Patch Tuesday [ 1 ] (también conocido como Update Tuesday [ 1 ] [ 2 ] ) es un término no oficial que se utiliza para referirse a cuando Microsoft , Adobe , Oracle y otros lanzan regularmente parches de software para sus productos de software. [ 3 ] Es ampliamente conocido de esta manera en la industria. [ 4 ] [ 5 ] [ 6 ] Patch Tuesday ocurre el segundo martes de cada mes. [ 7 ] Microsoft formalizó Patch Tuesday en octubre de 2003. [ 1 ] [ 8 ] Patch Tuesday también se conoce dentro de Microsoft como la versión "B" , para distinguirla de las versiones "C" y "D" que ocurren en la tercera y cuarta semana del mes, respectivamente. [ 1 ]
Ocasionalmente, se publican actualizaciones de seguridad críticas fuera del ciclo habitual de Patch Tuesday; estas se conocen como lanzamientos "fuera de banda". En lo que respecta a la función integrada de Windows Update (WU), Patch Tuesday comienza a las 10:00 a. m., hora del Pacífico . [ 9 ] La información sobre vulnerabilidades está disponible de inmediato en la Guía de actualización de seguridad. Las actualizaciones aparecen en el Centro de descargas antes de agregarse a WU, y los artículos de la base de conocimientos se desbloquean posteriormente.
Las actualizaciones diarias consisten en la actualización de la base de datos de malware para Microsoft Defender y Microsoft Security Essentials ; estas actualizaciones no forman parte del ciclo normal de lanzamiento de Patch Tuesday.
Historia
A partir de Windows 98 , Microsoft incluyó Windows Update, que, una vez instalado y ejecutado, buscaba parches para Windows y sus componentes, los cuales Microsoft publicaba periódicamente. Con el lanzamiento de Microsoft Update , este sistema también busca actualizaciones para otros productos de Microsoft , como Microsoft Office , Visual Studio y SQL Server .
Las versiones anteriores de Windows Update sufrían de dos problemas:
- Los usuarios menos experimentados a menudo desconocían Windows Update y no lo instalaban. Microsoft solucionó este problema en Windows ME con el componente de Actualizaciones automáticas , que mostraba las actualizaciones disponibles, con la opción de instalación automática.
- Los clientes con varias copias de Windows, como los usuarios corporativos, no solo tenían que actualizar todas las implementaciones de Windows en la empresa, sino también desinstalar los parches emitidos por Microsoft que dañaban la funcionalidad existente.
Microsoft introdujo el "Martes de parches" en octubre de 2003 para reducir el costo de distribución de parches después del gusano Blaster . [ 10 ] Este sistema acumula parches de seguridad durante un mes y los distribuye todos el segundo martes de cada mes, un evento para el cual los administradores de sistemas pueden prepararse. El día siguiente, conocido informalmente como "Miércoles de exploits", [ 11 ] marca el momento en que pueden aparecer exploits que aprovechan las vulnerabilidades recién anunciadas en máquinas sin parchear.
Se eligió el martes como el día óptimo de la semana para distribuir parches de software. Esto se hace para maximizar el tiempo disponible antes del fin de semana para corregir cualquier problema que pueda surgir con dichos parches, dejando el lunes libre para abordar otros problemas inesperados que pudieran haber surgido durante el fin de semana anterior. [ 1 ]
Implicaciones de seguridad
Una implicación obvia en materia de seguridad es que los problemas de seguridad que tienen solución se mantienen en secreto hasta por un mes. Esta política es adecuada cuando la vulnerabilidad no es ampliamente conocida o es extremadamente desconocida, pero no siempre es así.
Se han dado casos en los que se ha filtrado información sobre vulnerabilidades o se han detectado gusanos informáticos circulando antes del próximo Patch Tuesday programado. En casos críticos, Microsoft publica los parches correspondientes a medida que están listos, lo que reduce el riesgo si se buscan e instalan las actualizaciones con frecuencia.
