Bonnes pratiques et étapes de la gestion des correctifs

Tout le monde a besoin d’une gestion efficace des correctifs. Ce processus essentiel mais fastidieux sécurise les organisations de toutes tailles en éliminant les vulnérabilités et en fournissant des mises à niveau des produits. L’application des correctifs exige de la réactivité. Les attaquants commencent immédiatement à procéder à la rétro-ingénierie des correctifs pour exploiter les systèmes qui ne les ont pas appliqués, tandis que les organisations peuvent laisser des vulnérabilités connues sans correctif pendant des années. Une enquête du Ponemon Institute auprès de victimes de compromissions a révélé que […]

Written By
Chad Kime
Chad Kime
Feb 24, 2023
19 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Tout le monde a besoin d’une gestion efficace des correctifs. Ce processus essentiel mais fastidieux sécurise les organisations de toutes tailles en éliminant les vulnérabilités et en fournissant des mises à niveau des produits.

L’application des correctifs exige de la réactivité. Les attaquants commencent immédiatement à procéder à la rétro-ingénierie des correctifs pour exploiter les systèmes qui ne les ont pas appliqués, tandis que les organisations peuvent laisser des vulnérabilités connues sans correctif pendant des années. Une enquête du Ponemon Institute auprès de victimes de compromissions a révélé que 60 % des attaques exploitaient des vulnérabilités connues pour lesquelles des correctifs n’avaient pas encore été appliqués.

L’application des correctifs reste problématique, car les détails de sa mise en œuvre peuvent submerger une organisation. Les bonnes pratiques s’appliquent aux organisations de toutes tailles et peuvent réduire le délai d’application des correctifs, mais leur mise en œuvre varie considérablement selon les ressources disponibles.

Les bonnes pratiques de gestion des correctifs comprennent :

  1. Gestion des actifs: Sachez ce que vous possédez et quel en est l’état actuel.
  2. Gestion des risques: Sachez quelle est l’importance des systèmes et quel risque leur défaillance ou leur compromission ferait peser sur l’organisation.
  3. Documentation: Définissez les attentes, suivez l’état d’avancement et communiquez clairement.
  4. Processus efficace d’application des correctifs: Obtenez les bons correctifs de manière efficace, vérifiez leur efficacité et déployez-les avec un impact opérationnel minimal.
  5. Gestion des erreurs: Les plans, les processus et la technologie peuvent échouer : sachez quoi faire pour rétablir la situation.

Cet article examine chaque pratique en détail afin d’expliquer chaque rôle et les attentes minimales, et de fournir des conseils pour faciliter le processus. Pour une présentation rapide du sujet, consultez : Qu’est-ce que la gestion des correctifs ?

1. Gestion des actifs

Advertisement

Pour savoir quoi corriger, une organisation doit d’abord savoir ce qu’elle possède. Cette démarche est appelée plus formellement découverte des actifs. Le Cybersecurity Framework du NIST, les Critical Security Controls du CIS et d’autres référentiels l’utilisent comme fondement d’un programme de cybersécurité solide.

Attentes minimales

Utilisez des outils automatisés. Un inventaire sur papier ou dans Excel ne convient qu’aux organisations les plus petites. Même les organisations de taille modeste adoptent des outils automatisés pour explorer le réseau à la recherche de chaque appareil, terminal, serveur, système d’exploitation (OS) et application. Attention toutefois : certains logiciels automatisés ne suivent que le matériel. L’équipe chargée de la gestion des correctifs doit donc comprendre les limites des outils.

Suivez les actifs critiques. Si la défaillance d’un actif peut perturber l’activité ou provoquer des fuites de données coûteuses, suivez-le. La plupart des organisations suivent tous les terminaux (PC, ordinateurs portables, tablettes, téléphones mobiles, etc.), les serveurs, les ressources cloud (conteneurs, référentiels et autres infrastructures gérées en interne), les logiciels critiques (comptabilité, ressources humaines, etc.) et les équipements réseau utilisés régulièrement.

Mise en œuvre avancée

Suivez tous les actifs, pas seulement les ordinateurs. Les grandes organisations comprennent le risque qu’il y a à ignorer l’Internet des objets (caméras de sécurité, téléviseurs connectés au Wi-Fi, etc.), les technologies opérationnelles (pompes contrôlées par Wi-Fi, capteurs de température, etc.), les technologies médicales (en particulier les appareils sans fil), les systèmes de point de vente (POS), ainsi que les actifs rarement utilisés.

