La gestion des correctifs consiste à rechercher, tester et appliquer les mises à jour logicielles au sein d'une organisation. Cela paraît simple, mais c'est loin d'être le cas. Une entreprise de taille moyenne utilise des centaines d'applications sur des milliers d'appareils. Chaque fournisseur publie des correctifs selon son propre calendrier. Certains correctifs sont incompatibles entre eux, d'autres perturbent les intégrations personnalisées, et d'autres encore nécessitent une interruption de service que l'entreprise ne peut se permettre. Le responsable de la gestion des correctifs doit trouver un équilibre entre sécurité et risques opérationnels.
Un bon programme de gestion des correctifs commence par un inventaire. Impossible de corriger ce dont on ignore l'existence. Cela implique de recenser chaque serveur, poste de travail et périphérique réseau. Il faut savoir quel logiciel est installé sur chacun et qui en est responsable. Vient ensuite la priorisation. Les vulnérabilités critiques des systèmes exposés à Internet sont corrigées en premier. Les outils internes peu exposés peuvent attendre. Les tests sont effectués dans un environnement de préproduction avant la mise en production. Des plans de restauration sont prévus en cas de problème suite à l'application d'un correctif. L'automatisation gère les mises à jour régulières. Les exceptions sont suivies et analysées. Les organisations qui gèrent efficacement leurs correctifs les considèrent comme un processus continu, et non comme un projet trimestriel.
Étapes de gestion des correctifs
- Inventaire de tous les systèmes et logiciels
- Surveillez les avis des fournisseurs concernant les nouveaux correctifs.
- Testez les correctifs dans un environnement de préproduction
- Déploiement en production par phases
- Vérifier l'installation et suivre les exceptions
La plupart des violations de données exploitent des vulnérabilités connues. La gestion des correctifs permet de fermer la porte avant que les attaquants ne s'y engouffrent.
Comments (2)
Leave a comment