En el evento Ignite 2015, Microsoft reveló un cambio en la distribución de parches de seguridad. Publican actualizaciones de seguridad para PC, tabletas y teléfonos domésticos tan pronto como están listas, mientras que los clientes empresariales seguirán con el ciclo de actualización mensual, que se rediseñó como Windows Update para empresas. [ 12 ]
Miércoles de Explotación
Muchos eventos de explotación se observan poco después del lanzamiento de un parche; [ 13 ] el análisis del parche ayuda a los desarrolladores de exploits a aprovechar de inmediato la vulnerabilidad previamente no revelada, que permanecerá en los sistemas sin parchear. [ 14 ] Por lo tanto, se acuñó el término "Exploit Wednesday" (Miércoles de Explotación). [ 15 ]
Versiones de Windows descontinuadas
Microsoft advirtió a los usuarios que dejaría de dar soporte a Windows XP a partir del 8 de abril de 2014 ; los usuarios que ejecutaran Windows XP posteriormente estarían en riesgo de sufrir ataques. Dado que los parches de seguridad de las versiones más recientes de Windows pueden revelar vulnerabilidades similares (o idénticas) ya presentes en versiones anteriores, esto puede permitir ataques a dispositivos con versiones de Windows sin soporte (véase " ataques de día cero "). Sin embargo, Microsoft dejó de corregir dichas (y otras) vulnerabilidades en las versiones de Windows sin soporte, independientemente de su difusión, dejando los dispositivos que ejecutan estas versiones de Windows vulnerables a los ataques. Microsoft hizo una excepción durante la rápida propagación del ransomware WannaCry y lanzó parches en mayo de 2017 para Windows XP, Windows 8 y Windows Server 2003, que ya no contaban con soporte (además de las versiones de Windows que sí tenían soporte en ese momento). [ 16 ]
El soporte extendido para Windows Vista finalizó el 11 de abril de 2017, lo que dejará sin corregir las vulnerabilidades descubiertas posteriormente, creando la misma situación para Vista que para XP anteriormente. [ 17 ]
Para Windows 7 (incluido el Service Pack 1), el soporte finalizó el 14 de enero de 2020, [ 17 ] y el 10 de enero de 2023, para Windows 8.1 ; [ 17 ] esto causará el mismo problema de "vulnerabilidades sin corregir" para los usuarios de estos sistemas operativos. El soporte para Windows 8 ya finalizó el 12 de enero de 2016 (y los usuarios tuvieron que instalar Windows 8.1 o Windows 10 para seguir recibiendo soporte), y el soporte para Windows 7 sin SP1 finalizó el 9 de abril de 2013 (con la posibilidad de instalar SP1 para seguir recibiendo soporte hasta 2020, o tener que instalar Windows 8.1 o Windows 10 para recibir soporte después de 2020). [ 17 ]
Windows 10 y 11
A partir de Windows 10 , Microsoft comenzó a lanzar actualizaciones de características de Windows dos veces al año. Estas actualizaciones incorporaban nuevas funcionalidades y se rigen por la política de ciclo de vida moderno de Microsoft, que especifica un período de soporte de 18 a 36 meses. Esto contrasta con las versiones anteriores de Windows, que recibían actualizaciones poco frecuentes mediante Service Packs y cuyo soporte se regía por la política de ciclo de vida fijo. Con el lanzamiento de Windows 11 , tanto Windows 10 como Windows 11 comenzaron a recibir actualizaciones anuales de características en la segunda mitad del año.
Una vez finalizado el período de soporte de una versión, los dispositivos deben actualizarse a la última actualización de características para recibir actualizaciones de Microsoft. Por lo tanto, en las ediciones Home y Pro de Windows 10 y 11, la última versión de Windows se descarga e instala automáticamente cuando el dispositivo se acerca a la fecha de finalización del soporte.
