PATCH MANAGEMENT · ON-PREM · LINUX & WINDOWS

ცენტრალიზებული განახლების მართვა

LSUS — პროგრამული უზრუნველყოფის კორპორატიული განახლების მართვა (patch მენეჯმენტი) Linux და Windows სამუშაო სადგურებისა და სერვერებისთვის.

ერთი საკონტროლო წერტილი შერეული პარკისთვის: Astra Linux, RedOS, ALT, Debian, Ubuntu, AlmaLinux, CentOS Stream და Windows — მოქნილი პოლიტიკებით, განლაგებამდე ტესტირებით და air-gapped რეჟიმით.

9 OS ოჯახი
3-დონიანი არქიტექტურა
Air-gapped / Offline

კონტროლირებადი განლაგება

განახლებების ტესტირება მასობრივი განლაგების წინ, testing → stable არხები, ჩეკლისტები და იტერაციები — ფართოდ გავრცელებული შეფერხებების რისკის მინიმიზაცია.

მუშაობს ნებისმიერ გარემოში

ღია ქსელებიდან სრულად იზოლირებულ (air-gapped) გარემომდე, ISO გამოსახულებებიდან offline პაკეტების იმპორტის ჩათვლით.

მრავალდონიანი მიწოდება

Edge → Master → Site → კლიენტები: განახლებები ყველა მანქანამდე აღწევს კავშირების გადატვირთვის გარეშე. კლიენტებს შეუძლიათ ერთდროულად დაუკავშირდნენ Master-სა და Site-ს.

უსაფრთხოება ნაგულისხმევად

HTTPS ყველა დონეზე, RBAC წვდომის მოდელი (8 როლი), LDAP და Kerberos ინტეგრაცია, ყველა მოქმედების აუდიტის ჟურნალი.

მხარდაჭერილი პლატფორმები

ერთი პარკი — მრავალი ოპერაციული სისტემა

LSUS ფარავს კორპორატიული და საჯარო სექტორის ტიპურ ლანდშაფტს: ადგილობრივი დისტრიბუციები, ცნობილი DEB/RPM ოჯახები და Windows. თითოეულ OS ოჯახს აქვს საკუთარი პოლიტიკები, რეპოზიტორიები, sources პარამეტრები და აგენტი ნატიური package manager-ით.

ადგილობრივი OS

რეესტრი და იმპორტის ჩანაცვლება

  • APTAstra Linux — OS პოლიტიკები, extended/main, LVM snapshot-ები
  • DNFRedOS — os/updates რეპოზიტორიები, DNF პოლიტიკები
  • RPMALT Linux — APT-RPM, კლასიკური რეპოზიტორიები, OVAL X-SOFT

გლობალური Linux

DEB და RPM ეკოსისტემები

  • APTDebian, Ubuntu, Kubuntu — main/updates/security, სტანდარტული რელიზის ხაზები
  • DNFAlmaLinux, CentOS Stream — BaseOS, AppStream, CRB
  • Edge სარკეები, ლოკალური რეპოზიტორიები და პოლიტიკები მიბმულია OS ოჯახზე — ერთი Master მართავს მთელ პარკს

Windows

სამუშაო სადგურები და სერვერები

  • .NET აგენტი: სკანირება Windows Update API-ით და wsusscn2.cab-ით (offline)
  • KB კატალოგი, MSU პაკეტები, მოსალოდნელი გადატვირთვა, Windows განახლების პოლიტიკები
  • KB დამტკიცებები host, ჯგუფისა და გლობალურ დონეზე; ინსტალაციის პარტიები და კამპანიები

სამი package backend — ერთი განახლების პროცესი

Linux კლიენტი ავტომატურად გამოავლენს დისტრიბუციას და გამოიყენებს განახლებებს APT, DNF/YUM ან APT-RPM-ით. პოლიტიკები, hold სიები, გრაფიკები და ანგარიშები ერთნაირად მუშაობს ყველა OS ოჯახში.

