Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Insights for Better Patch Management

Sujet

Cet article est une copie du guide des meilleures pratiques de gestion des correctifs NinjaOne issu de notre Centre de ressources NinjaOne. Les données peuvent être téléchargées au format PDF au bas de cette page. 

Pour créer ce guide, nous avons collaboré avec des partenaires NinjaOne afin de comprendre comment ils utilisent les fonctionnalités de gestion des correctifs de NinjaOne, puis nous avons combiné leur expertise à la nôtre. Dans ce guide, nous partageons ces informations afin que les nouveaux partenaires puissent tirer le meilleur parti de la gestion des correctifs.

Environnement

Plateforme NinjaOne

Gestion des correctifs

Description

Comment les utilisateurs de NinjaOne configurent les correctifs Windows

La gestion des correctifs est l'une des tâches les plus importantes d'une équipe informatique. Les entreprises consacrent des ressources considérables à la mise à jour de leur infrastructure, mais plus de la moitié des violations de sécurité auraient pu être évitées en installant les correctifs disponibles pour les logiciels et le système d'exploitation.

Outre les implications en matière de sécurité, une stratégie de mise à jour efficace garantit aux utilisateurs finaux de disposer des logiciels les plus récents et les plus riches en fonctionnalités pour effectuer leur travail.

Si certaines des organisations les plus importantes et les mieux financées au monde rencontrent des difficultés avec la gestion des correctifs, quelles chances ont les petites et moyennes entreprises disposant d'un support informatique limité ? Sans les bons outils, le processus est chronophage, compliqué, perturbant pour les utilisateurs finaux et source d'erreurs.

Les logiciels de gestion des correctifs, tels que ceux inclus dans NinjaOne, offrent aux utilisateurs une vue complète et centralisée de leur taux de conformité des correctifs et automatisent l'identification, le téléchargement et le déploiement des correctifs sur l'ensemble de vos appareils gérés.

NinjaOne vous offre un contrôle précis sur votre processus d'approbation des correctifs, améliore votre taux de réussite des correctifs dès la première tentative et réduit le temps que vos techniciens consacrent à l'application des correctifs.

Planification des analyses

Les politiques NinjaOne permettent aux utilisateurs de planifier des analyses de correctifs indépendamment du processus de mise à jour. L'analyse identifie tous les correctifs non encore installés sur un appareil et les classe dans les catégories « Approuvé », « En attente » ou « Rejeté » en fonction des paramètres d'approbation définis par les politiques.

En effectuant un scan quelques heures ou quelques jours avant de lancer une mise à jour, vous pouvez ajuster manuellement le statut d’approbation d’un correctif, que le processus de mise à jour respectera ensuite. Cela est extrêmement utile pour les correctifs approuvés manuellement ou pour éviter les correctifs problématiques qui seraient normalement approuvés automatiquement.

Les correctifs ne sont pas installés pendant le processus d'analyse des correctifs.

Quand planifier les analyses

Jour de la semaine

La plupart des partenaires NinjaOne planifient leurs analyses de correctifs une fois par semaine. Le vendredi est de loin le jour le plus courant pour l'analyse des correctifs. L'option suivante la plus courante consiste à effectuer une analyse tous les jours. Les analyses quotidiennes de correctifs utilisent davantage de ressources, mais maximisent le temps dont disposent les partenaires pour apporter des modifications ponctuelles aux correctifs.

DimLunMarMerJeuVenSamQuotidien
3 %3 %5 %10 %7 %40 %7 %25 %

Heure de la journée

Le moment le plus courant pour rechercher des correctifs se situe entre 17 h 00 et 18 h 00, heure de l'appareil. De nombreux utilisateurs planifient les analyses après 18 h 00 afin de ne pas perturber les utilisateurs finaux qui travaillent plus tard. Bien que la recherche de correctifs ne soit pas très gourmande en ressources, la plupart des analyses sont planifiées après les heures de travail habituelles afin de ne pas perturber les utilisateurs finaux. Les utilisateurs qui planifient des analyses pendant les heures de travail peuvent le faire afin de détecter le plus grand nombre possible d'appareils connectés.

