АйТи Фреш
Главная / Статьи / DevOps и автоматизация
DevOps и автоматизация

Патч-менеджмент вместо ручных обновлений: как закрыть уязвимости на 30 компьютерах за ночь, а не за месяц

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-26
Патч-менеджмент вместо ручных обновлений: как закрыть уязвимости на 30 компьютерах за ночь, а не за месяц

Каждый вторник Microsoft выкатывает патчи — это называется Patch Tuesday, и половина айтишников страны в этот день тихо матерится. У меня в компании есть клиенты, где обновления до сих пор ставятся руками: сисадмин ходит по кабинетам с флешкой или подключается по RDP к каждой машине по очереди. Тридцать компьютеров — это, на секундочку, две-три недели такой беготни, если делать аккуратно и с проверкой. А уязвимость, которую патч закрывает, живёт в системе всё это время и ждёт, кто первый до неё доберётся — вы или вирусописатель.

Почему обновление руками — это не экономия, а отложенный риск

Логика у директора обычно простая: зачем платить за какой-то патч-менеджмент, если Сергей Иванович и так раз в месяц обходит офис и всё обновляет? Логика понятная. Но есть нюанс — пока Сергей Иванович дойдёт до последнего кабинета, критичная уязвимость в Windows уже три недели как известна всем, включая тех, кто пишет вирусы-шифровальщики.

У меня был клиент — небольшая юрфирма на 22 рабочих места. В марте вышел патч, закрывающий дыру в SMB-протоколе, ту самую, через которую в своё время разлетался WannaCry. Патч поставили на 15 машин из 22. Оставшиеся семь — в кабинетах, где сотрудники были в отпуске или командировке — просто пропустили. Через месяц один ноутбук вернулся из отпуска, подключился к сети, а на нём уже сидел троян, подхваченный дома через открытый Wi-Fi. Дальше он спокойно полез по сети искать, где ещё не закрыта эта самая дыра. Нашёл. Хорошо, что зашифровать успел только расшаренную папку с фотками для сайта, а не 1С.

Ручное обновление — это не про экономию денег. Это про то, что часть парка машин всегда остаётся необновлённой просто по факту физики: кто-то в отпуске, кто-то на удалёнке, кто-то выключил комп в пятницу вечером и не включал его до среды. Патч-менеджмент решает именно эту проблему — покрытие, а не удобство.

Как это выглядит без автоматизации — история одного бухгалтерского клиента

Расскажу конкретный случай. Клиент — бухгалтерская компания на аутсорсе, 34 рабочих места, работают с несколькими базами 1С и КриптоПро для отправки отчётности. До нас у них обновления делал приходящий админ раз в квартал. Раз в квартал, Карл. За это время накапливалось по 40-60 непроставленных патчей на некоторых машинах.

Когда мы зашли на аудит, обнаружили штук пять машин с версиями Windows 10, у которых не устанавливались обновления безопасности вообще последние восемь месяцев — просто потому что на них закончилось место на системном диске, и Windows Update тихо падал с ошибкой, а никто это не проверял. Никто не смотрел логи. Никто не получал уведомлений. Это была не халатность конкретного человека, а системная дыра в процессе: обновление держалось на том, что кто-то физически придёт и сделает.

После внедрения централизованного управления патчами мы за одну ночь подтянули все 34 машины до актуального состояния. Заняло это часов шесть, ночью, без единого звонка пользователю с просьбой не выключать компьютер. Утром бухгалтеры пришли на работу и просто начали работать — никто даже не заметил, что что-то происходило.

Что такое патч-менеджмент технически, без маркетинговой мишуры

По сути это система, которая делает три вещи: собирает информацию о том, какие обновления доступны и какие уже стоят на каждой машине; скачивает их один раз на центральный сервер вместо того, чтобы каждый компьютер тянул их отдельно из интернета; и разворачивает по расписанию, которое вы задаёте сами — например, ночью с 2 до 6 утра.

