Przejdź do głównej zawartości
Panel
Panel

Patching: OS, aplikacje i CVE

Prosty model patchowania — cztery warstwy, jedno pytanie. System ≠ aplikacje ≠ podatności ≠ dziennik zadań. Na Patch OS, Software, CVE i Historii ten sam pasek OS / Software / CVE / Historia przełącza warstwy.

Chcę…Idę do…Uwaga
Załatwić łatki Windows / OSRMM → Aktualizacje → Patch OSApprove KB, instalacja w oknie
Zaktualizować aplikacje (Chrome, 7-Zip, …)RMM → Software (aplikacje) albo urządzenie → AplikacjeWymaga ID pakietu lub katalogu
Zobaczyć co jest podatneBezpieczeństwo → Rejestr CVE → Do naprawyTo ryzyko, nie pełna lista aktualizacji
Sprawdzić czy zadanie zostało wykonanePanel kolejki na CVE/Software (sterowanie) albo Updates → Historia operacjiKolejka = Anuluj (oczekujące). Historia = tylko log

Złota zasada: CVE mówi co jest niebezpieczne. Aplikacje mówią co da się zaktualizować. Historia mówi co już poszło w ruch.

  1. RMM → Aktualizacje (przegląd floty) albo Workbench urządzenia → Aktualizacje (deep-link /rmm/updates/devices).
  2. Na liście urządzeń wyszukaj hosta lub system operacyjny, filtruj po firmie (MSP), grupie i statusie, potem wybierz urządzenie. Kropka przy hoście: zielona = online, czerwona = wyłączony / offline. Długa lista przewija się wewnątrz panelu. Deep-link ?deviceId= otwiera konkretne urządzenie nawet poza bieżącą stroną listy.
  3. Skan → Zatwierdź KB (lub włącz automatyczne zatwierdzanie w polityce) → instalacja w oknie serwisowym. Jeśli Windows czeka na restart, a grupa nie ma „Tylko ręczny restart”, to samo okno samo zrestartuje PC (domknięcie patchy), a przy następnym cyklu doinstaluje resztę. Gdy PC był wyłączony w oknie, instalacja i auto-reboot czekają na następne okno — nie przy porannym włączeniu.
  4. Po Zainstaluj aktualizacje przycisk zostaje wyłączony i pokazuje Instalacja w toku, a nad podsumowaniem pojawia się pasek, że zadanie już poszło na agenta. Drugie kliknięcie, dopóki zadanie jest w kolejce albo w toku, nie tworzy kolejnej instalacji. Zostaje tak, aż Historia dostanie wynik (Sukces, Nieudane, W toku) albo instalacja się skończy. Gdy instalacja już trwa, ten sam pasek pokazuje etap: Skanowanie, Planowanie, Pobieranie, Instalacja, Kończenie albo Wymagany restart — często z podglądem KB. To nie jest ten sam komunikat co „W toku” w Historii po restarcie zbiorczym. Status w Historii jest plakietką (Nieudane = czerwona).
  5. Gdy Windows już czeka na restart, kolejna instalacja w ogóle nie startuje (także definicji Defendera). Nad kolejką jest komunikat, kliknięcie Zainstaluj proponuje Restartuj urządzenie, a Historia pokazuje Czeka na restart zamiast surowej awarii. Alert mówi to samo: najpierw restart, potem instalacja ponownie.
  6. Panel Historia pokazuje ostatnie skany/instalacje OS; Pełna historia otwiera Operations z filtrem tego urządzenia (skan + instalacja). Kolejka KB, kółko z liczbą (czerwone = jest ważność Krytyczna, żółte = oczekujące bez krytycznych — np. opcjonalne; sama ważność Bezpieczeństwo nie czerwieni kółka) i historia odświeżają się w tle — po instalacji KB znika z kolejki po skanie agenta, a zadanie zostaje w Historii (log, nie kolejka). Pasek floty („krytyczne / bezpieczeństwa”) to inny licznik niż kolor kółka.
  7. Historia nie jest kopią „Programy i funkcje → Zainstalowane aktualizacje”. Pokazuje zadania agenta. Zbiorcza aktualizacja Windows często restartuje PC zanim agent zdąży zgłosić wynik — wpis zostawał „w toku”; po restarcie skan zamyka takie zadanie, gdy KB nie ma już w kolejce. Windows może też dołożyć SSU / inną zależność, której nie było na liście zadania.
  8. To nie aktualizuje Chrome’a ani innych aplikacji spoza Windows Update.

