La gestion des correctifs est-elle la réponse aux vulnérabilités sous forme de service ?

La gestion des correctifs vise à aider les organisations à gérer le processus d’application de correctifs aux logiciels et aux applications. Elle englobe notamment le test des correctifs, leur hiérarchisation et leur déploiement, la vérification de leur installation sur tous les terminaux et, plus généralement, la prise en charge de tous les aspects liés aux correctifs. Mais l’application de correctifs peut être une tâche chronophage — et inefficace. Il y a […]

Written By
Drew Robb
Drew Robb
Oct 14, 2022
9 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Gestion des correctifs vise à aider les organisations à gérer le processus d’application de correctifs aux logiciels et aux applications. Elle englobe notamment le test des correctifs, leur hiérarchisation et leur déploiement, la vérification de leur installation sur tous les terminaux et, plus généralement, la prise en charge de tous les aspects liés aux correctifs.

Mais l’application de correctifs peut être une tâche chronophage — et inefficace. Le nombre de correctifs publiés pour remédier à autant de vulnérabilités est tel qu’il est facile de prendre du retard. Plus de 20 000 nouvelles vulnérabilités sont identifiées chaque année — pourtant, la Cybersecurity and Infrastructure Agency (CISA) des États-Unis n’en suit qu’environ 800 au total comme étant activement exploitées. Cela ne signifie pas qu’il faut ignorer les autres, mais bien que celles qui sont activement exploitées doivent être prioritaires.

Même cela n’est pas simple, car de nombreuses organisations ne savent pas exactement quels sont leurs actifs nécessitant l’application de correctifs, ce qui fait de la gestion des actifs informatiques (ITAM) un outil de sécurité de plus en plus important, ainsi qu’une fonctionnalité de nombreux services de gestion des vulnérabilités.

Face à tous ces défis, les fournisseurs de services de sécurité managés (MSSP) et les fournisseurs de solutions de gestion des correctifs et des vulnérabilités ont commencé à proposer des services qui prennent en charge toute la tâche pour les organisations. Compte tenu du temps et de la difficulté que cela implique, faire appel à un fournisseur de services de sécurité peut être judicieux pour de nombreuses organisations.

À lire également :

Qu’est-ce que la gestion des correctifs en tant que service ?

Advertisement

La gestion des correctifs en tant que service (PMaaS) est une offre managée proposée par plusieurs fournisseurs, qui vise à éliminer les contraintes de la gestion des correctifs en prenant automatiquement en charge cette fonction grâce au modèle d’abonnement « as-a-Service ».

« La gestion des correctifs en tant que service est une solution que les organisations peuvent utiliser pour mettre à jour leurs systèmes et applications, effectuer la maintenance et les réparations, et améliorer les performances et la convivialité de leurs logiciels après leur mise en œuvre », a déclaré Lou Fiorello, vice-président et directeur général des produits de sécurité chez ServiceNow.

Les correctifs sont en effet essentiels pour maintenir les actifs informatiques à jour. Mais la charge de travail des opérations informatiques actuelles est telle que cette tâche est souvent négligée. Malgré les informations constantes concernant les vulnérabilités et la publication régulière de vulnérabilités et expositions communes (CVE), un nombre étonnamment élevé d’organisations n’installe pas les correctifs urgents pendant des mois. Certaines CVE à haut risque ont plusieurs années et ne sont toujours pas corrigées dans certaines entreprises. Des failles critiques bien connues comme Log4j et ProxyShell continuent d’être exploitées, alors que des correctifs sont disponibles depuis un an ou plus dans certains cas.

« De nombreuses organisations constatent que le nombre considérable de correctifs nécessaires pour leurs logiciels et leurs systèmes crée ses propres problèmes », a déclaré Fiorello. « Gérer manuellement les correctifs de toutes ces applications différentes est extrêmement chronophage et détourne les professionnels dédiés de leurs activités principales. »

La gestion manuelle des correctifs est également sujette à l’erreur humaine. Dans certains cas, elle peut entraîner l’exposition de vulnérabilités ou une dégradation des performances des applications lorsque des correctifs sont oubliés ou mal appliqués. Un service efficace de gestion des correctifs élimine ces problèmes. En automatisant le suivi et l’installation des mises à jour, la gestion des correctifs aide les organisations à recenser et à superviser tous les correctifs logiciels dont dépendent leurs systèmes et leurs appareils.

La PMaaS est-elle une solution viable pour se protéger contre les vulnérabilités ?