Suivez les actifs applicatifs. Le suivi des actifs s’applique également aux applications développées en interne. Même si cette tâche est probablement gérée par une équipe DevSecOps distincte, le responsable de la sécurité doit tout de même recevoir des rapports sur la liste des composants logiciels (SBOM) et l’état (version, dernière mise à jour, etc.) des composants applicatifs.

Anticipez les exceptions susceptibles d’exiger des contrôles ou une planification spécifiques. Par exemple, dans un hôpital, la base de données des dossiers patients ne peut pas être arrêtée et la machine sous Windows 95 qui contrôle l’appareil d’IRM ne peut pas être mise à niveau. Ces éléments devront être exclus des processus standard et faire l’objet d’un traitement particulier ou de contrôles de sécurité supplémentaires.

Advertisement

Les utilisateurs doivent également pouvoir retarder temporairement l’application des correctifs. Aucune équipe informatique ne veut expliquer au vice-président des ventes pourquoi les redémarrages imposés par une mise à jour obligatoire ont interrompu une présentation très importante. Cependant, les équipes informatiques doivent aussi pouvoir forcer le redémarrage des employés qui repoussent continuellement les mises à jour.

Conseils de pro

Des outils efficaces de gestion des actifs peuvent souvent identifier les versions actuelles des logiciels ou des micrologiciels. Il devient ainsi plus facile de suivre les actifs et de déterminer si des correctifs ou des versions plus récentes sont disponibles.

La standardisation des actifs peut réduire la charge de suivi des actifs et de leur état actuel pour l’équipe informatique. De nombreuses organisations remplacent les PC par lots importants ou limitent les installations de logiciels afin de réduire le nombre de configurations matérielles et logicielles à suivre et à maintenir. Les organisations qui centralisent le contrôle ou procèdent à une fusion dressent souvent l’inventaire des catégories de logiciels (comptabilité, ressources humaines, etc.) et font passer tous les utilisateurs à un même progiciel afin de simplifier les mises à jour, entre autres avantages.

Replacez les actifs dans leur contexte à l’aide de différentes cartes et différents schémas réseau pour identifier les segments réseau, les équipements réseau, les pare-feu et les contrôles de sécurité qui protègent chaque actif. Ce contexte contribuera ensuite à déterminer le risque global lié aux correctifs non appliqués.

Mettez en quarantaine les appareils non autorisés et BYOD non corrigés qui échappent au contrôle de la gestion des correctifs de l’organisation. Les solutions de contrôle d’accès au réseau (NAC) peuvent détecter et isoler les appareils dépourvus de correctifs et de mises à jour de sécurité afin de protéger le réseau.

Voir aussi : Les meilleurs outils de gestion des actifs informatiques (ITAM) pour la sécurité

2. Gestion des risques

La gestion des risques exige qu’une organisation comprenne la valeur d’un actif (appareil, base de données, application, etc.) ainsi que la valeur des données qu’il contient, qu’il sécurise ou qui y transitent. Le risque doit également refléter les dommages causés à l’organisation si l’actif tombe en panne ou est compromis.

Attentes minimales

Commencez par les éléments les plus importants. À tout le moins, des profils de risque doivent être établis pour les infrastructures les plus précieuses et les plus critiques sur le plan opérationnel, qui sont les plus susceptibles d’être ciblées ou touchées par une attaque. Le nombre d’actifs pouvant être suivis peut dépendre des ressources de l’organisation et de sa capacité à exploiter efficacement ces informations.

Caractérisez la probabilité d’une attaque en fonction des contrôles de sécurité et opérationnels qui protègent l’actif. Les évaluations peuvent être catégorielles, par exemple Élevé/Moyen/Faible, ou chiffrées sur une échelle de 1/2/3/4. Elles doivent servir à hiérarchiser l’importance de l’application des correctifs à l’actif. Par exemple, un serveur de stockage de données présentant une valeur moyenne et un faible risque d’attaque sera moins prioritaire qu’un serveur d’application client présentant une valeur et un risque d’attaque élevés, qui reçoit ses correctifs.