Szczegóły Approve / okna: Polityki i okna serwisowe.

  1. RMM → Updates & Patch → Software (aplikacje) (/rmm/updates/software).
  2. Zakładka Flota — dostępne aktualizacje na wielu PC (menedżer pakietów oraz katalog oprogramowania); kolumna Kanał. MSP: filtr i kolumna Firma (jak Alerty / Patch OS); opcjonalnie filtr kanału. Aktualizujesz zaznaczone wiersze albo jeden wiersz, po potwierdzeniu (agent zamknie procesy tej aplikacji). Całej floty jednym przyciskiem nie ma — na całość jest auto-update w oknie serwisowym.
  3. Zakładka Zainstalowane — mapa, nie kolejka. Wpisz nazwę (np. Wapro Kaper) i zobacz, na których komputerach program stoi, z wersją. Program z rejestru Windows, bez menedżera pakietów, ma plakietkę Aktualizacja ręczna: panel pokazuje gdzie jest, aktualizację robisz sam. Filtr Firma zawęża do jednego klienta.
  4. Zakładka Per urządzenie — lista aplikacji, skan i Aktualizuj wszystkie na tym PC (menedżer pakietów i katalog; wpisy ARP bez katalogu nie wchodzą do kolejki). Powyżej 500 pozycji idzie pierwsza partia. Ponowne Aktualizuj tej samej aplikacji, dopóki zadanie jest w kolejce albo w toku, nie tworzy drugiego zadania.
  5. Panel Kolejka aktualizacji aplikacji pokazuje kilka najnowszych zadań, nie całą flotę. Licznik w nagłówku obejmuje wszystkie aktywne oraz wszystkie nieudane z ostatnich 24h; reszta jest w Historii (filtr aktywnych albo nieudanych aktualizacji aplikacji), żeby przy dużej liczbie PC lista aplikacji została na ekranie. Nieudane (24h) to krótki podgląd powodów po polsku, nie surowy log winget. Przed cichą aktualizacją agent zamyka procesy tej aplikacji (znana nazwa, np. Core Temp, albo plik w jej folderze) i nie otwiera jej z powrotem. Skan rejestru jest jeden na serię aktualizacji. Audacity idzie od razu przez odinstalowanie poprzedniej wersji. Dalej mogą paść: blokada pobierania u wydawcy (HTTP 403), instalator bez cichej aktualizacji oraz zależność (np. Visual C++), której plik trzyma inny proces. Serwer UniFi ma 20 minut zamiast standardowych 10.
  6. Ryzyko CVE osobno: Rejestr → Do naprawy.

Tu zwykle widzisz więcej pozycji niż w CVE — bo aktualizacja oznacza „jest nowsza wersja”, nie tylko „jest CVE”.

Dashboard: RMM Dashboard pokazuje stan Software (aplikacje do aktualizacji) z linkiem do Floty. Nieudana instalacja może wygenerować alert.

Auto-update aplikacji (bez CVE): na grupie urządzeń lub w workbench → Ustawienia włącz automatyczne aktualizacje aplikacji w oknie. Osobno od auto-patch CVE i od aktualizacji systemu. Wymaga odpowiedniego planu oraz aktywnego okna z akcją „Aktualizacje”.

  1. Bezpieczeństwo → Rejestr CVE → zakładka Do naprawy (zalecana).
  2. Jeden wiersz = aplikacja na urządzeniu → Aktualizuj.
  3. Sprawdź panel Kolejka aktualizacji aplikacji na tej stronie.