00 h 00 – 8 h 509 h 00 – 16 h 5917 h 00 – 23 h 59
16 %2460

Durée de l'analyse

La plupart des utilisateurs de NinjaOne ne définissent pas de durée d'analyse, laissant les analyses s'exécuter aussi longtemps que nécessaire. Pour ceux qui limitent la durée, les options les plus courantes sont 9 heures, 6 heures et 3 heures. Les durées d'analyse peuvent être utilisées lorsque vous prenez en charge une nouvelle infrastructure ou lorsque des utilisateurs situés dans plusieurs fuseaux horaires doivent accéder à un serveur, et que la fenêtre de mise à jour doit être plus courte afin de minimiser l'impact sur les utilisateurs finaux.

1 heure2 heures3 heures4 heures5 heures6 heures7 heures8 heures9 heures et plus
0 %0 %1 %1 %1 %3 %0 %0 %10 %85 %

Calendriers de mise à jour

Le calendrier de mise à jour NinjaOne recherche d'abord les correctifs disponibles, puis télécharge et applique à la fois les correctifs nouvellement découverts et ceux déjà identifiés via une analyse des correctifs, en fonction des configurations d'approbation de la politique et de toute dérogation applicable. La gestion des correctifs NinjaOne effectue ensuite une analyse supplémentaire pour finaliser le processus.

Le statut d'approbation appliqué par la politique peut être remplacé pour des appareils individuels ou pour des politiques entières, à condition qu'une analyse l'identifie avant son application.

Une fois qu'un correctif a fait l'objet d'une tentative d'installation au cours d'un cycle de mise à jour, il est classé dans le tableau de bord des correctifs du système d'exploitation sous « Installé » ou « Échec ».

Quand planifier les mises à jour

Jour de la semaine

Les correctifs sont le plus souvent appliqués le week-end afin de ne pas perturber les utilisateurs finaux. Le vendredi, généralement après les heures de travail, est également un jour courant. Après l'intégration initiale des appareils, de nombreux utilisateurs appliquent également des correctifs quotidiennement afin de réduire au minimum la période pendant laquelle les terminaux sont vulnérables.

DimLunMarMerJeuVenSamQuotidien
19 %4 %5 %9 %10 %15 %19 %19 %

Heure de la journée

Le moment le plus courant pour lancer le processus d'application des correctifs se situe entre 17 h 00 et 18 h 00, heure de l'appareil. De nombreux utilisateurs planifient leurs mises à jour après 18 h 00 afin d'éviter d'affecter les utilisateurs finaux qui travaillent plus tard. Étant donné que l'application des correctifs est plus gourmande en ressources et nécessite souvent un redémarrage, la plupart des mises à jour sont planifiées en dehors des heures de travail.

00 h 00 – 8 h 50 9 h 00 – 16 h 59 17 h 00 – 23 h 59 
331848

Durée de la mise à jour

La plupart des utilisateurs de NinjaOne ne définissent pas de durée d'application des correctifs, ce qui permet aux mises à jour de prendre autant de temps que nécessaire. Parmi ceux qui limitent la durée, la plupart la limitent à 4 heures ou moins.

1 heure2 heures3 heures4 heures5 heures ou plus
3 %5 %4 %5 %10 %74 %

Programmes manqués

NinjaOne permet aux utilisateurs de rattraper les analyses ou les mises à jour manquées. Cela se produit le plus souvent lorsque l'appareil est éteint au moment où l'analyse ou la mise à jour doit commencer.

Les options d'analyse et de mise à jour peuvent être activées séparément.

Les analyses et mises à jour manquées s'exécutent dès que l'agent NinjaOne se connecte au serveur.

Rattrapage des analyses et mises à jour manquées

Analyses manquées

Près de la moitié des utilisateurs de NinjaOne rattrapent automatiquement les analyses de correctifs manquées. Cette fonctionnalité est particulièrement utile pour ceux qui effectuent généralement leurs analyses en dehors des heures de bureau, lorsque davantage d'appareils sont susceptibles d'être éteints.

Rattraper une analyseNe pas rattraper l'analyse
51 %49

Mises à jour manquées

La récupération des mises à jour manquées est moins courante que celle des analyses. Les mises à jour hors planning sont plus susceptibles de perturber les utilisateurs finaux en raison de l'utilisation des ressources ou de la nécessité de redémarrer l'appareil après la mise à jour.

