200 rupa i jedan tužni utorak
Microsoft je objavio skoro dvjesto sigurnosnih zakrpa u jednom danu. To je rekord. Ne rekord u smislu "super smo, zaštitili vas", nego rekord u smislu "jebote, koliko smo toga ostavili otvorenog". Trinaest godina radim s mrežama, od Kvarner Neta do prvih Windows NT servera u Rijeci, i svaki put kad vidim ovakav broj pomislim na istu stvar: netko je negdje prespavao na poslu. Ili još gore — nije prespavao, nego je namjerno ostavio rupu dok ne dođe sljedeći Patch Tuesday, jer je menadžment odlučio da feature rollout ima prioritet. Pas mater.
Trideset i pet kritičnih rupa. To nije broj koji se slučajno dogodi. To je broj koji nastaje kad inženjeri rade pod rokovima koje je postavio netko tko ne razumije razliku između sigurnosne zakrpe i novog emojija u Teamsu. I dok vi sjedite i čekate da se Windows update završi, negdje u podrumu neke kompanije već se piše exploit za tri javno dostupne rupe. Jer, eto, netko je već objavio dokazni kod. Hvala lijepa, baš nam je trebalo.
A najljepši dio? Tri rupe su već javno eksploatirane. To znači da neki hakeri već imaju pristup vašem sustavu, a vi tek sad skidate zakrpu koja će ih možda izbaciti. Možda. Jer dok vi čekate da se server reboota u tri ujutro jer je IT politika da se zakrpe apliciraju tek nakon testiranja od 72 sata, netko već kopira vaše baze podataka. I tako svaki mjesec. Ista pjesma. Drugačiji broj rupa.
Što nas dovodi do pitanja koje nitko u Microsoftu ne želi čuti: zašto se broj rupa povećava svake godine? Jesu li programeri gluplji? Je li kod složeniji? Ili je jednostavno lakše pustiti proizvod s rupama pa ih krpati poslije, jer je tržište naviklo na to? Ako je ovo normalno, zašto onda ne priznati da prodajete beta softver s garancijom da ćete ga popraviti do kraja mjeseca?
Naravno, Microsoft nije jedini. Google, Apple, Linux — svi imaju svoje Patch Tuesdaye, samo ih drugačije zovu. Ali rekord je rekord. Dvjesto rupa u jednom mjesecu je broj koji bi trebao zabrinuti svakog IT direktora koji misli da je cloud riješio sve probleme. Jer nije. Cloud je samo premjestio problem na netuđi server, a rupa u Windowsu je i dalje rupa u Windowsu, bez obzira gdje ga pokrećete.
I dok vi razmišljate o tome kako ćete isplanirati reboot cijele infrastrukture bez da netko primijeti, sjetite se jedne stvari: ove zakrpe su besplatne. Ne zato što je Microsoft dobar, nego zato što bi naplaćivanje sigurnosnih zakrpi izazvalo pobunu koja bi srušila i najčvršće korporativno utvrđenje. Ali gledajte, uvijek možete prijeći na Linux. Tamo su zakrpe besplatne i dolaze na vrijeme. Samo se morate pomiriti s činjenicom da će vam pola aplikacija prestati raditi. Izbor je vaš.
Najbolji dio cijele priče je onaj osjećaj kad instalirate zakrpu i mislite da ste sigurni. A zapravo ste samo zatvorili jedan set rupa dok programeri već rade na sljedećem setu. To je kao da krpite krov dok kuća gori. I tako u krug. Dok ne odlučite da je jednostavnije ne koristiti Windows uopće. Ali onda se sjetite da vaš ERP radi samo na njemu. I Enterprise Agreement. I onaj stari SAP modul koji je pisao netko tko se sad bavi uzgojem lavande u Istri.
I tako nastavljamo. Dvjesto rupa. Trideset pet kritičnih. Tri javna exploita. I jedan tužni utorak koji će se ponoviti za točno 28 dana. Budućnost je stigla. Donijela je zakrpu od 2.5 GB.
Izvor: krebsonsecurity.com
Zanima vas ovakva AI tehnologija?
RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.
Kontaktirajte nas →
Komentari