Advertisement

Mise en œuvre avancée

Utilisez un logiciel de gestion des risques pour gérer et maintenir à jour les profils de risque des actifs suivis. Les meilleurs logiciels permettent à une entreprise de chiffrer le risque (en dollars américains, en euros, etc.) afin de justifier les dépenses de sécurité nécessaires à la protection de l’actif. Idéalement, les logiciels de gestion des risques, des actifs, des correctifs et autres logiciels connexes peuvent s’interconnecter pour partager les informations et permettre une analyse en temps réel, une hiérarchisation automatisée et des alertes.

Regroupez les actifs par catégorie de risque afin de faciliter la gestion d’un grand nombre d’actifs, d’améliorer l’efficacité opérationnelle et de hiérarchiser efficacement les priorités. Une catégorie d’actifs peut accélérer l’attribution d’un risque à un actif. Cette technique convient toutefois mieux aux grands nombres d’actifs non critiques (postes de travail, commutateurs, etc.). Les actifs essentiels doivent être évalués individuellement.

Isolez les actifs exemptés de correctifs. Tous les actifs ne peuvent pas être corrigés. Bien que les mises à niveau soient préférables, elles ne sont parfois pas possibles : les appareils doivent alors être isolés. Par exemple, les identifiants codés en dur dans les appareils IoT (en particulier les technologies médicales) peuvent nécessiter le placement de ces appareils sur un segment réseau distinct, avec une liste blanche d’appareils ou des contrôles de sécurité similaires les protégeant contre les accès non autorisés.

Conseils de pro

Renforcez la sécurité par défaut. De nombreuses organisations laissent des vulnérabilités et des ports ouverts sur des actifs considérés comme enfouis au sein du réseau, derrière des pare-feu et d’autres contrôles. Toutefois, les philosophies de zero trust obligent les organisations à supposer que les réseaux sont compromis, et la fréquence des attaques par rançongiciel indique que cette hypothèse sera plus souvent exacte qu’une organisation ne pourrait le souhaiter. 

La désactivation des protocoles inutiles et des ports superflus afin de renforcer les actifs réduira la surface d’attaque potentielle. Une infrastructure renforcée diminue également le risque global de l’organisation et réduit l’urgence de certains correctifs.

Le contexte compte. Les scores de risque doivent intégrer les résultats des analyses de vulnérabilités récentes, les possibilités d’accès public (connexions Internet, accès physique dans un lieu public, etc.) et les vulnérabilités connues laissées sans correctif.

Advertisement

Mettez à niveau et retirez les technologies obsolètes. Certaines technologies, notamment dans les hôpitaux et les applications industrielles, ont une durée de vie qui dépasse celle du système d’exploitation nécessaire à leur gestion. Les technologies médicales et opérationnelles sont connues pour exiger la maintenance de Windows 95, Windows 7 et d’autres systèmes d’exploitation obsolètes qui ne peuvent plus être corrigés.

Le coût de protection de ces systèmes augmente continuellement, tant en dépenses directes qu’en temps de travail de l’équipe de sécurité informatique nécessaire à la mise en place des contrôles. Les organisations doivent évaluer précisément ces coûts et investir dans le remplacement des technologies obsolètes.

Gardez à l’esprit que certaines mises à niveau peuvent permettre d’atteindre les mêmes objectifs. Par exemple, un ordinateur obsolète sous Windows 95 peut souvent être remplacé par une machine Windows 11 entièrement à jour, capable d’héberger un environnement virtuel sécurisé avec un émulateur Windows 95.

Bloquer les chemins d’attaque potentiels visant les actifs qui ne peuvent pas être corrigés ou qui ne l’ont pas encore été constitue une autre tactique défensive, appelée correctif virtuel.

Tenez compte du risque juridique. Lors du calcul du risque associé à un actif, prenez en compte la responsabilité juridique de l’organisation si un adversaire en prend le contrôle. Quel serait le coût juridique pour l’organisation si l’actif n’était pas corrigé et qu’un juge, un jury ou un organisme de réglementation la déclarait négligente ?

Consultez les meilleurs logiciels et outils de gestion des correctifs

3. Documentation

De nombreux professionnels de l’informatique semblent allergiques à la documentation. Pourtant, celle-ci contribue à définir les attentes, à suivre l’état d’avancement et à communiquer clairement au sein de l’équipe chargée de la gestion des correctifs comme avec les autres parties prenantes.

Attentes minimales

Adoptez une politique de gestion des correctifs afin d’établir les exigences de base concernant les éléments à corriger, les détails du processus d’application des correctifs, la gestion des exceptions et celle des perturbations. Quelques semaines de négociations peuvent éviter des rancœurs durables entre les services.

