Apple в работе: Три составляющие обновления программного обеспечения в эпоху ИИ

За всю мою карьеру в сфере ИТ обновление программного обеспечения всегда происходило по предсказуемому графику. ИТ-администраторы привыкли выстраивать рабочие процессы вокруг ежеквартальных промежуточных релизов или ежемесячных циклов патчей (Patch Tuesday). Однако по мере того, как инструменты искусственного интеллекта становятся очень искусными в автоматическом обнаружении уязвимостей в ПО, злоумышленники действуют быстрее, чем когда-либо прежде. При этом я очень скучаю по 18-месячным релизам macOS/OS X.

Мы стремительно вступаем в эпоху, когда обновление ПО будет все меньше напоминать традиционные обновления операционных систем и все больше — непрерывные облачные обновления. Чтобы пережить этот сдвиг, ИТ-командам необходимо понимать три составляющие современного управления патчами.

Об Apple в работе: Брэдли Чамберс работает ИТ-администратором Apple с 2009 года. Опираясь на свой опыт развертывания и управления брандмауэрами, коммутаторами, системами управления мобильными устройствами (MDM), корпоративным Wi-Fi, тысячами компьютеров Mac и тысячами iPad, Брэдли рассказывает о том, как ИТ-менеджеры Apple развертывают устройства, строят поддерживающие их сети, обучают пользователей, делится историями из окопов ИТ-менеджмента и размышляет о том, как Apple могла бы улучшить свои продукты для ИТ-отделов.

Аспект 1: Переобучение конечного пользователя

Первый столп этого нового мира должен полностью строиться на пользовательском опыте и обучении. Конечным пользователям придется смириться с гораздо более агрессивным подходом к обновлениям. Годами пользователи воспринимали обновления операционных систем как необязательные раздражающие факторы, которые можно откладывать до самого последнего момента. В эпоху, когда уязвимости нулевого дня могут быть превращены в оружие всего за несколько часов, такое поведение становится огромным риском. Мы можем войти в эпоху, когда проблемы нулевого дня будут возникать практически ежемесячно.

ИТ-отделы должны подготовить своих сотрудников к частым и обязательным прерываниям работы. Подобно таким приложениям, как Zoom или веб-браузеры, которые постоянно обновляются в фоновом режиме, операционные системы потребуют аналогичной частоты обновлений. Сотрудники должны понимать, что кратковременные перерывы в их непосредственной продуктивности — это необходимая плата за предотвращение утечек данных в их организации.

Аспект 2: Сокращение окон развертывания для ИТ

Второй аспект возлагает колоссальную операционную нагрузку непосредственно на ИТ-команды по развертыванию. Исторически сложилось так, что администратору могло потребоваться 90 дней на тестирование крупного обновления операционной системы с корпоративными приложениями перед его выпуском в рабочий парк устройств. Этот подход полностью устарел, и, по моему мнению, 90 дней могут превратиться в 9 дней или даже 9 часов.

Окна тестирования должны сократиться с месяцев до недель, дней или даже часов, в зависимости от степени серьезности обнаруженной угрозы. ИТ-командам придется активно полагаться на инструменты управления устройствами для мгговенного принудительного применения правил соответствия. Если выходит критический патч, администраторам может потребоваться автоматическая блокировка любого устройства, которое остается необновленным к концу недели или к концу дня, принудительно устанавливая обновление до того, как пользователь сможет продолжить работу.

Возможно, также потребуется провести разграничение для различных категорий сотрудников. Разработчикам с привилегированным доступом могут потребоваться более короткие окна обновления, чем тем, кто занимает роли без таких привилегий.

Аспект 3: Нагрузка архитектуры операционной системы

Последний аспект лежит целиком на плечах самих производителей операционных систем. У Google было огромное преимущество при разработке ChromeOS, поскольку они создали облачную платформу с нуля для поддержки тихих фоновых обновлений с практически мгновенной перезагрузкой. Я управляю сотнями Chromebook, и просто поразительно, как они поддерживают актуальность. Apple и Microsoft несут в себе десятилетия устаревшей архитектуры для ПК, изначально оптимизированной для установки с физических носителей.

Apple добилась значительных успехов в этой области благодаря декларативному управлению устройствами и быстрым ответам на угрозы безопасности (Rapid Security Responses), позволяя устанавливать мелкие исправления безопасности без масштабных простоях. Тем не менее, стандартный точечный релиз macOS все еще может занимать 20 минут времени установки. Apple должна продолжать перестраивать процесс обновлений так, чтобы перезагрузки происходили бесшовно и, что, пожалуй, самое главное, чтобы состояние приложений идеально восстанавливалось при входе в систему, чтобы пользователи не теряли свои активные рабочие пространства. Тем не менее, должен признать, что Apple опережает Microsoft на световые годы. У меня были случаи, когда компьютеры Mac отставали от крупных релизов (Ventura), и я мог быстро привести их в актуальное состояние с помощью одного цикла обновлений и перезагрузки. У меня были ПК с Windows 11 из коробки, для которых требовалось 4–5 циклов перезагрузок, случайные обновления завершались ошибкой, и поверх этого всего еще оставались обновления прошивки.

Мнение 9to5Mac

Ускорение угроз безопасности из-за ИИ означает, что управление патчами больше не может быть второстепенной задачей, решаемой по строгому графику. Оно должно стать ключевой, непрерывной дисциплиной. В экосистеме Apple инфраструктура для поддержки этого уже создается с помощью технологии декларативного управления устройствами. Технология существует, но ИТ-лидеры должны изменить свое организационное мышление, чтобы идти в ногу с современными угрозами. Если сделать процесс обновления слишком медленным или болезненным, пользователи будут сопротивляться ему, а в эпоху ИИ запоздалый патч — это приглашение к взлому. Однако Apple еще предстоит проделать определенную работу. В macOS и iOS требуется больше обновлений, не требующих перезагрузки, и Apple будет непросто перестроить принципы своей работы.