Sujet
Pour créer ce guide, nous avons collaboré avec des partenaires NinjaOne afin de comprendre comment ils utilisent les fonctionnalités de gestion des correctifs de NinjaOne, puis nous avons combiné leur expertise à la nôtre. Dans ce guide, nous partageons ces informations afin que les nouveaux partenaires puissent tirer le meilleur parti de la gestion des correctifs.
Environnement
Plateforme NinjaOne
Gestion des correctifs
Description
- Comment les utilisateurs de NinjaOne configurent la mise à jour des correctifs Windows
- Plans de scan
- Plans de mise à jour
- Calendriers manqués
- Approbations de correctifs
- Profils de mise à jour courants
- Comportement au redémarrage
Comment les utilisateurs de NinjaOne configurent les correctifs Windows
La gestion des correctifs est l'une des tâches les plus importantes d'une équipe informatique. Les entreprises consacrent des ressources considérables à la mise à jour de leur infrastructure, mais plus de la moitié des violations de sécurité auraient pu être évitées en installant les correctifs disponibles pour les logiciels et le système d'exploitation.
Outre les implications en matière de sécurité, une stratégie de mise à jour efficace garantit aux utilisateurs finaux de disposer des logiciels les plus récents et les plus riches en fonctionnalités pour effectuer leur travail.
Si certaines des organisations les plus importantes et les mieux financées au monde rencontrent des difficultés avec la gestion des correctifs, quelles chances ont les petites et moyennes entreprises disposant d'un support informatique limité ? Sans les bons outils, le processus est chronophage, compliqué, perturbant pour les utilisateurs finaux et source d'erreurs.
Les logiciels de gestion des correctifs, tels que ceux inclus dans NinjaOne, offrent aux utilisateurs une vue complète et centralisée de leur taux de conformité des correctifs et automatisent l'identification, le téléchargement et le déploiement des correctifs sur l'ensemble de vos appareils gérés.
NinjaOne vous offre un contrôle précis sur votre processus d'approbation des correctifs, améliore votre taux de réussite des correctifs dès la première tentative et réduit le temps que vos techniciens consacrent à l'application des correctifs.
Planification des analyses
Les politiques NinjaOne permettent aux utilisateurs de planifier des analyses de correctifs indépendamment du processus de mise à jour. L'analyse identifie tous les correctifs non encore installés sur un appareil et les classe dans les catégories « Approuvé », « En attente » ou « Rejeté » en fonction des paramètres d'approbation définis par les politiques.
En effectuant un scan quelques heures ou quelques jours avant de lancer une mise à jour, vous pouvez ajuster manuellement le statut d’approbation d’un correctif, que le processus de mise à jour respectera ensuite. Cela est extrêmement utile pour les correctifs approuvés manuellement ou pour éviter les correctifs problématiques qui seraient normalement approuvés automatiquement.
Quand planifier les analyses
Jour de la semaine
La plupart des partenaires NinjaOne planifient leurs analyses de correctifs une fois par semaine. Le vendredi est de loin le jour le plus courant pour l'analyse des correctifs. L'option suivante la plus courante consiste à effectuer une analyse tous les jours. Les analyses quotidiennes de correctifs utilisent davantage de ressources, mais maximisent le temps dont disposent les partenaires pour apporter des modifications ponctuelles aux correctifs.
| Dim | Lun | Mar | Mer | Jeu | Ven | Sam | Quotidien |
|---|---|---|---|---|---|---|---|
| 3 % | 3 % | 5 % | 10 % | 7 % | 40 % | 7 % | 25 % |
Heure de la journée
Le moment le plus courant pour rechercher des correctifs se situe entre 17 h 00 et 18 h 00, heure de l'appareil. De nombreux utilisateurs planifient les analyses après 18 h 00 afin de ne pas perturber les utilisateurs finaux qui travaillent plus tard. Bien que la recherche de correctifs ne soit pas très gourmande en ressources, la plupart des analyses sont planifiées après les heures de travail habituelles afin de ne pas perturber les utilisateurs finaux. Les utilisateurs qui planifient des analyses pendant les heures de travail peuvent le faire afin de détecter le plus grand nombre possible d'appareils connectés.