Planifiez l’application des correctifs et les temps d’arrêt afin de réduire au minimum l’impact et les perturbations des opérations. Déterminez le processus d’approbation, les notifications (internes, destinées aux clients, etc.), les approbations et les autres documents nécessaires lorsque des actifs doivent être désactivés ou redémarrés pour appliquer les correctifs.

Advertisement

Générez des rapports afin de suivre les actifs mis à niveau ou corrigés, les exceptions et les éventuels problèmes rencontrés. Une bonne documentation rend le prochain cycle d’application des correctifs plus efficace et contribue à éviter toute confusion lors des transitions au sein de l’équipe informatique ou de la réponse aux incidents.

Attribuez la responsabilité de la gestion des correctifs à un cadre dirigeant ou à un responsable, et faites-en un indicateur clé de performance. Le processus peut être délégué, voire externalisé, mais veillez à ce que le cadre dirigeant ou le responsable désigné reste au fait des résultats et du processus.

Mise en œuvre avancée

La définition et la coordination de l’équipe chargée de la gestion des correctifs sont requises au niveau de l’entreprise en raison d’une complexité accrue. L’application des correctifs peut être assurée par plusieurs équipes, couvrir des environnements informatiques diversifiés et devoir respecter plusieurs normes de conformité. De meilleurs outils de gestion des correctifs peuvent contribuer à coordonner les activités, à classer les actifs, à intégrer les workflows et à permettre des rapports complets.

Les politiques de gestion des changements et les rapports seront nécessaires pour établir les exigences de notification, la manière dont les changements doivent être documentés et les rapports à générer ensuite. Les rapports de gestion des changements contribuent à vérifier les changements approuvés apportés aux actifs critiques, par opposition aux changements non autorisés et potentiellement malveillants.

Conseils de pro

Soyez précis. Indiquez clairement les membres de l’équipe chargée de la gestion des correctifs et leurs responsabilités. Déterminez en détail les processus de notification requis. Si des processus ou des équipes différents sont nécessaires pour certaines technologies (serveurs, plateformes cloud, etc.), créez des annexes précisant les équipes et les exigences correspondantes. Veillez toutefois à ne pas entrer dans un tel niveau de détail que l’équipe informatique ne puisse plus s’adapter avec souplesse aux ressources et aux circonstances disponibles.

Rendez publics les processus d’application des correctifs afin de les rendre connus et prévisibles pour l’organisation. Les utilisateurs s’habituent au processus régulier et comprennent que l’application normale des correctifs n’est généralement ni perturbatrice ni contraignante. Cela renforce également la crédibilité des correctifs urgents en les faisant paraître encore plus importants.

Prenez l’application des correctifs au sérieux et exigez la communication d’indicateurs clés au niveau de la direction, comme le pourcentage d’appareils corrigés, le délai d’application des correctifs critiques et non critiques, les rapports d’exception, etc.

4. Processus efficace d’application des correctifs

Les objectifs clés de la gestion des correctifs sont souvent contradictoires, car l’application rapide des correctifs destinés à bloquer les vulnérabilités de sécurité peut perturber les opérations et mobiliser des ressources informatiques déjà affectées. Un processus efficace d’application des correctifs gère ces conflits afin d’obtenir les bons correctifs, de garantir leur efficacité et de les déployer en limitant au minimum leur impact sur les opérations.

Attentes minimales

Surveillez les mises à jour, en particulier pour les actifs les plus critiques.  De nombreux fournisseurs proposent des mécanismes de notification par e-mail ou similaires pour informer les équipes des mises à jour ; par exemple, presque toutes les organisations devraient s’abonner directement ou indirectement aux Notifications techniques de sécurité de Microsoft.

N’utilisez que des sources vérifiées pour télécharger les correctifs et les mises à jour. Certains groupes de pirates malveillants créent des sites web et des attaques par hameçonnage proposant des mises à jour de sécurité contenant des logiciels malveillants.

Automatisez lorsque c’est possible. Les petites équipes informatiques peuvent être débordées par le volume des mises à jour, en plus de leurs tâches quotidiennes. Différents fournisseurs proposent des outils de gestion des correctifs qui automatisent l’application des correctifs pour certains actifs (machines Windows, macOS, logiciels tiers, équipements réseau, etc.). Certains fournisseurs proposent également des offres gratuites pour les petites entreprises. Avant d’adopter un outil donné, vérifiez les actifs qui seront couverts et testez l’outil pour vous assurer qu’il allégera la charge de l’équipe chargée de la gestion des correctifs au lieu de l’alourdir.

