# Mi a patch-kezelés?

> A patch-kezelés (patch management) a szoftverfrissítések — beleértve a kihasználható sebezhetőségeket lezáró biztonsági javításokat — azonosításának, priorizálásának, tesztelésének, telepítésének és ellenőrzésének irányított folyamata.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/patch-management/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A védekezésre képes program tudja, milyen szoftverek és verziók futnak hol, értesül a releváns kiadásokról, a kihasználási állapot és az expozíció alapján rangsorolja őket — nem csak a súlyosság szerint —, operatív hatásra teszteli, meghatározott ritmusban és vészhelyzeti útvonallal telepít, és megerősíti, hogy a patch telepítve maradt.

A fegyelem a sebezhetőség-kezelésen belül helyezkedik el, de saját hibamódjaik vannak: leltárhiányok, némaan meghiúsuló frissítési mechanizmusok, a telepítést blokkoló függőségek, és az élettartam-végi szoftver, amely sosem kap több javítást. Mindegyikhez megnevezett kezelés kell — kompenzáló kontroll, izoláció vagy csere —, nem határozatlanul öregedő nyitott kivétel.

### Legfontosabb pontok

- **Leltár és befogadás:** Naprakész szoftver-, firmware-, függőség- és tulajdonosrekordok fenntartása; a gyártói és mértékadó közlemények monitorozása, beleértve az aktívan kihasznált sebezhetőségek katalógusait.
- **Priorizálás:** A nyers súlyossági pontszámoknál nagyobb súllyal kell számolni az ismert kihasználással, az expozícióval, az eszközkritikussággal és a kompenzáló kontrollokkal; meg kell határozni, mikor alkalmazandó a vészhelyzeti folyamat.
- **Tesztelés és telepítés:** Lépcsőzetes bevezetés, biztonsági és funkcionális hatás tesztelése, visszagörgetés definiálása, valamint a lefedettség és a kivételek tulajdonosokkal és lejárattal történő követése.
- **Fontos korlát:** A patch-telepítési jelentés nem az elhárítás bizonyítéka. A meghiúsult telepítések, a függő újraindítások, a visszagörgetett változások és az elérhetetlen eszközök nyitva hagyják a sebezhetőséget, a nem támogatott szoftver pedig egyáltalán nem javítható.

### Kapcsolódó kifejezések

[Sebezhetőség-kezelés](<https://yellowcube.eu/hu/glossary/vulnerability-management/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/hu/glossary/common-vulnerabilities-and-exposures/>) · [Virtuális javítás](<https://yellowcube.eu/hu/glossary/virtual-patching/>) · [Sebezhetőség-szkennelés](<https://yellowcube.eu/hu/glossary/vulnerability-scanning/>) · [Biztonsági hibás konfiguráció](<https://yellowcube.eu/hu/glossary/security-misconfiguration/>)

### Források

[NIST SP 800-40 Rev. 4, Guide to Enterprise Patch Management Planning](https://csrc.nist.gov/pubs/sp/800/40/r4/final) · [CISA, Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