Il ne fait aucun doute que l’application de correctifs présente une réelle valeur. En comblant les failles présentes dans les applications et les systèmes d’exploitation, les organisations se protègent contre les attaques. Les cybercriminels recherchent les systèmes non corrigés pour s’en servir comme point d’entrée, ou pour intensifier leurs attaques et se déplacer latéralement au sein d’un réseau. Lorsqu’ils trouvent des vulnérabilités non corrigées, ils s’en frottent les mains. Cela peut sembler difficile à croire, mais des machines sous Windows Vista et même XP sont encore utilisées (bien qu’elles ne soient plus prises en charge et qu’elles soient criblées de failles de sécurité), tout comme des systèmes obsolètes tels qu’Adobe Media Player. Un bon service de gestion des correctifs détecte ces situations et les corrige ou fait supprimer les systèmes concernés.

Advertisement

En outre, la PMaaS est relativement peu coûteuse. Les frais mensuels couvrent toutes les fonctions de gestion des correctifs. L’utilisateur bénéficie des technologies de correctifs les plus récentes, sans avoir à mettre à niveau l’infrastructure sous-jacente ni à acquérir de nouvelles licences logicielles. Le gain de temps permet également aux équipes de sécurité surchargées de se concentrer sur d’autres tâches essentielles.

À lire également : Bonnes pratiques et étapes de la gestion des correctifs

Avantages des services de gestion des correctifs

Les services de gestion des correctifs offrent donc de nombreux avantages, notamment :

  • Responsabilité réduite : Une part importante des cyberattaques peut être directement imputée à des vulnérabilités non corrigées. Les entreprises qui ne remplissent pas leurs obligations de protection des données clients peuvent être tenues légalement responsables. Une gestion appropriée des correctifs constitue une ligne de défense essentielle — non seulement pour les informations des clients, mais aussi pour les organisations qui les collectent.
  • Expérience client améliorée : Peu de choses sont aussi frustrantes pour les clients que des applications défectueuses ou qui fonctionnent mal. Grâce à la gestion des correctifs, les entreprises en contact avec leurs clients peuvent s’assurer que leurs solutions technologiques fonctionnent comme prévu, en corrigeant les bogues et les vulnérabilités dès leur apparition et en créant une expérience client plus positive.
  • Hiérarchisation améliorée : Lorsqu’un arriéré de correctifs importants doit être déployé, mais que les ressources disponibles sont limitées, la gestion des correctifs peut aider à hiérarchiser les mises à jour selon leur type, leur gravité, leur fournisseur et d’autres facteurs.
  • Déploiement efficace : La planification automatisée peut déterminer les meilleurs moments pour appliquer les mises à jour, y compris en dehors des heures de travail habituelles. Cela contribue à réduire au minimum les interruptions système et empêche les redémarrages d’avoir un impact sur la productivité.
  • Suivi et rapports optimisés : La gestion des correctifs facilite l’accès aux politiques de correctifs, le suivi des changements d’état du réseau, l’identification des correctifs manquants et des tentatives de correction échouées, ainsi que la transparence en temps réel sur toutes les mises à jour et celles qui sont planifiées, grâce à des rapports faciles à générer.

Inconvénients de la PMaaS

La gestion des correctifs ne constitue pas à elle seule toute la sécurité. Elle doit toujours être complétée par d’autres technologies, telles que l’analyse des vulnérabilités, les tests d’intrusion, la détection et la réponse sur les terminaux (EDR), les pare-feu, les solutions SIEM et bien d’autres.

« La gestion des correctifs en tant que service vise à aider à identifier et à corriger les vulnérabilités logicielles, mais elle doit être validée par des analyses de sécurité locales afin de confirmer que les vulnérabilités tierces sont bien détectées », a déclaré Bob Kelly, directeur de la gestion des produits chez Flexera.

La couverture est un autre point à surveiller. Oui, la PMaaS est une bonne chose. Mais les offres de gestion des correctifs se concentrent généralement sur les applications et les systèmes d’exploitation. Une découverte récente montre qu’elles négligent parfois les systèmes de stockage et de sauvegarde.

Advertisement

« Les outils de gestion des correctifs font du bon travail avec les systèmes d’exploitation et les applications d’entreprise, mais ils ignorent souvent les CVE liées au stockage et à la sauvegarde », a déclaré Doron Pinhas, directeur technique de Continuity Software. « Environ 70 CVE ont actuellement été détectées dans des environnements de stockage et pourraient être utilisées pour exfiltrer des fichiers, lancer des attaques par déni de service, prendre le contrôle de fichiers et bloquer des appareils. Globalement, environ 20 % des appareils de stockage sont exposés en moyenne et peuvent être attaqués avec succès par des rançongiciels ».

Continuity Software a tenté de combler cette lacune grâce à une analyse spécifique du stockage et des sauvegardes, afin de détecter les éléments manqués par la PMaaS et les scanners de vulnérabilités.