Effectuer la mise à jourNe pas rattraper la mise à jour
60 %40

Approbations de correctifs

NinjaOne vous permet de configurer des workflows d'approbation pour chacun des quatre niveaux de gravité des mises à jour de sécurité Microsoft et des sept catégories de mises à jour Microsoft. Vous pouvez approuver ou rejeter automatiquement, ou encore approuver ou rejeter manuellement les correctifs en fonction de leur catégorie.

Dans les sections suivantes, nous vous présenterons les profils de mise à jour les plus courants que les utilisateurs de NinjaOne appliquent à leurs appareils.

Approbations des mises à jour de sécurité

GravitéDescription ( source : Microsoft)
CritiqueUne vulnérabilité dont l'exploitation pourrait permettre l'exécution de code sans interaction de l'utilisateur. Ces scénarios incluent les logiciels malveillants à propagation autonome (par exemple, les vers réseau) ou les scénarios d'utilisation courants inévitables où l'exécution de code se produit sans avertissement ni invite. Cela peut correspondre à la navigation sur une page Web ou à l'ouverture d'un e-mail.
ImportanteUne vulnérabilité dont l'exploitation pourrait compromettre la confidentialité, l'intégrité ou la disponibilité des données utilisateur, ou l'intégrité ou la disponibilité des ressources de traitement. Ces scénarios incluent des cas d'utilisation courants où le client est compromis par des avertissements ou des invites, indépendamment de la provenance, de la qualité ou de la facilité d'utilisation de l'invite.
ModéréeDes facteurs tels que les exigences d'authentification ou son applicabilité uniquement aux configurations non par défaut atténuent considérablement l'impact de la vulnérabilité.
FaibleLes caractéristiques du composant affecté atténuent de manière globale l'impact de la vulnérabilité. Microsoft recommande aux clients d'évaluer s'il convient d'appliquer la mise à jour de sécurité aux systèmes affectés.

Catégories de mises à jour

GravitéDescription ( de Microsoft)
CritiqueCorrectif largement diffusé pour un problème spécifique qui corrige un bug critique non lié à la sécurité.
RégulièreCorrectif largement diffusé pour un problème spécifique qui corrige un bogue non critique et non lié à la sécurité.
Rollup de mises à jourEnsemble testé et cumulatif de correctifs, de mises à jour de sécurité, de mises à jour critiques et de mises à jour regroupés dans un seul package pour faciliter le déploiement.
ServicePackEnsemble testé et cumulatif de tous les correctifs, mises à jour de sécurité, mises à jour critiques et mises à jour. De plus, les Service Packs peuvent contenir des correctifs supplémentaires pour des problèmes détectés en interne depuis la sortie du produit.
Feature PackNouvelles fonctionnalités du produit qui sont d'abord distribuées en dehors du cadre d'une version du produit et qui sont généralement incluses dans la prochaine version complète du produit.
Pack de définitionsMise à jour logicielle fréquente et largement diffusée qui contient des ajouts à la base de données de définitions d'un produit. Les bases de données de définitions sont souvent utilisées pour détecter des objets présentant des attributs spécifiques, tels que du code malveillant.
PilotesLogiciel qui contrôle les entrées et les sorties d'un périphérique.
Mise à jour des fonctionnalitésSpécifie une mise à niveau des fonctionnalités de Windows 10.

Profils de correctifs courants

Sélectionnez un type de profil pour en savoir plus : 

Profil de correctifs par défaut

Bon nombre de nos partenaires utilisent le profil de correctifs par défaut de NinjaOne, qui vise à trouver un équilibre entre l'automatisation permettant de gagner du temps et la réduction des risques.

Presque toutes les validations de ce profil sont automatisées. Les mises à jour importantes sont approuvées, tandis que les mises à jour facultatives sont rejetées afin de maximiser le gain de temps. Les correctifs facultatifs et à faible priorité sont automatiquement rejetés afin de maintenir un niveau d'automatisation élevé tout en évitant les risques opérationnels.

Les mises à jour de pilotes et de fonctionnalités sont désactivées dans ce profil, car ces types de mises à jour sont plus susceptibles de causer des problèmes aux utilisateurs finaux.