Для Windows-инфраструктуры это может быть встроенный WSUS от Microsoft — бесплатный, но довольно топорный и без внятного контроля над сторонним софтом. Может быть Kaspersky Security Center, если у вас уже стоит их антивирус на всех машинах — там патч-менеджмент идёт бонусом к лицензии. А для компаний без выделенного сервера мы обычно ставим что-то из RMM-класса — PDQ Deploy, Action1 или NinjaOne. Это агент, который живёт на каждом компьютере и подчиняется одной консоли в облаке, к которой у вас есть доступ хоть из дома, хоть с телефона.

Разница с ручным обновлением примерно как между рассылкой писем через почтовое отделение и через электронную почту. Технология не новая, ей лет пятнадцать минимум. Просто у многих небольших компаний до неё руки не доходят — кажется, что это что-то для корпораций с ИТ-отделом на 50 человек. На деле разворачивается система за один рабочий день и на 15 машин, и на 150.

Ночной цикл: как 30 машин обновляются, пока все спят

Схема, которую мы обычно ставим клиентам, выглядит так. В 23:00 система проверяет, какие компьютеры включены и в сети — тем, что выключены, отправляется команда Wake-on-LAN, они включаются сами. С часу ночи начинается скачивание пакетов обновлений на локальный сервер-кэш, чтобы не грузить интернет-канал офиса — это важно, если у вас не оптика, а обычный ШПД на 50-100 Мбит.

С двух до пяти утра идёт установка партиями — сначала на пять-семь тестовых машин, потом, если за 40 минут ничего не сломалось, на остальные. Это называется кольцевое развёртывание, и это не роскошь, а страховка: если конкретное обновление конфликтует с каким-нибудь специфичным драйвером принтера, вы узнаете об этом на пяти машинах, а не на всех тридцати сразу.

К шести утра — перезагрузка тех машин, где она требуется, и всё. В 8:30, когда приходит первый сотрудник, компьютер просто стоит на экране входа, как будто ничего не было. Никакого «обновление 3 из 47, не выключайте компьютер» посреди рабочего дня, от которого все уже устали хуже горькой редьки. За одну такую ночь мы закрываем то, на что раньше уходило три недели ручного обхода.

Не только Windows: браузеры, архиваторы, 1С и КриптоПро тоже дырявые

Тут многие ошибаются, думая, что патч-менеджмент — это только про операционку. На деле по статистике уязвимостей примерно половина дыр, через которые реально ломают компании, сидит не в Windows, а в стороннем софте: Adobe Reader, 7-Zip, Chrome, Zoom, Java. У 7-Zip, кстати, в прошлом году нашли критическую уязвимость с выполнением произвольного кода — а этот архиватор стоит вообще у всех и почти никогда не обновляется сам.

Хорошие системы патч-менеджмента умеют тянуть и это тоже — есть каталоги на пару сотен популярных программ, которые обновляются той же ночной волной. Отдельная головная боль — специфичный софт вроде КриптоПро CSP и клиента 1С. Их автоматом лучше не трогать без тестирования: КриптоПро завязан на сертификаты и лицензии, а неудачное обновление клиента 1С может расфазировать версию с сервером и положить работу всей бухгалтерии с утра.

Поэтому мы такой софт выносим в отдельную группу с ручным подтверждением — система скачивает обновление, кладёт его в очередь и ждёт, пока админ нажмёт «одобрить» после проверки на тестовой машине. Автоматизация не значит слепая автоматизация. Это значит, что рутинные 90% обновлений уходят на автопилот, а 10% специфичных остаются под контролем человека, но без беготни по кабинетам.

А если обновление всё-таки что-то сломает

Этот вопрос мне задают чаще всего, и он справедливый. У всех в памяти история с CrowdStrike в июле 2024-го, когда одно кривое обновление положило миллионы компьютеров по всему миру, включая аэропорты. Страх понятный, но решается он не отказом от обновлений, а правильным процессом.