| 00 h 00 – 8 h 50 | 9 h 00 – 16 h 59 | 17 h 00 – 23 h 59 |
|---|---|---|
| 16 % | 24 | 60 |
Durée de l'analyse
La plupart des utilisateurs de NinjaOne ne définissent pas de durée d'analyse, laissant les analyses s'exécuter aussi longtemps que nécessaire. Pour ceux qui limitent la durée, les options les plus courantes sont 9 heures, 6 heures et 3 heures. Les durées d'analyse peuvent être utilisées lorsque vous prenez en charge une nouvelle infrastructure ou lorsque des utilisateurs situés dans plusieurs fuseaux horaires doivent accéder à un serveur, et que la fenêtre de mise à jour doit être plus courte afin de minimiser l'impact sur les utilisateurs finaux.
| 1 heure | 2 heures | 3 heures | 4 heures | 5 heures | 6 heures | 7 heures | 8 heures | 9 heures et plus | ∞ |
|---|---|---|---|---|---|---|---|---|---|
| 0 % | 0 % | 1 % | 1 % | 1 % | 3 % | 0 % | 0 % | 10 % | 85 % |
Calendriers de mise à jour
Le calendrier de mise à jour NinjaOne recherche d'abord les correctifs disponibles, puis télécharge et applique à la fois les correctifs nouvellement découverts et ceux déjà identifiés via une analyse des correctifs, en fonction des configurations d'approbation de la politique et de toute dérogation applicable. La gestion des correctifs NinjaOne effectue ensuite une analyse supplémentaire pour finaliser le processus.
Le statut d'approbation appliqué par la politique peut être remplacé pour des appareils individuels ou pour des politiques entières, à condition qu'une analyse l'identifie avant son application.
Une fois qu'un correctif a fait l'objet d'une tentative d'installation au cours d'un cycle de mise à jour, il est classé dans le tableau de bord des correctifs du système d'exploitation sous « Installé » ou « Échec ».
Quand planifier les mises à jour
Jour de la semaine
Les correctifs sont le plus souvent appliqués le week-end afin de ne pas perturber les utilisateurs finaux. Le vendredi, généralement après les heures de travail, est également un jour courant. Après l'intégration initiale des appareils, de nombreux utilisateurs appliquent également des correctifs quotidiennement afin de réduire au minimum la période pendant laquelle les terminaux sont vulnérables.
| Dim | Lun | Mar | Mer | Jeu | Ven | Sam | Quotidien |
|---|---|---|---|---|---|---|---|
| 19 % | 4 % | 5 % | 9 % | 10 % | 15 % | 19 % | 19 % |
Heure de la journée
Le moment le plus courant pour lancer le processus d'application des correctifs se situe entre 17 h 00 et 18 h 00, heure de l'appareil. De nombreux utilisateurs planifient leurs mises à jour après 18 h 00 afin d'éviter d'affecter les utilisateurs finaux qui travaillent plus tard. Étant donné que l'application des correctifs est plus gourmande en ressources et nécessite souvent un redémarrage, la plupart des mises à jour sont planifiées en dehors des heures de travail.
| 00 h 00 – 8 h 50 | 9 h 00 – 16 h 59 | 17 h 00 – 23 h 59 |
|---|---|---|
| 33 | 18 | 48 |
Durée de la mise à jour
La plupart des utilisateurs de NinjaOne ne définissent pas de durée d'application des correctifs, ce qui permet aux mises à jour de prendre autant de temps que nécessaire. Parmi ceux qui limitent la durée, la plupart la limitent à 4 heures ou moins.
| 1 heure | 2 heures | 3 heures | 4 heures | 5 heures ou plus | ∞ |
|---|---|---|---|---|---|
| 3 % | 5 % | 4 % | 5 % | 10 % | 74 % |
Programmes manqués
NinjaOne permet aux utilisateurs de rattraper les analyses ou les mises à jour manquées. Cela se produit le plus souvent lorsque l'appareil est éteint au moment où l'analyse ou la mise à jour doit commencer.
Les options d'analyse et de mise à jour peuvent être activées séparément.
Les analyses et mises à jour manquées s'exécutent dès que l'agent NinjaOne se connecte au serveur.
Rattrapage des analyses et mises à jour manquées
Analyses manquées
Près de la moitié des utilisateurs de NinjaOne rattrapent automatiquement les analyses de correctifs manquées. Cette fonctionnalité est particulièrement utile pour ceux qui effectuent généralement leurs analyses en dehors des heures de bureau, lorsque davantage d'appareils sont susceptibles d'être éteints.
| Rattraper une analyse | Ne pas rattraper l'analyse |
|---|---|
| 51 % | 49 |
Mises à jour manquées
La récupération des mises à jour manquées est moins courante que celle des analyses. Les mises à jour hors planning sont plus susceptibles de perturber les utilisateurs finaux en raison de l'utilisation des ressources ou de la nécessité de redémarrer l'appareil après la mise à jour.
| Effectuer la mise à jour | Ne pas rattraper la mise à jour |
|---|---|
| 60 % | 40 |
Approbations de correctifs
NinjaOne vous permet de configurer des workflows d'approbation pour chacun des quatre niveaux de gravité des mises à jour de sécurité Microsoft et des sept catégories de mises à jour Microsoft. Vous pouvez approuver ou rejeter automatiquement, ou encore approuver ou rejeter manuellement les correctifs en fonction de leur catégorie.
