos fornecer apoio. Sempre forneceremos suporte ao "melhor esforço", mas por favor, esteja ciente de que atualizar software particularmente antigo pode ser problemático.

Você pode usar o comando "apt policy" para determinar a origem de um pacote. Note que você deve executar geralmente "apt update" antes de garantir que seu índice de pacotes local está atualizado com os servidores do repositório. Por exemplo:

# apt policy openssh-server
openssh-server:
  Installed: 1:9.2p1-2+deb12u3
  Candidate: 1:9.2p1-2+deb12u3
  Version table:
 *** 1:9.2p1-2+deb12u3 500
        500 http://security.debian.org/debian-security bookworm-security/main amd64 Packages
        500 http://deb.debian.org/debian bookworm/main amd64 Packages
        100 /var/lib/dpkg/status

Assim, no caso do openssh-server, temos a versão mais recente instalada e estamos recebendo atualizações automaticamente do repositório security.debian.org.

TURNKEYGNU / LINUX

Controle sua infraestrutura sem começar do zero.

Explorar o TurnKey
SobreDocumentaçãoPerguntas frequentesBlogGitHub
Livre e de código abertoSeguro por padrãoPronto para implantar