/
/

Comment mesurer le patch drift : repérer les appareils qui ont manqué des mises à jour critiques dans le temps

par Team Ninja
How to Measure Patch Drift: Report Devices That Missed Critical Updates Over Time blog banner image

Points clés

  • Définir une référence de configuration des correctifs : établissez les KB ou CVE requis pour mesurer la conformité des correctifs de façon homogène sur tous les terminaux.
  • Détecter le patch drift avec PowerShell : comparez les mises à jour installées à votre référence de configuration et exportez des rapports listant les correctifs manquants.
  • Vérifier par plusieurs méthodes : utilisez CMD (invite de commande), les journaux CBS ou DISM lorsque les résultats de PowerShell sont incomplets ou restreints.
  • Stocker les métadonnées des correctifs pour les rendre visibles au RMM : inscrivez « MissingKBs » et les horodatages dans le registre afin que des outils comme NinjaOne puissent surveiller la conformité de manière centralisée.
  • Automatiser le suivi de la dérive : planifiez des audits récurrents ou appuyez-vous sur la surveillance automatisée des correctifs de NinjaOne pour une conformité continue.
  • Hiérarchiser avec la logique de remplacement et le CVSS : tenez compte des mises à jour remplacées et concentrez la remédiation sur les vulnérabilités les plus graves pour réduire le risque.

Le patch drift désigne la non-conformité progressive d’un terminal aux politiques de sécurité : correctifs oubliés, déploiements en échec et absence de contrôle centralisé finissent par éroder votre posture de sécurité. Vous pouvez toutefois limiter ce risque en suivant la dérive grâce aux fonctionnalités intégrées et aux meilleurs outils RMM du marché.

Cet article explique comment réaliser un audit des mises à jour afin d’obtenir des solutions à l’échelle de l’entreprise et des rapports de responsabilité.

Comment évaluer la gravité du patch drift

Suivez les étapes ci-dessous pour collecter, analyser et surveiller la conformité des correctifs dans le temps avec PowerShell.

📌 Prérequis :

  • Privilèges d’administrateur
  • Windows 10/11 ou Server 2016+
  • PowerShell 5.1 ou version ultérieure
  • WSUS, Intune ou Microsoft Update configuré
  • Facultatif : NinjaOne RMM intégration
  • Facultatif : liste des niveaux de correctifs de référence (numéros KB, CVE ou dates de publication)
  • Politique de mise à jour basée sur les GPO pour l’application des règles

📌 Stratégies de déploiement recommandées :

Cliquez pour choisir une étape💻
Idéal pour les utilisateurs individuels
💻💻💻
Idéal pour les entreprises
Étape 1 : définir une référence de configuration des correctifs✓✓
Étape 2 : interroger les mises à jour installées avec PowerShell✓✓
Étape 3 : utiliser CMD (invite de commande) pour une vérification manuelle légère✓
Étape 4 : stocker les métadonnées de patch drift dans le registre pour les rendre visibles au RMM✓
Étape 5 : suivre l’évolution de la conformité des correctifs dans le temps✓

🎥 Découvrez la vidéo récapitulative : « Comment mesurer le patch drift : repérer les appareils qui ont manqué des mises à jour critiques dans le temps ».

Étape 1 : définir une référence de configuration des correctifs (mises à jour critiques à vérifier)

Commencez par créer un script personnalisé qui matérialise la conformité des correctifs.

📌 Cas d’usage : établir une norme de conformité.

  1. Appuyez sur Win + R, tapez powershell, puis appuyez sur Ctrl + Maj + Entrée.
  2. Créez ou importez une liste des mises à jour critiques de la Base de connaissance (KB) qui doivent être présentes sur un système pour une conformité totale.

Par exemple : $baselineKBs = @("KB5030211", "KB5029263", "KB5034122")

Une référence de configuration peut se définir de deux façons : 1) la liste des correctifs critiques qui doivent être installés (approche proactive) ou 2) la configuration d’un terminal reconnu comme fiable, une « image de référence » (approche réactive).

  1. Exportez un fichier .txt répertoriant vos KB pour en garder une trace.

Par exemple : $baselineKBs | Out-File "C:\Scripts\CriticalPatchBaseline.txt"

Étape 2 : interroger les mises à jour installées avec PowerShell

Récupérez les mises à jour installées et comparez-les à vos critères de conformité.