Dans les sections suivantes, nous vous présenterons les profils de mise à jour les plus courants que les utilisateurs de NinjaOne appliquent à leurs appareils.
Approbations des mises à jour de sécurité
| Gravité | Description ( source : Microsoft) |
|---|---|
| Critique | Une vulnérabilité dont l'exploitation pourrait permettre l'exécution de code sans interaction de l'utilisateur. Ces scénarios incluent les logiciels malveillants à propagation autonome (par exemple, les vers réseau) ou les scénarios d'utilisation courants inévitables où l'exécution de code se produit sans avertissement ni invite. Cela peut correspondre à la navigation sur une page Web ou à l'ouverture d'un e-mail. |
| Importante | Une vulnérabilité dont l'exploitation pourrait compromettre la confidentialité, l'intégrité ou la disponibilité des données utilisateur, ou l'intégrité ou la disponibilité des ressources de traitement. Ces scénarios incluent des cas d'utilisation courants où le client est compromis par des avertissements ou des invites, indépendamment de la provenance, de la qualité ou de la facilité d'utilisation de l'invite. |
| Modérée | Des facteurs tels que les exigences d'authentification ou son applicabilité uniquement aux configurations non par défaut atténuent considérablement l'impact de la vulnérabilité. |
| Faible | Les caractéristiques du composant affecté atténuent de manière globale l'impact de la vulnérabilité. Microsoft recommande aux clients d'évaluer s'il convient d'appliquer la mise à jour de sécurité aux systèmes affectés. |
Catégories de mises à jour
| Gravité | Description ( de Microsoft) |
|---|---|
| Critique | Correctif largement diffusé pour un problème spécifique qui corrige un bug critique non lié à la sécurité. |
| Régulière | Correctif largement diffusé pour un problème spécifique qui corrige un bogue non critique et non lié à la sécurité. |
| Rollup de mises à jour | Ensemble testé et cumulatif de correctifs, de mises à jour de sécurité, de mises à jour critiques et de mises à jour regroupés dans un seul package pour faciliter le déploiement. |
| ServicePack | Ensemble testé et cumulatif de tous les correctifs, mises à jour de sécurité, mises à jour critiques et mises à jour. De plus, les Service Packs peuvent contenir des correctifs supplémentaires pour des problèmes détectés en interne depuis la sortie du produit. |
| Feature Pack | Nouvelles fonctionnalités du produit qui sont d'abord distribuées en dehors du cadre d'une version du produit et qui sont généralement incluses dans la prochaine version complète du produit. |
| Pack de définitions | Mise à jour logicielle fréquente et largement diffusée qui contient des ajouts à la base de données de définitions d'un produit. Les bases de données de définitions sont souvent utilisées pour détecter des objets présentant des attributs spécifiques, tels que du code malveillant. |
| Pilotes | Logiciel qui contrôle les entrées et les sorties d'un périphérique. |
| Mise à jour des fonctionnalités | Spécifie une mise à niveau des fonctionnalités de Windows 10. |
Profils de correctifs courants
Sélectionnez un type de profil pour en savoir plus :
- Profil de correctifs par défaut
- Profil d'automatisation à approbation complète
- Profil d'automatisation équilibré à faible risque
- Profil à faible risque et faible automatisation
- Profil entièrement manuel
Profil de correctifs par défaut
Bon nombre de nos partenaires utilisent le profil de correctifs par défaut de NinjaOne, qui vise à trouver un équilibre entre l'automatisation permettant de gagner du temps et la réduction des risques.
Presque toutes les validations de ce profil sont automatisées. Les mises à jour importantes sont approuvées, tandis que les mises à jour facultatives sont rejetées afin de maximiser le gain de temps. Les correctifs facultatifs et à faible priorité sont automatiquement rejetés afin de maintenir un niveau d'automatisation élevé tout en évitant les risques opérationnels.