Certaines petites entreprises s’appuient sur la gestion automatisée des correctifs de Microsoft ou d’Apple, intégrée au système d’exploitation, mais elles doivent reconnaître deux faiblesses majeures. Premièrement, l’organisation n’aura aucune visibilité sur l’état du terminal ni sur les éventuels échecs ou retards d’application des correctifs dus aux utilisateurs. Deuxièmement, le système d’exploitation peut être un actif critique, mais c’est loin d’être le seul actif à mettre régulièrement à jour. Une mise à jour centrée sur le système d’exploitation négligera les mises à jour essentielles d’Adobe, Google, Mozilla, Oracle et de nombreux autres fournisseurs et applications. Un outil ou un service de gestion des correctifs plus formel et centralisé constitue une meilleure option.

Hiérarchisez les correctifs en fonction du risque associé à l’actif et de la criticité de la vulnérabilité corrigée. Les correctifs non critiques doivent être mis à jour selon un calendrier afin de réduire au minimum les perturbations.

Coordonnez-vous avec les opérations ou les autres parties prenantes et suivez des procédures de communication rigoureuses et préapprouvées pour les correctifs susceptibles de perturber les opérations.

Auditez les actifs pour localiser les correctifs défaillants ou pour récupérer les appareils ou actifs perturbés par un correctif appliqué.

Communiquez les résultats comme l’exige la politique de gestion des correctifs (voir ci-dessus) ou les indicateurs clés de performance de base. Mettez à jour la liste des actifs avec les dernières versions des logiciels et des firmwares afin de rendre les futurs processus d’application des correctifs plus efficaces.

Mise en œuvre avancée

Les renseignements sur les menaces et les ressources gouvernementales telles que la Base nationale de données sur les vulnérabilités du NIST devraient compléter la surveillance des fournisseurs pour les annonces de vulnérabilités et de correctifs. Ces flux fournissent un contexte supplémentaire sur les vulnérabilités activement exploitées et contribuent à hiérarchiser les correctifs susceptibles d’être activement exploités ou particulièrement critiques.

Tirez parti des relations avec les fournisseurs, enregistrez les appareils et restez en contact avec les représentants commerciaux et les fournisseurs afin de recevoir les notifications de correctifs le plus rapidement possible. Certains fournisseurs sont connus pour informer directement leurs clients avant les annonces publiques de vulnérabilités et de correctifs.

Centralisez la gestion des correctifs afin de regrouper l’expertise et les rapports, et d’éliminer les redondances (tests répétitifs, attente d’un déploiement redondant, etc.). La gestion centralisée des correctifs peut également créer des points de distribution sur le réseau local afin de réduire le trafic réseau et Internet généré par des milliers de machines se connectant au site d’un fournisseur pour télécharger les correctifs.

La priorité des correctifs, leur pertinence et leur urgence peuvent être plus difficiles à déterminer dans les environnements d’entreprise. La diversité des technologies, l’incohérence des versions entre les bureaux et les variations de la pile technologique compliquent la compréhension du risque et de la manière dont les vulnérabilités peuvent s’appliquer.

« Il est difficile pour de nombreuses entreprises d’accepter qu’elles ne peuvent pas appliquer tous les correctifs », explique Bob Kelly, directeur de la gestion des produits chez Flexera. « À peine un correctif sur 10 est effectivement déployé, en raison des difficultés à identifier, tester et déployer les mises à jour, qui viennent s’ajouter au flot constant de mises à jour de sécurité reçues chaque jour. »

Une solution de gestion des correctifs qui s’intègre aux valeurs de risque, aux renseignements sur les menaces et à CVSS 3.1 peut contribuer à automatiser, ou du moins à comprendre rapidement, le profil de risque de la vulnérabilité. Gardez également à l’esprit que les correctifs non appliqués peuvent être remplacés par des correctifs ultérieurs. Une organisation devra s’assurer que les correctifs obsolètes sont retirés de la file d’attente.

Vérifiez les hypothèses relatives aux contrôles de sécurité. Les contrôles peuvent atténuer les vulnérabilités et réduire l’urgence, mais ils doivent être vérifiés. Par exemple, vérifiez qu’aucun accès non détecté à une vulnérabilité critique n’existe sur un serveur de base de données censé être accessible uniquement depuis un réseau interne. De mauvaises hypothèses peuvent fausser la compréhension du risque et laisser les actifs critiques plus exposés que prévu.