📌 Cas d’usage : lister les mises à jour réussies et les comparer à votre référence de configuration.

  1. Appuyez sur Win + R, tapez powershell, puis appuyez sur Ctrl + Maj + Entrée.
  2. Pour lister les correctifs installés, exécutez la commande suivante :

$installed = Get-HotFix | Select-Object -ExpandProperty HotFixID

  1. Pour détecter le patch drift, exécutez la commande suivante :

$missing = $baselineKBs | Where-Object { $installed -notcontains $_ }

if ($missing.Count -gt 0) {

$patchDriftReport = [PSCustomObject]@{

ComputerName = $env:COMPUTERNAME

MissingKBs = $missing -join ", "

Timestamp = (Get-Date).ToString("u")

}

}

  1. Pour exporter un rapport de patch drift, exécutez la commande suivante :

$patchDriftReport | Export-Csv "C:\Reports\PatchDrift_$env:COMPUTERNAME.csv" -NoTypeInformation

Après avoir généré le rapport $missing, les professionnels de l’informatique doivent effectuer une recherche pour attribuer un score de sécurité à chaque KB manquant avant de hiérarchiser la remédiation.

💡 Astuce : interrogez Sessions.xml dans C:\Windows\Servicing\Sessions pour inclure tous les types de mises à jour.

Les requêtes PowerShell permettent de lister les correctifs installés, mais les plateformes RMM modernes comme NinjaOne offrent une vision plus fine tout en regroupant les informations de patch drift dans un panneau de contrôle centralisé.

Étape 3 : utiliser CMD (invite de commande) pour une vérification manuelle légère

📌 Cas d’usage : vérifier rapidement les terminaux fonctionnant sur des systèmes anciens lorsque l’accès à PowerShell est restreint.

  1. Appuyez sur Win + R, tapez cmd, puis appuyez sur Ctrl + Maj + Entrée.
  2. Pour lister les mises à jour installées depuis un shell léger, exécutez la commande suivante :

wmic qfe get HotFixID

💡 Remarque : les commandes WMIC sont progressivement abandonnées au profit de scripts PowerShell plus sûrs.

Étape 4 : stocker les métadonnées de patch drift dans le registre pour les rendre visibles au RMM

Appuyez-vous sur des plateformes de gestion des terminaux comme NinjaOne pour obtenir davantage d’informations sur la conformité à votre référence de configuration.

⚠️ Avertissement : la modification du registre peut provoquer des dysfonctionnements du système. Créez une sauvegarde avant de continuer.

📌 Cas d’usage : créer des métadonnées dans le registre pour l’intégration avec la surveillance et gestion à distance (RMM).

  1. Appuyez sur Win + R, tapez powershell, puis appuyez sur Ctrl + Maj + Entrée.
  2. Pour stocker les métadonnées des correctifs dans le registre d’un terminal, exécutez les commandes suivantes dans l’ordre :

New-Item -Path "HKLM:\SOFTWARE\Org\PatchDrift" -Force

Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\PatchDrift" -Name "LastChecked" -Value (Get-Date).ToString("u")

Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\PatchDrift" -Name "MissingKBs" -Value ($missing -join "; ")

  1. Pour vérifier les valeurs ajoutées, exécutez la commande suivante avec CMD (invite de commande) :

reg query HKLM\SOFTWARE\Org\PatchDrift

Étape 5 : suivre l’évolution de la conformité des correctifs dans le temps

Voici comment planifier des vérifications automatiques du patch drift.

📌 Cas d’usage : automatiser la détection de la dérive et maîtriser l’emplacement de stockage des rapports.

  1. Appuyez sur Win + R, tapez powershell, puis appuyez sur Ctrl + Maj + Entrée.
  2. Utilisez NinjaOne ou exécutez manuellement les cmdlets du Planificateur de tâches pour programmer les vérifications de patch drift (par exemple, quotidiennes ou hebdomadaires) :

schtasks /create /tn "PatchDriftAudit" /tr "powershell.exe -File C:\Scripts\PatchDriftAudit.ps1" /sc weekly /ru SYSTEM

  1. Pour consigner vos résultats dans un fichier .csv, exécutez la commande suivante :

$patchDriftReport | Export-Csv "\\server\compliancelogs\DriftLog.csv" -Append -NoTypeInformation

Plutôt que de créer vos tâches planifiées à la main, vous pouvez intégrer les fonctionnalités d’UEM (gestion unifiée des terminaux) de NinjaOne à vos routines pour surveiller la conformité en continu et alerter les administrateurs système en temps réel.

