Fournisseurs

Inscrivez-vous flux rss

imprimerenvoyerrecevoir

Les 6 pré-requis à une bonne gestion des correctifs de sécurité

Les 6 pré-requis à la gestion des correctifs de sécurité


Edition du 16/07/2008 - par Marc Vaillant, PDG de Criston, éditeur d'outil d'automatisation

Les programmes malveillants qui exploitent les vulnérabilités des systèmes d'exploitation ou des applications du marché contraignent les vendeurs à mettre régulièrement à disposition des utilisateurs des correctifs de sécurité. A priori, il « suffit » d'installer ces « patches » pour corriger les vulnérabilités. Sauf que la mise à jour d'un parc informatique est complexe :

- Les correctifs sont fréquents,
- Les correctifs peuvent poser des problèmes de compatibilité,
- Les postes nomades sont difficiles à joindre,
- Les serveurs ne peuvent pas être arrêtés fréquemment

Industrialiser la gestion des correctifs devient nécessaire avec une organisation, des ressources et des processus ad hoc :

- Collecte d'information sur les correctifs publiés,
- Qualification de cette information,
- Applicabilité des correctifs,
- Tests,
- Déploiement,
- Vérification,
- Suivi

Avant d'automatiser ce processus, il est nécessaire d'étudier les points suivants :

1. Qui intervient ? Ies rôles de chacun doivent être définis dans le processus : administrateurs, développeurs, équipe sécurité, ... Seuls les administrateurs doivent avoir l'autorisation d'installer des correctifs. Les utilisateurs ne doivent pas effectuer eux-mêmes ce type d'opération, notamment sur leurs postes de travail.

2. Quels correctifs choisir ? Une pré-sélection automatique des correctifs peut être faite, selon la sévérité des vulnérabilités ou des systèmes concernés par exemple. Un scanner de vulnérabilité peut optimiser le choix en guidant une analyse de risque. Les administrateurs doivent tester et approuver les correctifs choisis avant leur diffusion.

3. Quand diffuser les correctifs ? Il faut définir une fenêtre de diffusion selon la sévérité des failles. Microsoft recommande d'appliquer les patches « critiques » sous 24 heures, les « importants » sous un mois, les « modérés » sous 4 mois et les autres (faible importance) sous un an.

4.Quels périmètres sont concernés ? L'ensemble du parc doit faire l'objet d'une étude de priorité, y compris les postes nomades. C'est la raison pour laquelle il est impératif qu'ils se reconnectent régulièrement au réseau ou qu'il existe une possibilité de les joindre via internet.

5. Depuis où télécharger les correctifs ? Il faut définir les serveurs qui téléchargeront les correctifs depuis les sites des éditeurs, ainsi que l'infrastructure de déploiement sur les postes, typiquement en utilisant des relais de communication sur les sites distants.

6. Comment les correctifs seront-ils appliqués ? Les patches sont appliqués automatiquement, en tâche de fond, de façon à ce que l'opération soit transparente pour l'utilisateur. Seul le redémarrage du système, si nécessaire, devra être contrôlé ou planifié par l'utilisateur. Des informations pertinentes doivent être enregistrées dans des logs pendant et après l'opération.

Photo : Marc VAILLANT, PDG de Criston, fournisseur d'outil d'automatisation de procédures de sécurité et rédacteur de cet avis

Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
La Mairie de Beauvais surveille les accès des administrateurs

Après avoir réalisé la refonte de son système d'information, Frédéric Dupuy, DSI (...)

Riposte graduée : Viviane Reding se range aux côtés des eurodéputés

Voici une pierre de plus dans le jardin de la riposte graduée. Cette fois, c'est (...)

14 octobre : Grosse cargaison de rustines chez Microsoft

Le prochain Patch Tuesday - la livraison mensuelle de correctifs destinés aux applications (...)

Symantec filtre la messagerie en mode SaaS en achetant MessageLabs

Symantec s'intéresse au cloud computing et au SaaS. Il vient d'acheter le britannique (...)

Un sous-traitant de Shell vole les données personnelles de 4 salariés

La direction de Shell Oil vient d'inviter ses salariés américains à être vigilants. (...)

CA acquiert IDFocus, spécialisé dans la gestion des identités et des accès

En achetant IDFocus, CA veut intégrer la dimension des profils utilisateurs dans (...)

Sept sites sécurisés par des UTM et une passerelle anti-spam chez Jeanjean

La famille Jeanjean possède 300 hectares de vignes à Saint-Félix de Lodez, dans le (...)

Recherche

Sondage flash
Le "Cloud Computing", c'est
Conférences
15/10/2008
GREEN IT FRANCE
De 8h30 à 19h00 sur le Toit de la Grande Arche
Agenda
Du lundi 13 octobre 2008 au lundi 13 octobre 2008
Conference OpenSolaris
Toulouse