5 tendances de la gestion des correctifs

La gestion des correctifs a gagné en importance au cours de l’année écoulée en raison du nombre de compromissions majeures survenues alors que des correctifs de base avaient été négligés. Les articles de presse soulignent régulièrement que les organisations touchées par ces compromissions n’avaient souvent pas installé les correctifs de sécurité prioritaires de Microsoft Exchange, Fortinet et […]

Écrit par
Drew Robb
Drew Robb
Jan 14, 2022
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La gestion des correctifs a gagné en importance au cours de l’année écoulée en raison du nombre de compromissions majeures survenues alors que des correctifs de base avaient été négligés. Les articles de presse soulignent régulièrement que les organisations touchées par ces compromissions n’avaient souvent pas installé des correctifs de sécurité prioritaires provenant notamment de Microsoft Exchange, Fortinet et d’autres noms bien connus. Dans de nombreux cas, les correctifs étaient disponibles depuis des mois ou, dans quelques cas, depuis des années. Pourtant, les services informatiques ne les avaient pas déployés.

Ces événements ont clairement montré que la gestion des correctifs est un aspect essentiel de la sécurité des entreprises et ne doit pas être négligée. Voici cinq grandes tendances de la gestion des correctifs en 2022.

Découvrez notre sélection des meilleurs outils de gestion des correctifs

1. Automatisation

Une bonne gestion des correctifs exige d’automatiser non seulement le processus d’application des correctifs lui-même, mais aussi les validations, les redémarrages et les rapports.

Par exemple, Ashley Leonard, PDG de Syxsense, a expliqué que lorsqu’un serveur de production doit recevoir un correctif, le nombre d’actions nécessaires est tel que l’automatisation peut faire gagner beaucoup de temps aux organisations.

« Il peut être nécessaire d’obtenir l’autorisation du responsable du serveur, a-t-il déclaré. Si un redémarrage est requis, il faudra peut-être le planifier et, une fois le processus terminé, vous devez pouvoir démontrer votre conformité. »

Dans la mesure où les tests de régression d’un correctif peuvent ralentir le processus, ils doivent eux aussi être automatisés autant que possible.

D’autres fournisseurs pourraient également suivre l’exemple de Microsoft, qui a commencé à désactiver automatiquement certaines fonctionnalités jusqu’à ce que les correctifs puissent être appliqués.

Advertisement

2. Un périmètre de correction plus large

Le passage au travail à distance et aux réseaux domestiques a accéléré la tendance à une gestion des correctifs beaucoup plus distribuée. Les anciens systèmes de gestion des correctifs reposaient sur le concept d’un pare-feu protégeant une infrastructure informatique interne. Avec la pandémie de COVID-19, le travail a changé du jour au lendemain ; le télétravail a accéléré l’abandon des outils de correction sur site au profit d’une gestion des correctifs dans le cloud.

Le nombre d’appareils et de charges de travail a également évolué. Au-delà des PC, des postes de travail et des serveurs, les appareils virtuels et les appareils cloud font désormais partie des éléments à corriger. Cette évolution fait également émerger une approche consistant à tout corriger.

« Les organisations se sont traditionnellement concentrées sur la correction des systèmes d’exploitation comme Microsoft Windows, tout en ignorant les véritables menaces et besoins de correction liés aux applications tierces, aux pilotes de systèmes d’exploitation, aux appareils IoT et à l’infrastructure réseau », a déclaré Leonard. « Nous voyons des clients qui souhaitent comprendre l’intégralité de leur surface d’attaque et tout corriger. »

À lire également : les meilleurs outils de gestion des risques liés aux tiers (TPRM) pour 2022

3. Gestion unifiée de la sécurité et des terminaux (USEM)

On observe une tendance à la consolidation des technologies de sécurité et de gestion des terminaux. Après tout, l’absence de bonnes pratiques de gestion des correctifs a permis aux rançongiciels de pénétrer dans un environnement cible et de s’y propager. Une solution USEM unifiée permet d’analyser non seulement les vulnérabilités liées aux correctifs, mais aussi les vulnérabilités de configuration, et de tirer parti de technologies de gestion combinées pour modifier la configuration afin de corriger les vulnérabilités détectées.

« Nous observons une unification des données opérationnelles et de sécurité afin d’améliorer la visibilité et la hiérarchisation fondée sur les risques », a déclaré Jon Thomas, directeur principal de la gestion des produits chez BMC.

De nombreuses solutions de détection et de réponse sur les terminaux (EDR) intègrent également la gestion des correctifs.

Advertisement

4. Intégration au DevOps

Autre tendance relevée par Thomas : l’intégration de la gestion des correctifs dans les pipelines DevOps afin de garantir une gouvernance solide tout en préservant l’agilité.

« Les modèles de gestion des correctifs qui partent du principe que les systèmes ont une longue durée de vie échouent souvent dans les environnements modernes, où les ressources sont fréquemment mises à jour ou éphémères, a déclaré Thomas. Heureusement, grâce à l’accent mis par le DevOps sur les pipelines automatisés de livraison continue, de nombreuses organisations ont trouvé le moyen d’intégrer directement la gestion des correctifs au pipeline, créant ainsi des niveaux de gouvernance encore supérieurs à ceux des systèmes traditionnels. »

Voir également : les meilleurs outils de débogage et de sécurité du code

5. La protection contre les rançongiciels impose une gestion des correctifs fondée sur des politiques

Ces dernières années, la prévalence et la visibilité des cyberattaques et des rançongiciels ont attiré l’attention des comités de direction et des conseils d’administration. Cela a conduit à mettre davantage l’accent sur la fréquence et la couverture des analyses de vulnérabilités et de conformité. Avec l’augmentation du volume de données de sécurité, le rapprochement manuel de sources de données de sécurité et opérationnelles disparates est devenu impossible. Le seul moyen de suivre le rythme et de garantir que les vulnérabilités les plus critiques sont corrigées sur les appareils les plus importants consiste à combiner les données opérationnelles relatives à la criticité et à la configuration des systèmes avec les données de sécurité sur les vulnérabilités et les risques.

Parallèlement à l’amélioration de la visibilité, de nombreuses organisations ont identifié des goulets d’étranglement dans leurs processus de gestion des correctifs de bout en bout, ainsi que des lacunes dans la mise en œuvre des actions identifiées par les équipes de sécurité, laissant certains systèmes vulnérables. L’un des goulets d’étranglement les plus courants peut venir des responsables de systèmes qui refusent d’approuver les correctifs pour leurs systèmes. Dans le cadre de processus de correction ponctuels, ces systèmes peuvent prendre du retard et rester exposés aux attaques.

Advertisement

« Pour gagner en maturité, de nombreuses organisations adoptent des pratiques de gestion des correctifs fondées sur des politiques, a déclaré Thomas. Ces modèles de bout en bout fondés sur des politiques garantissent le respect systématique des accords de niveau de service. Par exemple, le responsable d’un système peut choisir le jour d’installation des correctifs, mais il doit choisir une date comprise dans la fenêtre définie par l’accord de niveau de service. »

À lire également :

Drew Robb

Originally from Scotland, Drew Robb has been a writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.