APT (deb) DNF / YUM APT-RPM Windows Update
პლატფორმის შესაძლებლობები

10 ფუნქციური მოდული

LSUS წყვეტს ძირითად გამოწვევას: როგორ შეინარჩუნოს მთელი პარკი დროულად და უსაფრთხოდ განახლებული კონტროლის დაკარგვის გარეშე. თითოეული სერვერისა და სამუშაო სადგურის ხელით განახლების ნაცვლად — ერთი სამართვის წერტილი მოქნილი პოლიტიკებით, ტესტირებითა და ჭკვიანი პაკეტების მიწოდებით.

1

Host მართვა

  • ავტომატური რეგისტრაცია SRV DNS-ით
  • Heartbeat და LDAP სინქრონიზაცია
  • Host ჯგუფები და ავტომატური მინიჭება
  • განახლების ანგარიშები
2

განახლების პოლიტიკები

  • 5 ტიპი: გრაფიკი, repo, hold, OS, კლიენტი
  • პრიორიტეტები და იერარქია (გლობალური → OS → ჯგუფი)
  • sources.list-ის 4 მართვის რეჟიმი
  • კვირეული გრაფიკი ინსტალაციის ფანჯრებით
3

რეპოზიტორიები და მიწოდება

  • 8 Linux ოჯახი + Windows
  • APT, DNF/YUM, APT-RPM ფორმატები
  • ლოკალური და გარე რეპოზიტორიები
  • განახლებების იმპორტი ISO გამოსახულებებიდან
  • testing → stable → archive არხები
4

ცვლილებების ტესტირება

  • ზონები, გუნდები და იტერაციები
  • ჩეკლისტები და ფოკუს-ჯგუფები
  • იტერაციების ავტომატური შექმნა testing-იდან
  • Promote-to-stable გადაწყვეტილება + PDF ჩანაწერები
5

OVAL და პაკეტების ანალიზი

  • 6 OVAL წყარო (Debian, RH, ALT, Ubuntu, SUSE, Oracle)
  • პაკეტ-CVE შესაბამისობა
  • მასობრივი host სკანირება
  • dpkg, rpm და Windows პლატფორმები
6

USB მართვა

  • ინვენტარიზაცია (vendor/product/serial)
  • მოწყობილობის რეგისტრაცია და მოთხოვნები
  • კავშირის მოვლენების ჟურნალი
  • წვდომის წესები და ბლოკირება
7

Windows Updates (KB)

  • KB კატალოგი და wsusscn2.cab
  • დამტკიცებები (host/ჯგუფი/გლობალური)
  • კამპანიები და ინსტალაციის პარტიები
  • MSU რეპლიკაცია და კეშირება
8

ანგარიშები და ანალიტიკა

  • განახლებებისა და host-ების შეჯამება
  • განაწილება OS-ის მიხედვით
  • განახლების ისტორია და შესაბამისობა
  • გრაფიკები და ვიზუალიზაცია
9

ლოკალური რეპოზიტორიები და ISO იმპორტი

LSUS საშუალებას გაძლევთ შექმნათ ლოკალური რეპოზიტორიები ორგანიზაციის შიგნით და გამოიყენოთ ისინი სანდო განახლების წყაროებად. მხარს უჭერს პაკეტების პირდაპირ იმპორტს ISO გამოსახულებებიდან სრულად იზოლირებული გარემოებისთვის.

  • ლოკალური რეპოზიტორიების შექმნა შიდა პაკეტების განაწილებისთვის
  • პაკეტებისა და განახლებების იმპორტი ISO გამოსახულებებიდან (სტრუქტურის კოპირება ან ამოღება)
  • testing, stable, archive არხები და კონტროლირებადი ეტაპების გადასვლები
  • რეპოზიტორიის შიგთავსისა და ვერსიების ერთიანი მართვა ორგანიზაციის შიგნით
10

Edge, ჭკვიანი რეპლიკაცია და proxy კეშირება

პლატფორმა ოპტიმიზებს განახლების მიწოდებას ფილიალებსა და დაცულ ქსელის სეგმენტებში, ამცირებს კავშირების დატვირთვას და აჩქარებს პაკეტების მიწოდებას კლიენტებზე. Edge → Master → Site მოდელი; კლიენტებს შეუძლიათ ერთდროულად იმუშაონ Master-თან და Site-თან.

  • Edge სერვერი განახლებების უსაფრთხო გამოქვეყნებისთვის DMZ-ის მეშვეობით
  • მხოლოდ საჭირო რეპოზიტორიებისა და მონაცემების ჭკვიანი რეპლიკაცია site-ებზე
  • Proxy კეშირება უკვე ჩამოტვირთული პაკეტების ხელახალი გამოყენებისთვის
  • განახლების განაწილება ფილიალებსა და იზოლირებულ სეგმენტებში
რატომ აირჩიოთ LSUS

ძირითადი უპირატესობები

LSUS წყვეტს ორგანიზაციულ ძირითად გამოწვევას: როგორ შეინარჩუნოს Linux და Windows შერეული პარკი დროულად და უსაფრთხოდ განახლებული კონტროლის დაკარგვის გარეშე. პლატფორმა გათვლილია ნებისმიერ ქსელურ პირობებზე — ღია ქსელებიდან სრულად იზოლირებულ (air-gapped) გარემომდე, ადგილობრივი და გლობალური დისტრიბუციები ერთი კონსოლიდან.

ერთი სამართვის წერტილი

ყველა განახლება, პოლიტიკა, რეპოზიტორია და ანგარიში — ერთ ვებ ინტერფეისში. ცენტრალიზებული კონტროლი მთელ პარკზე გაბნეული ინსტრუმენტების გარეშე.

მრავალდონიანი არქიტექტურა

Edge → Master → Site: მოქნილი მასშტაბირება ერთი ოფისიდან განაწილებულ ფილიალურ ქსელამდე. კლიენტებს შეუძლიათ ერთდროულად დაუკავშირდნენ Master-სა და Site-ს მდგრადობისთვის.

Air-gapped / Offline

სრული მუშაობა დახურულ და ინტერნეტისგან იზოლირებულ გარემოში. განახლებების იმპორტი ISO გამოსახულებებიდან, offline განლაგება Docker-ით.

უსაფრთხოება ნაგულისხმევად

HTTPS ყველა დონეზე, RBAC როლები (viewer-დან admin-მდე), LDAP/Kerberos ავთენტიფიკაცია, მოქმედებების აუდიტის ჟურნალი და პაკეტების ხელმოწერა.

განლაგებამდე ტესტირება

testing/stable არხები, testing იტერაციები, ჩეკლისტები და ნაბიჯ-ნაბიჯ შემოწმება. ფართოდ გავრცელებული შეფერხებების რისკის მინიმიზაცია.

ჭკვიანი რეპლიკაცია და კეში

რეპლიკაცია ხდება მხოლოდ საჭირო რეპოზიტორიების. Proxy კეშირება აჩქარებს პაკეტების განმეორებით მიწოდებას და ზოგავს გამტარუნარიანობას.

ROSPATENT
სერტ. № 2026615730, 27.02.2026
10 მოდული
Host-ები, პოლიტიკები, repo, testing, OVAL, USB, KB
9 OS ოჯახი
Astra, RedOS, ALT, Debian, Ubuntu, AlmaLinux…
8 RBAC როლი
Viewer-დან admin-მდე, მოქნილი უფლებები
მოქნილი განლაგება
Docker, DEB/RPM, offline გამოსახულებები
გადაწყვეტის არქიტექტურა

საიმედო მრავალდონიანი არქიტექტურა

მრავალდონიანი განახლების მიწოდების მოდელი: Edge (DMZ) ჩამოტვირთავს ინტერნეტიდან → Master მართავს პოლიტიკებს → Site კეშირებს ფილიალებისთვის → კლიენტები იღებენ განახლებებს. კლიენტებს შეუძლიათ ერთდროულად დაუკავშირდნენ Master-სა და Site-ს.

1

Edge სერვერი (DMZ)

პერიმეტრის სერვერი განახლებების ჩამოტვირთვისთვის ინტერნეტიდან და უსაფრთხო გამოქვეყნებისთვის კლიენტებზე შიდა ქსელის პირდაპირი წვდომის გარეშე. ანტივირუსული სკანირება, APT/DNF სარკეები.

2

Master სერვერი

საკონტროლო ცენტრი: პოლიტიკები, რეპოზიტორიების კატალოგი, OVAL წყაროები, მომხმარებლები და RBAC. ადმინისტრატორის ვებ ინტერფეისი, API, ანგარიშები. კლიენტებს შეუძლიათ პირდაპირ დაკავშირება.

3

Site (Locations)

ლოკალური განახლების კეში, proxy კეშირება და საჭირო რეპოზიტორიების ჭკვიანი რეპლიკაცია ფილიალებისთვის. ამცირებს Master-ისა და ქსელის კავშირების დატვირთვას. კლიენტებს შეუძლიათ ერთდროულად იმუშაონ Master-თან და Site-თან.

ტექნოლოგიური stack

Python 3 & Flask
PostgreSQL 15
Docker / Podman
9 OS ოჯახი
Debian (slim)
LDAP / Kerberos
მზა განლაგების სცენარები
  • Docker Compose სწრაფი დაწყებისთვის
  • DEB/RPM პაკეტები და Docker ყველა მხარდაჭერილი Linux-ისთვის
  • Offline ინსტალაცია იზოლირებულ გარემოში
კლიენტის აპლიკაციები

აგენტები ნებისმიერი პლატფორმისთვის

ნატიური აგენტები Linux-ისთვის (Astra, RedOS, ALT, Debian, Ubuntu, Kubuntu, AlmaLinux, CentOS Stream) და Windows-ისთვის. თითოეული აგენტი მუშაობს სისტემურ სერვისად: ამოწმებს მანქანას, იღებს პოლიტიკებს, ამოწმებს განახლებებს და გამოიყენებს მათ გრაფიკის მიხედვით.

lsus-client (Linux)

სისტემური სერვისი (systemd + D-Bus). ავტომატური რეგისტრაცია, პოლიტიკები და ინსტალაცია APT, DNF/YUM ან APT-RPM-ით — დისტრიბუციის მიხედვით. Dry-run, LVM snapshot-ები (Astra), hold სიები.

lsus-client (Windows)

Windows Service .NET-ზე. სკანირება Windows Update API-ით და wsusscn2.cab-ით (offline), MSU პაკეტების ინსტალაცია WUSA-ით. მოსალოდნელი გადატვირთვა და აგენტის ავტო-განახლების მხარდაჭერა.

GUI კლიენტი (Linux)

PyQt5 გრაფიკული გარსი. System tray ხატულა, განახლების გრაფიკის ფანჯარა, შეტყობინებები. უკავშირდება lsus-client სერვისს D-Bus-ით.

lsus-usb-control

USB მოვლენების მონიტორინგის სერვისი Linux host-ებზე. აკონტროლებს კავშირებს udev-ით, ქმნის წვდომის წესებს, აგზავნის მოვლენებს Master სერვერზე.

OVAL წყაროები

საჯარო OVAL მონაცემთა წყაროები

LSUS იყენებს საჯარო უსაფრთხოების აღწერებს და ეხმარება მათი შესაბამისობის დადგენას დაყენებულ პაკეტებთან და ხელმისაწვდომ განახლებებთან. გათვლილია პაკეტებისა და განახლებების შემადგენლობის ანალიზისთვის ღია მონაცემებით.

ALT X-SOFT OVAL DB

OVAL მონაცემთა წყარო ALT Linux ეკოსისტემისთვის. რეკომენდებულია ALT-ზე დაფუძნებული ინფრასტრუქტურისთვის.

altx-soft.ru

Debian OVAL

Debian Security-ის საჯარო OVAL აღწერები პაკეტებისა და უსაფრთხოების განახლებების შესაბამისობისთვის.

debian.org

Red Hat OVAL

Red Hat-ის ოფიციალური OVAL მონაცემები RHEL-თან თავსებადი პაკეტების ანალიზისა და საკონსულტაციო სცენარებისთვის.

redhat.com

Ubuntu OVAL

Canonical-ის საჯარო OVAL მეტამონაცემები Ubuntu-სთვის და დაყენებული პაკეტების შესაბამისობა საკონსულტაციოებთან.

canonical.com

SUSE OVAL

ღია SUSE OVAL აღწერები პაკეტების განახლებებთან და სტატუსთან მუშაობისთვის.

suse.com

Oracle Linux OVAL

Oracle Linux-ის ოფიციალური OVAL მონაცემები პაკეტების ანალიზისა და ხელმისაწვდომი უსაფრთხოების განახლებებისთვის.

oracle.com
სიაში ნაჩვენებია ცნობილი საჯარო OVAL წყაროები. დაკავშირებული წყაროების კონკრეტული ნაკრები განისაზღვრება ოპერაციული პოლიტიკით, მონაცემების ხელმისაწვდომობითა და გამოყენებული დისტრიბუციებთან თავსებადობით.
ინტერფეისის გალერეა

სისტემის ინტერფეისი

Master, Site და Edge ვებ ინტერფეისების სკრინშოტები. აირჩიეთ სერვერი, შემდეგ კატეგორია. სრულეკრანიანი ხედისთვის დააჭირეთ ბარათს.

ხშირად დასმული კითხვები

განახლების მართვისა და LSUS-ის შესახებ

მოკლე პასუხები ადმინისტრატორებისა და ინფორმაციული უსაფრთხოების სპეციალისტებისთვის

რა არის LSUS და რატომ გჭირდებათ განახლების მართვის სისტემა?

LSUS (Linux System Update Server) რუსული patch მენეჯმენტის პლატფორმაა. ის ცენტრალიზებს განახლებების შემოწმებას, ტესტირებასა და ინსტალაციას Linux და Windows პარკებში: სერვერებსა და სამუშაო სადგურებზე ხელით ვიზიტის ნაცვლად, ადმინისტრატორი Master ვებ კონსოლიდან აყენებს პოლიტიკებს, რეპოზიტორიებსა და გრაფიკებს.

რომელი OS და package manager-ებია მხარდაჭერილი?

Astra Linux, RedOS, ALT Linux, Debian, Ubuntu, Kubuntu, AlmaLinux, CentOS Stream და Windows. Linux აგენტი მუშაობს APT, DNF/YUM ან APT-RPM-ით; Windows იყენებს .NET აგენტს Windows Update API-ით და offline KB კატალოგით.

შეიძლება თუ არა განახლებების მართვა იზოლირებულ (air-gapped) ქსელში?

დიახ. LSUS შექმნილია On-Prem და დახურული გარემოსთვის: ლოკალური რეპოზიტორიები, ISO პაკეტების იმპორტი, Edge სერვერი DMZ-ში, Site რეპლიკაცია, offline wsusscn2.cab Windows-ისთვის. განახლებები მიეწოდება კლიენტის პირდაპირი ინტერნეტ წვდომის გარეშე.

რით განსხვავდება LSUS Zoho ManageEngine Endpoint Central-ისგან?

Zoho Endpoint Central უკვე დაწესებული უნივერსალური UEM პროდუქტია (მათ შორის macOS, მობილური მოწყობილობები და მესამე მხარის აპლიკაციების კატალოგები), ორიენტირებული cloud-სა და საერთაშორისო ბაზარზე. LSUS სპეციალიზებული patch მენეჯმენტის პლატფორმაა რუსული კორპორატიული და იზოლირებული გარემოს კონტროლირებადი განახლებებისთვის.

კრიტერიუმი Zoho ME Endpoint Central LSUS
ფოკუსი UEM + patch მენეჯმენტი OS-ისა და პაკეტების ცენტრალიზებული განახლების მართვა
რუსული stack არა Astra, Red OS, ALT Linux-ის ნატიური მხარდაჭერა
Offline / კრიტიკული ინფრასტრუქტურა შეზღუდული ძირითადი სცენარი: ლოკალური repo, ISO, wsusscn2.cab
წარმოებამდე ტესტირება Test & Approve, ავტომატური დამტკიცება Testing მოდული: ზონები, გუნდები, ჩეკლისტები, testing → stable
არქიტექტურა ცენტრალური სერვერი + აგენტები Master / Site / Edge ფილიალებისა და DMZ-ისთვის + აგენტები
განლაგება On-prem და Cloud SaaS მხოლოდ On-prem (Docker / პაკეტები), სრული კონტროლი

LSUS უფრო ძლიერია, როცა პრიორიტეტია კონტროლირებადი patch მენეჯმენტი რუსულ გარემოში (შერეული პარკი, კრიტიკული ინფრასტრუქტურა, offline, განაწილებული ინფრასტრუქტურა, იმპორტის ჩანაცვლება). არსით LSUS უფრო ახლოსაა WSUS/SCCM + ლოკალური რეპოზიტორიები + compliance-თან, ადაპტირებული რუსული stack-ისთვის.

როგორ არის ორგანიზებული უსაფრთხოება და თავდაცვა შეტევებისგან?

პლატფორმა იყენებს HTTPS-ს ყველა დონეზე (აგენტები, Site, Edge, Master). კონსოლზე წვდომა დაცულია brute-force-ისგან (ბლოკირება 5 მცდელობის შემდეგ 15 წუთში); მხარდაჭერილია LDAP/LDAPS და Kerberos SSO ავთენტიფიკაცია. განხორციელებულია დეტალური როლზე დაფუძნებული მოდელი (RBAC) და სრული მოქმედებების აუდიტი (ჟურნალი, REST API, ექსპორტი). SIEM ინტეგრაცია API-ით ან გარე ჟურნალის გადაგზავნით (ნატიური syslog/CEF roadmap-ზე).

როგორ უზრუნველყოფილია მდგრადობა და დისტანციური კლიენტები?

მდგრადობა უზრუნველყოფილია განაწილებული არქიტექტურით: Site სერვერის მიუწვდომლობისას კლიენტებს შეუძლიათ ავტომატურად გადავიდნენ Master-ზე. დისტანციური კლიენტები და NAC VLAN იყენებენ Edge სერვერს DMZ-ში. კლიენტის გათიშვის შემთხვევაში, კავშირის აღდგენის შემდეგ აგენტი ასრულებს განახლების backlog-ს შემდეგ დაშვებულ ინსტალაციის ფანჯარაში.

არის თუ არა პროდუქტი დარეგისტრირებული Rospatent-ში?

დიახ. კომპიუტერული პროგრამა «LSUS (Linux System Update Server)» დარეგისტრირებულია Rospatent-ში, სერტიფიკატი № 2026615730, 27.02.2026.

დაგვიკავშირდით

მზად ხართ LSUS-ის განსათავსებლად თქვენს ორგანიზაციაში?

დაგვიკავშირდით დემო წვდომის, განლაგების ღირებულების შეფასების ან ტექნიკური კონსულტაციისთვის. ჩავატარებთ ონლაინ დემოს, უპასუხებთ კითხვებს და დაგეხმარებით აირჩიოთ კონფიგურაცია თქვენი საჭიროებების მიხედვით.

მოგვწერეთ

info@lsus.ru

პასუხობთ ერთ სამუშაო დღეში

დაგვირეკეთ

+7 995 437-14-87

ორშ–პარ, 9:00–18:00 MSK

ვაძლევთ დემო წვდომას სატესტო გარემოში, ვეხმარებით პილოტურ განლაგებაში და გირჩევთ ოპტიმალურ არქიტექტურას თქვენი ორგანიზაციის ინფრასტრუქტურისთვის.