Approbations des mises à jour de sécuritéStatut d'approbation
FaibleRejeter
ModéréManuel
ImportantApprouver

Critique

Approuver

ApprobationsImportantFacultatif
Mises à jour critiquesApprouverRefuser
Mises à jour régulièresApprouverRefuser
Mises à jour cumulativesApprouverRejeter
Service PacksApprouverRejeter
Packs de définitionApprouverRejeter

Approbationsavancées
ConducteursDésactivé
Mises à jour des fonctionnalitésDésactivé

Profil d'automatisation complète des approbations

Le profil d'automatisation complète est le deuxième profil le plus couramment utilisé par les partenaires NinjaOne. Ce profil approuve automatiquement tous les correctifs Microsoft.

Ce profil garantit que tous les appareils associés à la politique sont toujours à jour, mais il expose les appareils à certains risques opérationnels liés à des correctifs problématiques.

En associant ce profil à des analyses fréquentes des correctifs, les techniciens peuvent éviter les risques opérationnels en rejetant les correctifs problématiques dès leur apparition et avant leur application.

L'association de ce profil à des appareils de test vous permet également d'observer les résultats de l'application des correctifs avant de les déployer sur les machines de production.

Approbations des mises à jour de sécuritéStatut d'approbation
FaibleApprouver
ModéréApprouver
ImportantApprouver
CritiqueApprouver

Approbations

Important

Facultatif

Mises à jour critiques

Approuver

Approuver

Mises à jour régulières

Approuver

Approuver

Mises à jour cumulatives

Approuver

Approuver

Service Packs

Approuver

Approuver

Packs de définition

Approuver

Approuver

AdvancedApprovals

Pilotes

Activé

Approuver

Mises à jour des fonctionnalités

Activé

Approuver

Profil d'automatisation équilibré à faible risque

Ce profil donne la priorité à l'atteinte d'une conformité à 100 % en matière de correctifs tout en s'efforçant de minimiser les risques opérationnels grâce à un équilibre entre automatisation et validations manuelles.

Ce profil nécessite davantage d'interventions manuelles pour atteindre une conformité totale des correctifs, mais présente l'avantage supplémentaire de permettre d'éviter les correctifs problématiques qui ne sont pas critiques pour la sécurité ou le fonctionnement d'un appareil.

Pour tirer parti des avantages de ce profil, les techniciens doivent régulièrement examiner et approuver ou refuser les correctifs manuels.

Approbations des mises à jour de sécurité

Statut d'approbation

Faible

Manuel

Modéré

Manuel

Important

Approuver

Critique

Approuver

Approbations

Important

Facultatif

Mises à jour critiques

Approuver

Manuelle

Mises à jour régulières

Approuver

Manuel

Mises à jour cumulatives

Approuver

Manuel

Service Packs

Approuver

Manuel

Packs de définition

Approuver

Manuel

Approbationsavancées

Pilotes

Activé

Manuel

Mises à jour des fonctionnalités

Activé

Manuel

Profil à faible risque et faible automatisation

Ce profil offre également un équilibre entre l'automatisation et l'intervention manuelle.

Dans ce cas, les correctifs facultatifs sont automatiquement rejetés, tandis que les mises à jour de sécurité et les mises à jour importantes nécessitent une approbation manuelle.

Ce profil vise à automatiser les correctifs moins importants tout en minimisant les risques opérationnels liés aux correctifs problématiques.

Les partenaires NinjaOne utilisant ce profil devront examiner et approuver régulièrement les correctifs en attente afin de garantir la sécurité des terminaux.

Approbations des mises à jour de sécurité

Statut d'approbation

Faible

Manuel

Modéré

Manuel

Important

Manuel

Critique

Manuel

Homologations

Important

Facultatif

Mises à jour critiques

Manuel

Rejet

Mises à jour régulières

Manuel

Rejeter

Mises à jour cumulatives

Manuel

Rejeter

Service Packs

Manuel

Rejeter

Packs de définition

Manuel

Rejet

Approbationsavancées

Pilotes

Activé

Manuel

Mises à jour des fonctionnalités

Activé

Manuel

Profil entièrement manuel

Le profil de mise à jour manuelle complète permet aux techniciens de contrôler entièrement les correctifs qui sont appliqués et ceux qui ne le sont pas.