Les mises à jour de pilotes et de fonctionnalités sont désactivées dans ce profil, car ces types de mises à jour sont plus susceptibles de causer des problèmes aux utilisateurs finaux.
| Approbations des mises à jour de sécurité | Statut d'approbation |
|---|---|
| Faible | Rejeter |
| Modéré | Manuel |
| Important | Approuver |
Critique | Approuver |
| Approbations | Important | Facultatif |
|---|---|---|
| Mises à jour critiques | Approuver | Refuser |
| Mises à jour régulières | Approuver | Refuser |
| Mises à jour cumulatives | Approuver | Rejeter |
| Service Packs | Approuver | Rejeter |
| Packs de définition | Approuver | Rejeter |
| Approbationsavancées | |
|---|---|
| Conducteurs | Désactivé |
| Mises à jour des fonctionnalités | Désactivé |
Profil d'automatisation complète des approbations
Le profil d'automatisation complète est le deuxième profil le plus couramment utilisé par les partenaires NinjaOne. Ce profil approuve automatiquement tous les correctifs Microsoft.
Ce profil garantit que tous les appareils associés à la politique sont toujours à jour, mais il expose les appareils à certains risques opérationnels liés à des correctifs problématiques.
En associant ce profil à des analyses fréquentes des correctifs, les techniciens peuvent éviter les risques opérationnels en rejetant les correctifs problématiques dès leur apparition et avant leur application.
L'association de ce profil à des appareils de test vous permet également d'observer les résultats de l'application des correctifs avant de les déployer sur les machines de production.
| Approbations des mises à jour de sécurité | Statut d'approbation |
|---|---|
| Faible | Approuver |
| Modéré | Approuver |
| Important | Approuver |
| Critique | Approuver |
Approbations | Important | Facultatif |
|---|---|---|
Mises à jour critiques | Approuver | Approuver |
Mises à jour régulières | Approuver | Approuver |
Mises à jour cumulatives | Approuver | Approuver |
Service Packs | Approuver | Approuver |
Packs de définition | Approuver | Approuver |
AdvancedApprovals | ||
|---|---|---|
Pilotes | Activé | Approuver |
Mises à jour des fonctionnalités | Activé | Approuver |
Profil d'automatisation équilibré à faible risque
Ce profil donne la priorité à l'atteinte d'une conformité à 100 % en matière de correctifs tout en s'efforçant de minimiser les risques opérationnels grâce à un équilibre entre automatisation et validations manuelles.
Ce profil nécessite davantage d'interventions manuelles pour atteindre une conformité totale des correctifs, mais présente l'avantage supplémentaire de permettre d'éviter les correctifs problématiques qui ne sont pas critiques pour la sécurité ou le fonctionnement d'un appareil.
Pour tirer parti des avantages de ce profil, les techniciens doivent régulièrement examiner et approuver ou refuser les correctifs manuels.
Approbations des mises à jour de sécurité | Statut d'approbation |
|---|---|
Faible | Manuel |
Modéré | Manuel |
Important | Approuver |
Critique | Approuver |
Approbations | Important | Facultatif |
|---|---|---|
Mises à jour critiques | Approuver | Manuelle |
Mises à jour régulières | Approuver | Manuel |
Mises à jour cumulatives | Approuver | Manuel |
Service Packs | Approuver | Manuel |
Packs de définition | Approuver | Manuel |
Approbationsavancées | ||
|---|---|---|
Pilotes | Activé | Manuel |
Mises à jour des fonctionnalités | Activé | Manuel |
Profil à faible risque et faible automatisation
Ce profil offre également un équilibre entre l'automatisation et l'intervention manuelle.
Dans ce cas, les correctifs facultatifs sont automatiquement rejetés, tandis que les mises à jour de sécurité et les mises à jour importantes nécessitent une approbation manuelle.
Ce profil vise à automatiser les correctifs moins importants tout en minimisant les risques opérationnels liés aux correctifs problématiques.
Les partenaires NinjaOne utilisant ce profil devront examiner et approuver régulièrement les correctifs en attente afin de garantir la sécurité des terminaux.
Approbations des mises à jour de sécurité | Statut d'approbation |
|---|---|
Faible | Manuel |
Modéré | Manuel |
Important | Manuel |
Critique | Manuel |
Homologations | Important | Facultatif |
|---|---|---|
Mises à jour critiques | Manuel | Rejet |
Mises à jour régulières | Manuel | Rejeter |
Mises à jour cumulatives | Manuel | Rejeter |
Service Packs | Manuel | Rejeter |
Packs de définition | Manuel | Rejet |
Approbationsavancées | ||
|---|---|---|
Pilotes | Activé | Manuel |
Mises à jour des fonctionnalités | Activé | Manuel |
Profil entièrement manuel
Le profil de mise à jour manuelle complète permet aux techniciens de contrôler entièrement les correctifs qui sont appliqués et ceux qui ne le sont pas.