⚠️ Points de vigilance

RisquesConséquences possiblesSolutions
Liste de KB obsolètePatch drift non détectéActualisez régulièrement les KB de référence à partir de sources fiables.
Registre du terminal corrompuDonnées erronées affichées dans les outils RMMRestaurez le registre et exportez des fichiers .reg de sauvegarde avant d’appliquer des modifications.
Échec de la tâche planifiéeÉcarts de conformité liés au patch driftUtilisez les fonctionnalités d’alerte en temps réel pour les exécutions en échec.

Ce qu’il faut garder à l’esprit pour mesurer le patch drift

Voici les facteurs clés à prendre en compte lorsque vous suivez le patch drift sur l’ensemble de votre parc.

Mises à jour remplacées

Lorsque d’anciens correctifs sont remplacés par de nouveaux, ils deviennent obsolètes. Lors de la construction de votre référence de configuration, intégrez une logique de remplacement pour éviter toute confusion sur la conformité.

Hiérarchisation basée sur le CVSS

Protéger votre système est essentiel, mais certaines applications doivent être traitées en priorité lorsque leurs fournisseurs ont un mauvais historique et publient leurs mises à jour tardivement. Le score du Common Vulnerability Scoring System, ou CVSS, permet d’évaluer la gravité des incidents potentiels et d’orienter la hiérarchisation des correctifs.

Correctifs multi-fournisseurs

La plupart des entreprises utilisent plusieurs applications tierces pour faire tourner leurs processus. Des tableaux de bord unifiés existent pour centraliser le contrôle, mais vous devez aussi configurer vos outils pour qu’ils acceptent des données provenant de sources variées.

Environnements hybrides

La coexistence de systèmes physiques et cloud peut compliquer la mise à jour des systèmes. Gérez et automatisez votre audit des mises à jour PowerShell avec des solutions économiques qui font la moitié du travail à votre place.

Guide de démarrage rapide

NinjaOne propose des fonctionnalités complètes de gestion des correctifs, avec plusieurs outils pour mesurer le patch drift et en rendre compte :

1. Tableau de bord de gestion des correctifs

Affiche les 10 premiers appareils selon :

  • le nombre de correctifs approuvés et en attente
  • le nombre de correctifs en échec

2. Suivi du patch drift

Les informations détaillées sur les correctifs comprennent :

  • le nom du correctif
  • le système d’exploitation
  • le numéro KB
  • l’identifiant CVE
  • le score CVSS
  • l’état d’installation

3. Options de filtrage

Filtrez les données des correctifs par :

  • type de système d’exploitation (Windows, Linux, Mac)
  • type d’appareil (poste de travail, serveur)
  • catégorie de correctif
  • état de l’appareil (en ligne/hors ligne)

4. Patch Intelligence

  • analyse du ressenti sur les correctifs pilotée par l’IA
  • évaluation des risques liés aux correctifs et des problèmes connus
  • mise à jour du statut d’approbation des correctifs toutes les six heures

5. Reporting détaillé

  • suivez les appareils qui ont manqué des mises à jour critiques
  • consultez la conformité des correctifs dans tout votre environnement
  • identifiez les appareils dont les correctifs sont en attente ou en échec

Résoudre les erreurs d’audit des mises à jour

Voici comment résoudre les problèmes de surveillance du patch drift les plus courants chez les professionnels de l’informatique aujourd’hui.

Des KB installés signalés comme manquants

Il arrive qu’une mise à jour installée n’apparaisse pas dans les scripts Get-Hotfix. Cela se produit lorsque l’installation n’a pas été enregistrée par WMI ou lorsque certaines entrées de registre sont absentes.

Comblez cette lacune en consultant les journaux CBS et les données de registre situées sous HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Component Based Servicing\Packages pour retrouver les informations de correctifs qui vous auraient échappé.

Accès refusé

Les scripts PowerShell qui exécutent HKLM nécessitent des autorisations élevées. Si vous rencontrez cette erreur, vérifiez les paramètres de l’UAC et assurez-vous de disposer de tous les prérequis nécessaires.