Tous les correctifs disponibles pour un appareil seront répertoriés comme en attente jusqu'à ce qu'ils soient approuvés ou refusés.

Bien qu'il soit toujours bien plus efficace que l'application de correctifs traditionnelle, ce profil sera le plus exigeant en termes de main-d'œuvre dans NinjaOne. Il pourrait exposer les utilisateurs à des risques tant de sécurité qu'opérationnels si les correctifs ne sont pas appliqués assez rapidement.

Les utilisateurs qui utilisent ce profil doivent disposer de procédures opérationnelles standard (SOP) pour vérifier régulièrement leur cadence de mise à jour.

Approbations des mises à jour de sécurité

Statut d'approbation

Faible

Manuel

Modéré

Manuel

Important

Manuel

Critique

Manuel

Homologations

Important

Facultatif

Mises à jour critiques

Manuel

Manuel

Mises à jour régulières

Manuel

Manuel

Rollups de mises à jour

Manuel

Manuel

Service Packs

Manuel

Manuel

Packs de définitions

Manuel

Manuel

Autorisationsavancées

Pilotes

Activé

Manuel

Mises à jour des fonctionnalités

Activé

Manuel

Comportement au redémarrage

Pour terminer les mises à jour Windows, les appareils doivent souvent être redémarrés.

Il est pratiquement impossible de convaincre les utilisateurs finaux de redémarrer leurs appareils ; c'est pourquoi NinjaOne vous permet d'automatiser ce processus.

Les politiques NinjaOne permettent d'appliquer différentes actions et planifications selon qu'un utilisateur est connecté ou non.

Utilisateur connecté

Actions de redémarrage

La plupart des utilisateurs de NinjaOne n'utilisent pas de politiques pour forcer un redémarrage chez les utilisateurs finaux après l'application d'un correctif ; ils invitent plutôt l'utilisateur à redémarrer la machine. De nombreuses politiques ne provoquent aucun redémarrage automatique. Un petit pourcentage de politiques force le redémarrage.

Action

Description

Fréquence

Demander à l'utilisateur

Demander à l'utilisateur de redémarrer jusqu'à ce qu'il accepte

65 %

Notifier l'utilisateur

Notifier l'utilisateur, puis redémarrer après un certain temps

10

Redémarrage automatique

Redémarrer automatiquement après un certain temps

4

Aucune

Ne rien faire

20

Redémarrer / Délai d'attente

Le délai le plus courant entre deux invites, entre une invite et un redémarrage, ou entre la fin de l'application du correctif et le redémarrage est de 5 minutes. Plus l'action de redémarrage est fréquente, plus le délai est court.

Durée

Invite

Notification

Redémarrage automatique

5 minutes

65 %

41 %

76 %

5 – 59

9 %

37 %

18 %

60 – 239

14

13 %

4

240

12 %

9 %

6 %

Utilisateur non connecté

Actions de redémarrage

La plupart des politiques NinjaOne redémarrent les appareils après l'application des correctifs selon un calendrier défini. Comme aucun utilisateur n'est connecté, les redémarrages immédiats sont plus fréquents que lorsque les utilisateurs sont connectés.

Action

Description

Fréquence

Redémarrage programmé

Notifier l'utilisateur, puis redémarrer après un certain temps

67 %

Redémarrer immédiatement

Redémarrer l'appareil immédiatement

18

Aucune

Ne rien faire

14

Calendrier de redémarrage (hebdomadaire)

Les 12 % de stratégies qui redémarrent selon un calendrier hebdomadaire redémarreront les jours suivants :

Dim

Lun

Mar

Mer

Jeu

Ven

Sam

46 %

5 %

5 %

3 %

5 %

8 %

27 %

Calendrier de redémarrage (quotidien)

Les 85 % des politiques qui redémarrent quotidiennement le feront aux heures suivantes :

00 h 00 – 8 h 50 

9 h 00 – 16 h 59 

17 h 00 – 17 h 59 

18 h 00 – 23 h 59 

19 %

2

57

22

FAQ

Pour aller plus loin