Además de las ediciones más comunes como Home y Pro, Microsoft ofrece versiones especializadas de Windows 10 del Canal de Servicio a Largo Plazo (LTSC) con plazos de soporte más extensos, regidos por la política de ciclo de vida fijo de Microsoft. Por ejemplo, Windows 10 Enterprise 2016 LTSB recibirá soporte extendido hasta el 13 de octubre de 2026, [ 20 ] y Windows 10 LTSC 2019 recibirá soporte extendido hasta el 9 de enero de 2029. [ 21 ]
Adopción por otras empresas
El "Día de parches de seguridad" de SAP , cuando la empresa recomienda a los usuarios instalar actualizaciones de seguridad, se eligió para que coincidiera con los Patch Tuesdays. [ 22 ] El calendario de actualizaciones de Adobe Systems para Flash Player desde noviembre de 2012 también coincide con los Patch Tuesdays. [ 23 ] Una de las razones es que Flash Player viene incluido en Windows a partir de Windows 8 y las actualizaciones de Flash Player para la versión integrada y la basada en complementos deben publicarse al mismo tiempo para prevenir amenazas de ingeniería inversa. Las actualizaciones trimestrales de Oracle coinciden con los Patch Tuesdays. [ 24 ]
Impacto del ancho de banda
Windows Update utiliza el Servicio de transferencia inteligente en segundo plano (BITS) para descargar las actualizaciones, aprovechando el ancho de banda de red disponible. [ 25 ] Sin embargo, BITS utiliza la velocidad que informa la interfaz de red (NIC) para calcular el ancho de banda. Esto puede provocar errores en el cálculo del ancho de banda, por ejemplo, cuando un adaptador de red rápido (p. ej., 10 Mbit/s) se conecta a la red mediante un enlace lento (p. ej., 56 kbit/s) . Según Microsoft, «BITS competirá por todo el ancho de banda [de la NIC]... BITS no tiene visibilidad del tráfico de red más allá del cliente». [ 26 ]
Además, los servidores de Windows Update de Microsoft no respetan la estrategia de control de congestión de inicio lento de TCP . [ 27 ] Como resultado, otros usuarios en la misma red pueden experimentar conexiones significativamente más lentas desde máquinas que están descargando actualizaciones activamente. Esto puede ser particularmente notorio en entornos donde muchas máquinas descargan actualizaciones individualmente a través de un enlace compartido con ancho de banda limitado, como los que se encuentran en muchos hogares con varias PC y pequeñas y medianas empresas. Las demandas de ancho de banda para actualizar un gran número de equipos se pueden reducir significativamente implementando Windows Server Update Services (WSUS) para distribuir las actualizaciones localmente.
Además de descargar las actualizaciones desde los servidores de Microsoft, los dispositivos con Windows 10 pueden compartirlas de forma directa con otros dispositivos Windows 10 en la red local, o incluso con dispositivos Windows 10 en internet. Esto puede distribuir las actualizaciones más rápidamente y reducir el consumo de datos en redes con conexión limitada. [ 28 ] [ 29 ]
Véase también
Referencias
- 1 2 3 4 5 Wilcox, John (2018). "Cadencia de mantenimiento de actualizaciones de Windows 10" . Microsoft.
- ↑ "Actualizaciones de agosto para Windows 8.1 y Windows Server 2012 R2" . Blog de Windows Experience . Consultado el 25 de noviembre de 2015 .
- ↑ "Actualización de seguridad de abril de 2020: Microsoft corrige tres vulnerabilidades que estaban siendo explotadas activamente" . Help Net Security . 14 de abril de 2020. Consultado el 12 de octubre de 2020 .
- ↑ "Microsoft Patch Tuesday se centrará en Windows e IE" . CNet. 10 de octubre de 2011. Consultado el 9 de noviembre de 2011 .
- ↑ "Actualizaciones de .NET Framework 1.1 en Windows Update para sistemas de 64 bits" . Microsoft. 28 de marzo de 2006. Archivado del original el 27 de marzo de 2012. Consultado el 8 de noviembre de 2011 .
- ↑ "Comprender las actualizaciones automáticas de Windows" . Microsoft — Comprender Windows — Obtener ayuda . Consultado el 3 de julio de 2014 .
- ↑ "¿Cuándo publica Microsoft las actualizaciones de seguridad?" . Microsoft MSRC .
- ↑ Budd, Christopher (31 de octubre de 2013). "Diez años de Patch Tuesdays: por qué es hora de pasar página" . GeekWire . Recuperado el 28 de julio de 2015 .
- ↑ "Actualizaciones de Patch Tuesday para Windows y Office: lo que necesitas saber" . Hewlett Packard Enterprise . Consultado el 15 de febrero de 2022 .
- ↑ "Microsoft detalla su nuevo plan de seguridad" . News.cnet.com . Consultado el 12 de febrero de 2013 .
- ↑ Paul Oliveria (Comunicaciones Técnicas de Trend Micro) (4 de octubre de 2006). "Martes de parches... Miércoles de exploits" . Blog.trendmicro.com . Consultado el 9 de febrero de 2016 .