Tous les correctifs disponibles pour un appareil seront répertoriés comme en attente jusqu'à ce qu'ils soient approuvés ou refusés.
Bien qu'il soit toujours bien plus efficace que l'application de correctifs traditionnelle, ce profil sera le plus exigeant en termes de main-d'œuvre dans NinjaOne. Il pourrait exposer les utilisateurs à des risques tant de sécurité qu'opérationnels si les correctifs ne sont pas appliqués assez rapidement.
Les utilisateurs qui utilisent ce profil doivent disposer de procédures opérationnelles standard (SOP) pour vérifier régulièrement leur cadence de mise à jour.
Approbations des mises à jour de sécurité | Statut d'approbation |
|---|---|
Faible | Manuel |
Modéré | Manuel |
Important | Manuel |
Critique | Manuel |
Homologations | Important | Facultatif |
|---|---|---|
Mises à jour critiques | Manuel | Manuel |
Mises à jour régulières | Manuel | Manuel |
Rollups de mises à jour | Manuel | Manuel |
Service Packs | Manuel | Manuel |
Packs de définitions | Manuel | Manuel |
Autorisationsavancées | ||
|---|---|---|
Pilotes | Activé | Manuel |
Mises à jour des fonctionnalités | Activé | Manuel |
Comportement au redémarrage
Pour terminer les mises à jour Windows, les appareils doivent souvent être redémarrés.
Il est pratiquement impossible de convaincre les utilisateurs finaux de redémarrer leurs appareils ; c'est pourquoi NinjaOne vous permet d'automatiser ce processus.
Les politiques NinjaOne permettent d'appliquer différentes actions et planifications selon qu'un utilisateur est connecté ou non.
Utilisateur connecté
Actions de redémarrage
La plupart des utilisateurs de NinjaOne n'utilisent pas de politiques pour forcer un redémarrage chez les utilisateurs finaux après l'application d'un correctif ; ils invitent plutôt l'utilisateur à redémarrer la machine. De nombreuses politiques ne provoquent aucun redémarrage automatique. Un petit pourcentage de politiques force le redémarrage.
Action | Description | Fréquence |
|---|---|---|
Demander à l'utilisateur | Demander à l'utilisateur de redémarrer jusqu'à ce qu'il accepte | 65 % |
Notifier l'utilisateur | Notifier l'utilisateur, puis redémarrer après un certain temps | 10 |
Redémarrage automatique | Redémarrer automatiquement après un certain temps | 4 |
Aucune | Ne rien faire | 20 |
Redémarrer / Délai d'attente
Le délai le plus courant entre deux invites, entre une invite et un redémarrage, ou entre la fin de l'application du correctif et le redémarrage est de 5 minutes. Plus l'action de redémarrage est fréquente, plus le délai est court.
Durée | Invite | Notification | Redémarrage automatique |
|---|---|---|---|
5 minutes | 65 % | 41 % | 76 % |
5 – 59 | 9 % | 37 % | 18 % |
60 – 239 | 14 | 13 % | 4 |
240 | 12 % | 9 % | 6 % |
Utilisateur non connecté
Actions de redémarrage
La plupart des politiques NinjaOne redémarrent les appareils après l'application des correctifs selon un calendrier défini. Comme aucun utilisateur n'est connecté, les redémarrages immédiats sont plus fréquents que lorsque les utilisateurs sont connectés.
Action | Description | Fréquence |
|---|---|---|
Redémarrage programmé | Notifier l'utilisateur, puis redémarrer après un certain temps | 67 % |
Redémarrer immédiatement | Redémarrer l'appareil immédiatement | 18 |
Aucune | Ne rien faire | 14 |
Calendrier de redémarrage (hebdomadaire)
Les 12 % de stratégies qui redémarrent selon un calendrier hebdomadaire redémarreront les jours suivants :
Dim | Lun | Mar | Mer | Jeu | Ven | Sam |
|---|---|---|---|---|---|---|
46 % | 5 % | 5 % | 3 % | 5 % | 8 % | 27 % |
Calendrier de redémarrage (quotidien)
Les 85 % des politiques qui redémarrent quotidiennement le feront aux heures suivantes :
00 h 00 – 8 h 50 | 9 h 00 – 16 h 59 | 17 h 00 – 17 h 59 | 18 h 00 – 23 h 59 |
|---|---|---|---|
19 % | 2 | 57 | 22 |