Ya, produk-produk seperti VMware kadang-kadang harus ditambal ( pembaruan bersifat kumulatif ), tetapi tambalan datang lebih jarang daripada sistem operasi arus utama dan vektor serangan potensial lebih kecil - hypervisor Anda tidak boleh diakses publik .
Saya akan menggunakan VMware ESXi versi 5.0 (bukan 5.1) sebagai contoh ...
ESXi 5.0 telah memiliki jadwal pembaruan berikut:
Antara 9/2011 dan sekarang, telah ada sepuluh pembaruan untuk produk ESXi 5.0. Di luar itu, ENAM adalah pembaruan yang berfokus pada keamanan digulung ke dalam kumpulan pembaruan dengan deskripsi seperti:
"ESXi NFS lalu lintas parsing kerentanan" - CVE-2012-2448 .
Kerentanan keamanan ini nyata, karena kadang-kadang mencerminkan bug keamanan Linux umum, tetapi saya pikir sebagian besar organisasi tidak terlalu rentan terhadap risiko. Terserah insinyur untuk menilai risiko ini. Apakah pengguna Anda ingin downtime besar untuk memperbaiki exploit berikut ?
"Makro encode_name di misc / mntent_r.c di GNU C Library (alias glibc atau libc6) 2.11.1 dan sebelumnya, seperti yang digunakan oleh ncpmount dan mount.cifs, tidak menangani karakter baris baru dengan benar pada nama mountpoint, yang memungkinkan pengguna lokal menyebabkan penolakan layanan (mtab korupsi), atau mungkin memodifikasi opsi mount dan mendapatkan hak istimewa, melalui permintaan mount yang dibuat. "
Mungkin? Mungkin tidak.
Saya menjalankan Update Manager VMware , tetapi hanya cenderung memperbarui jika saya terkena bug atau memerlukan peningkatan fitur. Saat dijalankan dalam pengaturan berkerumun, menambal mudah tanpa downtime ke VM yang sedang berjalan. Jika tidak ada alasan mendesak lainnya, saya hanya akan berusaha memperbarui setiap tiga bulan. Masing-masing host akan memerlukan reboot penuh, karena patch dikirimkan sebagai gambar monolitik.
Sebagai catatan, setiap kali saya mewarisi pengaturan VMware ESXi atau bekerja pada sistem yang biasanya tidak saya kelola, saya sering melihat host yang menjalankan yang belum pernah menerapkan patch VMware. Itu salah!! Tapi saya bisa melihat bagaimana administrator bisa membuat kesalahan itu begitu sistem berjalan dan berjalan.