- ↑ "Noticia bomba de Windows 10: Microsoft ELIMINARÁ el Patch Tuesday" . theregister.co.uk . Consultado el 25 de noviembre de 2015 .
- ↑ "Exploit Wednesday" . afterdawn.com . Consultado el 25 de noviembre de 2015 .
- ↑ Kurtz, George (14 de enero de 2010). "La operación "Aurora" afecta a Google y otros" . McAfee . Archivado del original el 17 de enero de 2012. Consultado el 12 de agosto de 2014 .
- ↑ Leffall, Jabulani (12 de octubre de 2007). "¿Los parches conducen a exploits?" . Redmond Magazine . Consultado el 25 de febrero de 2009 .
- ↑ "Guía para clientes sobre ataques de WannaCrypt" . MSRC . Consultado el 23 de noviembre de 2017 .
- 1 2 3 4 "Hoja informativa sobre el ciclo de vida de Windows" . Microsoft. 31 de agosto de 2015. Consultado el 31 de agosto de 2015 .
- ↑ https://techcommunity.microsoft.com/blog/windows-itpro-blog/plan-for-windows-server-2016-and-windows-10-2016-ltsb-end-of-support/4496136
- ↑ https://learn.microsoft.com/en-us/lifecycle/faq/extended-security-updates
- ↑ "Windows 10 2016 LTSB - Ciclo de vida de Microsoft" . Microsoft Docs . Consultado el 22 de agosto de 2021 .
- ↑ "Windows 10 LTSC 2019 - Ciclo de vida de Microsoft" . Microsoft Docs . Consultado el 22 de agosto de 2021 .
- ↑ von Etizen, Chris (15 de septiembre de 2010). "SAP introduce un día de parches" . The H Security . Archivado del original el 11 de agosto de 2011. Recuperado el 7 de enero de 2013 .
- ↑ McAllister, Neil (8 de noviembre de 2012). "Adobe cambia el calendario de correcciones de Flash a los martes de parches" . The Register . Consultado el 7 de enero de 2013 .
- ↑ "Oracle soluciona 405 errores masivos en su actualización trimestral de abril" . threatpost.com . 13 de abril de 2020. Consultado el 12 de octubre de 2020 .
- ↑ "Acerca de BITS" . MSDN . Microsoft . Consultado el 26 de marzo de 2016 .
- ↑ White, Steven; Cai, Saisang; Coulter, David; Satran, Michael; Smith, Peter (19 de agosto de 2020). "Ancho de banda de red: aplicaciones Win32" . Microsoft Learn . Consultado el 22 de diciembre de 2023 .
- ↑ Strong, Ben (25 de noviembre de 2010). "Google y Microsoft hacen trampa con el arranque lento" . benstrong.com. Archivado del original (blog) el 7 de diciembre de 2013.
- ↑ Warren, Tom (15 de marzo de 2015). "Microsoft distribuirá actualizaciones de Windows 10 mediante tecnología peer-to-peer" . The Verge . Vox Media .
- ↑ Chacos, Brad (3 de agosto de 2015). "Cómo evitar que Windows 10 utilice el ancho de banda de tu PC para actualizar los sistemas de desconocidos" . PC World . IDG .
Lecturas adicionales
- Evers, Joris (09/09/2005). "Microsoft retira una actualización 'crítica' de Windows" . CNET News.com . Consultado el 12/12/2006 .
- Schneier, Bruce (17 de julio de 2006). "Vulnerabilidad de día cero en Microsoft PowerPoint" . Schneier on Security .Ejemplo de informe sobre una vulnerabilidad encontrada en la práctica, con una sincronización aparentemente coordinada con el "Martes de parches".
- Schneier, Bruce (7 de septiembre de 2006). "Microsoft y FairUse4WM" . Schneier sobre seguridad .Ejemplo de una respuesta rápida a una actualización, no debido a un problema de seguridad sino por razones relacionadas con la gestión de derechos digitales (DRM).
Enlaces externos
- Boletín de seguridad de Microsoft
- Guía de actualización de seguridad de Microsoft
- Procedimientos de seguridad informática
- Cultura de Microsoft
- Historia de Microsoft
- Observancias del martes
- Mantenimiento de software