Zakładka Wpływy służy do triażu pojedynczych CVE (ticket, akceptacja ryzyka). Nie zaznaczaj wszystkich wpływów na PC pełnym wpisów ARP i nie oczekuj, że wszystko się zaktualizuje — ARP to tylko wpis z rejestru Uninstall, bez ścieżki aktualizacji przez menedżer pakietów.

Szczegóły CVE i auto-patch: Bezpieczeństwo i CVE.

3. Co to jest ARP i dlaczego „Aktualizuj” nic nie zrobiło?

Dział zatytułowany „3. Co to jest ARP i dlaczego „Aktualizuj” nic nie zrobiło?”
Badge / IDZnaczenieAuto-aktualizacja
Menedżer pakietów + zwykłe ID (np. 7zip.7zip)Pakiet do upgrade’uTak
ARP\…Wpis z rejestru UninstallNie przez menedżer pakietów
Katalog oprogramowaniaHTTPS + suma kontrolna w Ustawieniach firmyTak

Jeśli zaznaczysz same ARP → system ostrzeże / nic nowego nie pojawi się w kolejce. To ograniczenie produktu.

Co zrobić: uruchom skan aplikacji, szukaj prawdziwego ID pakietu, dodaj aplikację do katalogu oprogramowania, albo zaktualizuj ręcznie.

RMM → Updates & Patch → Historia operacji (/rmm/operations):

  • Tylko log zadań: skrypty, kopie zapasowe, skany oraz aktualizacje aplikacji — bez Anuluj.
  • Lista nie wozi community SNMP ani pełnej listy OID; wynik KB i tryb restore (TEST/LIVE) zostają w kolumnie szczegółów. Ładuje tylko bieżącą stronę z każdej tabeli, nie cały log naraz. Cykliczny skan SNMP kolektora i porządki plików backupu (reconcile / delete) nie wpadają na tę listę — SNMP jest na SNMP i urządzenia sieciowe, retencja na Wykonaniach; filtr Inne nadal je pokazuje.
  • Filtr urządzenia to wyszukiwarka (nie długa lista hostów). Filtr typu OS patch (skan + instalacja) łączy skan i instalację systemu.
  • Filtr Aktualizacja aplikacji pokazuje tylko te zadania — nadal jest to historia, nie centrum decyzji. Nazwa aplikacji i powód niepowodzenia są po polsku. Surowy log winget bywa urwany od przodu (zostaje środek komunikatu) — w tabeli go nie widać; pełny tekst jest w podpowiedzi.
  • Po CVE/Software Aktualizuj najpierw patrz w panel kolejki (Aktywne + Nieudane 24h) — tam Anulujesz zadania oczekujące. Historię używaj przy pełnym audycie (link w UI: Historia — tylko log).
  • W kolejce Oczekuje możesz Anulować zadanie (usuwa z kolejki agenta). Gdy instalacja już wystartowała na agencie — anulowanie nie jest dostępne.
  • Aktualizacje aplikacji bez CVE: Updates → Software.
  • Patch OS: Historia na /rmm/updates/devices → Pełna historia deep-linkuje tu z filtrem urządzenia.
  1. Rano: Dashboard / CVE → Do naprawy — krytyczne ryzyka.
  2. Software: Flota — dostępne aktualizacje aplikacji.
  3. OS: Patch OS — zatwierdź i zaplanuj instalację w oknie. Opcjonalny codzienny mail (Ustawienia → Preferencje) wychodzi tylko wtedy, gdy łatka sama nie wejdzie: komputer bez polityki auto-update, pozycja poza zakresem polityki albo zatwierdzona bez okna. Definicje Defendera (KB2267602) i łatki, które już czekają na okno, maila nie wywołują.
  4. Wieczór / weekend: sprawdź Historię i alerty nieudanych instalacji.