Во-первых, кольцевое развёртывание, о котором я говорил — сначала пять машин, потом все. Во-вторых, перед крупными обновлениями (например, переходом на новую фичевую версию Windows 11, а не просто патчем безопасности) мы снимаем снапшот через Veeam или штатный VSS — если что-то пошло не так, откат на рабочее состояние занимает 15-20 минут, а не день переустановки системы с нуля.

В-третьих, у толковых RMM-систем есть встроенный откат конкретного обновления одной кнопкой из консоли, без физического похода к машине. За три года использования такой схемы у наших клиентов было ровно два случая, когда обновление что-то сломало — оба раза откатили за полчаса ночью же, никто из сотрудников утром вообще ничего не заметил.

Сколько это стоит и когда окупается

На 30 рабочих мест разворачивание патч-менеджмента через RMM-платформу обходится примерно в 250-400 рублей за компьютер в месяц в виде подписки, плюс разовая настройка — у нас это порядка 25-35 тысяч рублей за пусконаладку с ночным расписанием, кольцами и группами исключений. Итого на круг это тысяч 10-12 в месяц на весь парк.

Сравните это с тем, что стоит один инцидент. Средний счёт за расшифровку после атаки шифровальщика для небольшой компании — от 300 тысяч рублей, если вообще получится расшифровать, а не поднимать всё из бэкапа с простоем в несколько дней. Плюс время сисадмина, который вместо развития инфраструктуры две недели в месяц ходит по кабинетам с флешкой — это тоже деньги, просто скрытые в зарплате.

Экономика тут довольно прямая: вы платите условно 10-12 тысяч в месяц за то, чтобы вообще не думать об обновлениях, вместо того чтобы платить зарплату человеку за ручной труд, который система делает лучше и без выходных. Я считаю это одним из самых недооценённых вложений в ИТ-бюджет небольшой компании — оно незаметное, пока всё хорошо, и спасительное в тот момент, когда по соседней компании уже прошёлся шифровальщик, а по вам — нет.

Частые вопросы

Не сломает ли автообновление базу 1С или КриптоПро с утра?
Именно поэтому такой софт мы выносим в отдельную группу с ручным подтверждением, а не пускаем на общий автопилот. Обновление скачивается и ждёт в очереди, пока админ не проверит его на тестовой машине и не даст добро. Массовые патчи безопасности Windows и браузеров идут автоматом, специфичный рабочий софт — под контролем.

Что если сотрудник работает ночью или уносит ноутбук домой?
Для таких машин настраивается запасное окно обновления — например, при следующем подключении к интернету, но не в рабочие часы. Ноутбуки, которые давно не выходили на связь, система просто помечает как просроченные и присылает вам список — вы видите проблему сразу, а не через полгода на аудите.

Нужен ли для этого отдельный физический сервер в офисе?
Нет, если вы ставите облачную RMM-платформу вроде Action1 или NinjaOne — там всё управление идёт через браузер, а агент на каждом компьютере сам качает обновления. Локальный сервер-кэш нужен только если у вас узкий интернет-канал и вы хотите скачивать патчи один раз, а не 30 раз с каждой машины отдельно.

Как быть с уязвимостями, для которых патча ещё не вышло?
Тут патч-менеджмент бессилен по определению — это называется уязвимость нулевого дня, и от неё защищают другие инструменты: сегментация сети, ограничение прав пользователей, антивирус с поведенческим анализом. Но таких дыр в разы меньше, чем банально непропатченных старых, известных уязвимостей, через которые реально ломают малый бизнес.

Хотите узнать, сколько непропатченных уязвимостей висит на вашем парке прямо сейчас?
Приходите на бесплатный аудит — за один визит покажем реальную картину и посчитаем, во что обойдётся автоматизация именно для вашей компании.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи