Saltar a contenido

Actualizaciones de seguridad automáticas

Ubuntu/Debian

Esta página usa unattended-upgrades, específico de Ubuntu/Debian. Si tu servidor usa Fedora/RHEL, consulta dnf-automatic.

Un servidor sin parches de seguridad es un servidor vulnerable. Las actualizaciones de seguridad de Ubuntu se pueden configurar para que se instalen automáticamente, sin intervención manual, reduciendo la ventana de exposición a fallos conocidos.

Qué hace

unattended-upgrades ejecuta en segundo plano:

  • Descarga los paquetes del repo *-security de la distribución.
  • Instala solo las actualizaciones de seguridad (no las de funcionalidad).
  • Reinicia servicios afectados si es necesario (con reinicioLimit).
  • Limpia paquetes descargados tras la instalación.

Todo se configura con dos ficheros: uno que define qué se actualiza (50unattended-upgrades) y otro que define cuándo (20auto-upgrades).

Instalar

  1. Comprobar si ya está instalado:

    dpkg -l | grep unattended-upgrades
    
  2. Instalar y configurar:

    sudo apt install unattended-upgrades apt-listchanges
    sudo dpkg-reconfigure --priority=low unattended-upgrades
    

Configurar

  1. Verificar que incluye el repo de seguridad:

    sudo vim /etc/apt/apt.conf.d/50unattended-upgrades
    

    Debe tener (descomentado):

    "${distro_id}:${distro_codename}-security";
    
  2. Verificar que está activo:

    cat /etc/apt/apt.conf.d/20auto-upgrades
    

    Debe tener:

    APT::Periodic::Update-Package-Lists "1";
    APT::Periodic::Unattended-Upgrade "1";
    

Verificar

  1. Comprobar que el servicio está corriendo:

    sudo systemctl status unattended-upgrades
    

    Si no está activo, habilitarlo:

    sudo systemctl enable --now unattended-upgrades
    
  2. Revisar el historial de actualizaciones aplicadas:

    cat /var/log/unattended-upgrades/unattended-upgrades.log
    

     

    Si alguna actualización falla, el log detalla el motivo. También se puede forzar una ejecución inmediata con sudo unattended-upgrades --debug para probar que todo funciona sin esperar al timer programado.

Y ahora qué

Las actualizaciones de seguridad se aplican automáticamente. El siguiente paso es Limitar core dumps para evitar fugas de memoria en fallos.