Minha experiência (desde o 14.04 LTS era recente) foi que instalar todas as atualizações assim que sou notificado delas funciona bem - e é claramente a melhor prática de segurança, já que não estou perdendo importantes atualizações de segurança (que tendem a vir em grandes grupos) porque eu quero levar semanas para instalá-los e procurar por problemas. Se você estiver usando uma versão LTS e atualizando a partir dos repositórios padrão, estará obtendo um software que foi aprovado pela Canonical e pela comunidade em busca de estabilidade, capacidade de manutenção e segurança.
Nas raras ocasiões em que você nota, onde uma atualização do kernel quebra alguma coisa, use o GRUB para inicializar o kernel anterior e, em seguida, bloqueie a atualização do problema e aguarde o próximo, ou procure uma solução aqui.