Outre la couverture limitée, un autre inconvénient de certaines plateformes PMaaS concerne la visibilité des rapports et de la conformité.

« L’un des principaux défis que nous observons avec la PMaaS est que de nombreuses solutions n’offrent pas de visibilité sur les correctifs déployés sur chaque appareil », a déclaré Bob Kelly, directeur de la gestion des produits chez Flexera. « Cela pose des problèmes aux services informatiques lorsqu’ils tentent de garantir le respect des normes de conformité dans toute leur organisation. Il est donc important de choisir une solution PMaaS dotée de fonctionnalités natives optimales de suivi et de génération de rapports. »

Voir les meilleurs outils de gestion des risques liés aux tiers (TPRM)

Combien coûtent les services de gestion des correctifs ?

Les tarifs de la PMaaS varient considérablement d’un fournisseur à l’autre et dépendent également du niveau de service proposé par un même fournisseur. Pour certains, la PMaaS peut inclure une part d’automatisation, mais cela ne revient pas à confier l’ensemble de la tâche à un fournisseur de services managés.

Il peut également être difficile de comparer les offres sur une base strictement équivalente. Certains ne fournissent que l’application de correctifs aux applications et aux systèmes d’exploitation. Certains réalisent un inventaire détaillé de tous les terminaux, tandis que d’autres ajoutent des fonctionnalités de gestion des vulnérabilités, de gestion et de sécurité des terminaux, voire de gestion des appareils mobiles (MDM). Il faut donc prêter attention à ce que couvre le tarif mensuel.

Les tarifs semblent se situer entre 500 et 1 000 $ par an pour 10 appareils, tandis que les abonnements PMaaS de base peuvent même coûter moitié moins. Le montant le plus élevé s’applique lorsque des fonctionnalités complémentaires ou des suites plus larges sont incluses. Le montant le plus bas correspond aux grands volumes et peut être encore inférieur pour les déploiements de grande ampleur. Certaines solutions plus avancées vont au-delà des applications et des systèmes d’exploitation pour traiter les vulnérabilités d’équipements tels que les routeurs et les appareils IoT.

Advertisement

Compte tenu du coût élevé des professionnels de la sécurité, les services de gestion des correctifs et des vulnérabilités offrent presque certainement un retour sur investissement (ROI) élevé.

Fonctionnalités de gestion des correctifs

L’application de correctifs a beaucoup progressé ces dernières années. Les services de gestion des correctifs évoluent eux aussi constamment. Voici quelques-unes des principales tendances.

Automatisation

Avec autant de terminaux à gérer, l’automatisation est indispensable. Les meilleures solutions de gestion des correctifs proposent des fonctionnalités de glisser-déposer, ainsi que l’automatisation des processus et des tâches en plusieurs étapes.

« L’automatisation signifie que les équipes informatiques n’ont plus besoin de concevoir des scripts, de passer d’un écran à l’autre ni de déployer manuellement des correctifs vers différentes destinations », a déclaré Ashley Leonard, PDG de Syxsense. « L’automatisation peut même gérer une séquence d’actions, comme appliquer des correctifs aux machines virtuelles invitées et les redémarrer, puis appliquer des correctifs à leur hôte avant d’effectuer un redémarrage distinct. »

Tests par les fournisseurs

Les processus d’application de correctifs s’enlisent souvent au stade des tests. Les organisations consacrent un temps interminable à tester les correctifs pour s’assurer qu’ils ne perturbent pas les autres systèmes. Une tendance majeure consiste pour les fournisseurs à accélérer les tests et à proposer des fonctionnalités de restauration permettant de revenir à l’état précédent en cas de problème après le déploiement d’un correctif.

Remplacement des correctifs

Le remplacement des correctifs tient compte du fait que les fournisseurs peuvent publier de nombreux correctifs pour un même problème, dont certains deviennent redondants. Les bons systèmes PMaaS le détectent et n’installent que les correctifs ultérieurs, en ignorant les précédents lorsqu’ils contiennent les mêmes correctifs ou des correctifs obsolètes.

Advertisement

Vulnérabilités et brèches imposent l’automatisation

Compte tenu du volume des cybermenaces, l’automatisation est en définitive la clé pour alléger la charge des équipes de sécurité débordées et garder une longueur d’avance sur des menaces apparemment inépuisables. La nature complexe et chronophage de l’application de correctifs — conjuguée au coût élevé d’une mauvaise exécution — fait de la gestion des correctifs et des vulnérabilités l’un des domaines les plus prometteurs de la cybersécurité à confier à un prestataire externe.

À lire ensuite : À quelques clics du désastre des données : état de la sécurité des entreprises

Drew Robb

Originally from Scotland, Drew Robb has been a writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.