Testez les correctifs dans un environnement de test afin de vérifier l’absence de conflits avec les autres logiciels, le matériel et l’architecture informatique. Si les ressources sont limitées, concentrez-vous sur les correctifs et les systèmes critiques. Les tests sont généralement hors de portée des petites organisations et peuvent entraîner des retards critiques pour les correctifs à haut risque.

Heureusement, de nombreux outils de gestion des correctifs et fournisseurs de services incluent les tests de correctifs dans leur offre, certains testant les correctifs dans les heures qui suivent leur publication. Si les correctifs prétestés peuvent éliminer le risque de perturbations généralisées, gardez à l’esprit que l’architecture et les actifs de chaque organisation sont uniques et peuvent être confrontés à des circonstances inhabituelles.

Déployez les correctifs de manière limitée sur des appareils précis. Un déploiement échelonné permet à l’équipe chargée de la gestion des correctifs d’observer les résultats et de réduire les besoins en bande passante réseau des déploiements de correctifs à grande échelle. Un déploiement limité peut également réduire les dommages causés par des conflits inattendus liés à une vulnérabilité corrigée.

« Les applications et les systèmes informatiques sont extrêmement complexes, et une nouvelle mise à jour peut toujours créer des problèmes inattendus », prévient Lou Fiorello, vice-président et directeur général des produits de sécurité chez ServiceNow. « Déployez un nouveau correctif dans un environnement contrôlé avant de lui faire confiance sur l’ensemble d’un réseau. »

Les outils automatisés de niveau avancé étendent la gestion des correctifs aux équipements réseau, aux serveurs, aux appareils IoT et à une grande variété de logiciels tiers. Toutefois, les capacités de gestion et d’intégration varient d’un outil à l’autre ; les équipes chargées de la gestion des correctifs peuvent donc avoir besoin de plusieurs outils et conserver certains actifs nécessitant une application manuelle des correctifs, soit parce qu’ils ne sont pas couverts, soit parce qu’ils exigent des processus manuels.

Les systèmes redondants et de basculement fournissent un environnement de test intégré pour le déploiement des correctifs et permettent un déploiement moins perturbateur. Le clone de basculement d’un serveur web peut être corrigé et vérifié pour détecter d’éventuels conflits. Une fois sa mise à jour réussie vérifiée, le serveur de basculement peut être déployé comme serveur principal, tandis que l’ancien serveur principal peut être mis à jour et mis en service comme système de basculement. Les technologies cloud, les conteneurs et les technologies SaaS utilisent souvent cette technique pour maximiser la disponibilité.

Étendez l’application des correctifs à l’AppBoM. Les grandes organisations qui développent des applications doivent surveiller le code open source et les bibliothèques figurant dans la liste des composants de leurs applications. Les équipes DevOps ou DevSecOps peuvent disposer d’un processus indépendant de gestion des correctifs, mais leurs rapports de gestion des correctifs doivent être transmis aux dirigeants, séparément ou dans un rapport consolidé.

Conseils de pro

Appliquez les correctifs en urgence. Mandiant estime que plus de 27 % des vulnérabilités divulguées sont exploitées moins d’un mois après la publication d’un correctif. Les systèmes présentant un risque moindre peuvent être corrigés avec moins d’urgence, mais gardez à l’esprit que les attaques zero-day ou d’autres vulnérabilités non détectées peuvent permettre des attaques contre ces systèmes à faible risque et mettre en péril des systèmes de bien plus grande valeur.

La priorité d’application des correctifs n’est pas équivalente à la valeur du risque. Certaines organisations appliquent exclusivement des correctifs aux vulnérabilités du Common Vulnerability Scoring System (CVSS) ayant un score de 7 ou plus, mais les attaquants tirent parti de cette tendance. « Nous constatons une hausse de l’exploitation des vulnérabilités dont le score est compris entre 5 et 7, car les pirates savent que celles dont le score est de 7 ou plus sont plus susceptibles d’être atténuées rapidement », avertit Bob Kelly, directeur de la gestion des produits chez Flexera.