HotFixID renvoie une liste incomplète

Les produits qui n’ont pas été installés via des outils tiers peuvent ne pas apparaître lors de l’exécution de Get-Hotfix ou wmic qfe. Pour obtenir une vue d’ensemble, exécutez DISM /Online /Get-Packages ou interrogez les journaux CBS.

Erreurs d’écriture dans le registre

Des problèmes d’autorisations ou des clés verrouillées peuvent provoquer des erreurs lors du stockage de métadonnées dans le registre. Pour y remédier, utilisez Test-Path et des blocs Try/Catch dans PowerShell afin de consulter et d’analyser les journaux d’échec d’écriture dans le registre.

Vous pouvez également vérifier les autorisations avec Get-Acl et contrôler l’héritage des clés de registre.

Comment NinjaOne vous aide à suivre le patch drift

NinjaOne améliore votre conformité des correctifs après moins d’une heure de configuration. Des fonctionnalités intégrées comme les tableaux de bord centralisés et le reporting automatisé vous permettent d’optimiser vos procédures et de vous démarquer de la concurrence. Voici comment :

AspectMéthode manuelle (PowerShell, CMD, GPO)Avec NinjaOne RMM
Temps de configurationPlusieurs heures pour écrire et tester les scripts de référence et planifier les tâches manuellement15 minutes suffisent pour mettre en place des processus automatisés grâce à la bibliothèque de scripts intégrée.
Maintenance de la référence de configurationLes feuilles de calcul recensant les appareils exigent des mises à jour manuelles constantes.Les références de configuration se mettent à jour automatiquement dans la plateforme.
PlanificationLes techniciens doivent configurer les politiques GPO et le Planificateur de tâches.Planification des correctifs intégrée et automatisée.
Visibilité des donnéesDes exports CSV ou des modifications du registre sont nécessaires.Toutes les métriques des terminaux sont centralisées dans un tableau de bord unique et simplifié.
Détection de la dériveS’effectue lors de l’exécution du script.Les appareils sont surveillés en continu via des agents légers.
Contexte des correctifsLe suivi manuel des informations complémentaires dans le temps peut s’avérer fastidieux.Patch Intelligence signale à l’avance les correctifs à risque à partir de données mondiales.
Passage à l’actionLes revues manuelles et les relances peuvent ralentir les processus.Alertes automatisées et rapports de conformité prêts pour votre rapport trimestriel d’activité.

NinjaOne, l’alternative la plus intelligente

Les rapports de conformité des correctifs donnent à vos clients une meilleure visibilité sur l’état de santé de leur infrastructure. Les plateformes RMM comme NinjaOne offrent ainsi une vue à 360 degrés de la posture de sécurité de votre parc, le tout condensé dans un tableau de bord unique.

Patch Intelligence de NinjaOne s’appuie également sur les retours du monde entier et les problèmes connus pour signaler de manière proactive les risques de non-conformité, ce qui réduit la pression sur vos ressources et fluidifie vos processus.

Limitez les échecs de déploiement grâce aux alertes en temps réel

Le patch drift est le tueur silencieux de la santé de vos systèmes : prendre des mesures préventives dès le départ avec des plateformes de premier plan change tout. Pensez toujours à préparer des sauvegardes avant de modifier des paramètres bas niveau, pour une gestion du patch drift sûre et durable.

Sujets connexes :

FAQs

Il s’agit d’une mise à jour logicielle qui comble des failles de sécurité, corrige des bugs et améliore les performances globales.

Une mise à jour retardée qui n’a pas encore été appliquée au système visé.

Mesurer le patch drift consiste à définir une référence de configuration des correctifs requis, puis à comparer l’état actuel des correctifs de chaque appareil à cette norme. Des indicateurs clés comme le taux de conformité des correctifs, les correctifs en retard et le délai moyen d’application aident à cerner la gravité et l’ampleur de la dérive.

Consultez les journaux Windows Update, exécutez sfc /scannow pour effectuer les réparations, ou appliquez le correctif manuellement depuis le Catalogue Microsoft Update.

Une probabilité accrue d’infection de votre système par un malware, des temps d’arrêt, des violations de données et des manquements à la conformité.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?