Les organisations doivent combiner les scores CVSS avec les évaluations des risques et les exploits connus. La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis tient à jour une liste des vulnérabilités connues comme étant exploitées. La liste ne recense actuellement qu’environ 900 vulnérabilités — un nombre qui semble faible quand plus de 20 000 nouvelles vulnérabilités sont identifiées chaque année —, mais elle exige tout de même une bonne découverte et une bonne hiérarchisation des actifs afin de cibler cette liste relativement restreinte.

La combinaison de la gestion des risques, des scores CVSS et de l’exploitation active permettra d’établir une priorité d’application des correctifs telle que la suivante :

  • Appliquez dans les 72 heures suivant leur publication les correctifs des vulnérabilités critiques présentant des scores CVSS élevés et faisant l’objet d’exploits connus.
  • Appliquez dans les 7 jours calendaires suivant leur publication les correctifs des vulnérabilités faisant l’objet d’exploits connus.
  • Appliquez dans les 10 jours ouvrés suivant leur publication les correctifs des vulnérabilités connues présentant des scores CVSS élevés.
  • Appliquez dans les 30 jours suivant leur publication les correctifs des autres mises à jour.

Recrutez des experts ou externalisez la gestion des correctifs si les objectifs ne peuvent pas être atteints avec les ressources internes. La gestion des correctifs est l’une des fonctions les plus largement externalisées auprès des fournisseurs de services informatiques gérés (MSP), qui peuvent corriger un large éventail de systèmes et de logiciels à des prix compétitifs. Avant de signer un contrat de services, les entreprises doivent vérifier que le MSP atteindra ou dépassera les objectifs de gestion des correctifs en matière de rapidité de déploiement, de réduction des perturbations opérationnelles et de création de rapports.

À lire également :

5. Gestion des erreurs

Même les meilleurs plans, processus et technologies peuvent échouer. Les organisations doivent maintenir des plans et des processus de reprise après sinistre afin de restaurer les systèmes dans un large éventail de scénarios. Les éléments de la reprise après sinistre liés à la gestion des correctifs tournent autour de la restauration des systèmes et des données.

Attentes minimales

Sauvegardes doivent toujours être effectuées avant l’application des correctifs afin de permettre une restauration ou une annulation efficace des mises à jour. Les sauvegardes du système local fonctionnent souvent, mais en cas d’échec catastrophique d’un correctif, des sauvegardes indépendantes sur d’autres actifs seront nécessaires.

Mise en œuvre avancée

Les analyses de vulnérabilités doivent être effectuées après l’application des correctifs afin de vérifier leur bonne installation et de rechercher d’éventuels problèmes non divulgués. Certains correctifs sont connus pour provoquer des conflits avec les outils de sécurité ou introduire de nouvelles vulnérabilités.

Conseils de pro

Périodiques tests d’intrusion doivent être effectués pour vérifier que les contrôles protégeant les systèmes non corrigés restent efficaces. Les évaluations des risques supposent que les contrôles continuent de fonctionner ; toutefois, ces hypothèses doivent être testées.

À lire également : Les 8 meilleures solutions de reprise après sinistre

En résumé : corriger ou payer

Les organisations qui gèrent efficacement l’application des correctifs bénéficieront de nombreux avantages, tels qu’une sécurité renforcée, des fonctionnalités améliorées et l’évitement de réponses coûteuses aux incidents. Des politiques efficaces d’application des correctifs permettent d’éviter des interventions informatiques d’urgence bien plus coûteuses, qui imposent des heures supplémentaires et des dépenses additionnelles pour la récupération des actifs.

Plus important encore, les failles peuvent également entraîner des violations des règles de conformité, susceptibles de donner lieu à des procès et à des amendes réglementaires. De nombreux gouvernements, comme l’Australie et les États-Unis classent l’application de correctifs aux vulnérabilités parmi les pratiques fondamentales de sécurité informatique ; ne pas appliquer les correctifs sera donc probablement considéré comme une négligence et passible de lourdes sanctions.

La gestion des correctifs peut sembler ennuyeuse parce qu’elle est si fondamentale. Cependant, sa mise en œuvre peut être complexe, et de nombreuses failles révèlent que beaucoup peinent à gérer correctement leurs processus. Les bonnes pratiques peuvent permettre de mettre efficacement en œuvre le processus d’application des correctifs et devraient être adoptées par les organisations de toutes tailles.

À lire ensuite : Les meilleurs outils de gestion des vulnérabilités

Cet article a été initialement écrit par Drew Robb le 21 octobre 2022. Il a été mis à jour par Chad Kime le 24 février 2023.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.