Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Insights for Better Patch Management

Rubrique

Cet article est une reproduction du guide des meilleures pratiques de gestion des correctifs NinjaOne, disponible dans notre Centre de ressources NinjaOne. Vous pouvez télécharger ces données au format PDF au bas de cette page. 

Pour créer ce guide, nous avons collaboré avec des partenaires NinjaOne afin de comprendre comment ils utilisent les fonctionnalités de gestion des correctifs de NinjaOne, puis nous avons combiné leur expertise à la nôtre. Dans ce guide, nous partageons ces informations afin que les nouveaux partenaires puissent tirer le meilleur parti de la gestion des correctifs.

Environnement

Plateforme NinjaOne

Gestion des correctifs

Description

Comment les utilisateurs de NinjaOne paramètrent les correctifs Windows

La gestion des correctifs est l’une des tâches les plus importantes d’une équipe informatique. Les entreprises consacrent des ressources considérables à la mise à jour de leur infrastructure, mais plus de la moitié des failles de sécurité auraient pu être évitées en installant les correctifs logiciels et système d’exploitation disponibles.

Outre les implications en matière de sécurité, une stratégie de correctifs efficace garantit aux utilisateurs finaux de disposer des logiciels les plus actuels et les plus riches en caractéristiques pour effectuer leur travail.

Cependant, si certaines des plus grandes organisations au monde, disposant de moyens financiers considérables, rencontrent des difficultés avec la gestion des correctifs, quelles chances ont les petites et moyennes entreprises dont le support informatique est limité ? Sans les outils adaptés, le processus est chronophage, compliqué, perturbant pour les utilisateurs finaux et source d’erreurs.

Un logiciel de gestion des correctifs, tel que celui inclus dans NinjaOne, offre aux utilisateurs une vue complète et centralisée de leur taux de conformité en matière de correctifs et automatise l’identification, le téléchargement et le déploiement des correctifs sur l’ensemble de vos appareils gérés.

NinjaOne vous offre un contrôle précis sur votre processus de validation des correctifs, améliore votre taux de réussite dès le premier essai et réduit le temps que vos techniciens consacrent à l’application des correctifs.

Analyse planifiée

Les politiques NinjaOne permettent aux utilisateurs de planifier des analyses de correctifs indépendamment du processus de mise à jour. L’analyse identifie tous les correctifs non encore installés sur un appareil et les classe dans les catégories « Approuvé », « En attente » ou « Rejeté » en fonction des paramètres d’approbation définis par les politiques.

En effectuant un scan quelques heures ou quelques jours avant de lancer une mise à jour, vous pouvez ajuster manuellement le statut d’approbation d’un correctif, que le processus de mise à jour respectera ensuite. Cela s’avère extrêmement utile pour les correctifs approuvés manuellement ou pour éviter les correctifs problématiques qui seraient normalement approuvés automatiquement.

Les correctifs ne sont pas installés pendant le processus d’analyse des correctifs.

Quand planifier des analyses

Jour de la semaine

La plupart des partenaires NinjaOne planifient leurs analyses de correctifs une fois par semaine. Le Vendredi est de loin le jour le plus commun pour les analyses de correctifs. L’option suivante la plus commune consiste à effectuer une analyse tous les jours. Les analyses quotidiennes de correctifs mobilisent davantage de ressources, mais maximisent le temps dont disposent les partenaires pour apporter des modifications ponctuelles aux correctifs.

SamediLundiMardiMercrediJeudiVendrediSamediQuotidien
3 %3 %5%10 %7 %40 %7 %25 %

Heure de la journée

Le moment le plus courant pour effectuer une analyse des correctifs se situe entre 17 h 00 et 18 h 00, heure de l’appareil. De nombreux utilisateurs planifient leurs analyses après 18 h 00 afin de ne pas perturber les Utilisateurs finaux qui travaillent plus tard. Bien que l’analyse des correctifs ne soit pas très gourmande en ressources, la plupart des analyses sont planifiées après les heures de travail habituelles afin de ne pas perturber les Utilisateurs finaux. Les utilisateurs qui planifient des analyses pendant les heures de travail le font parfois pour détecter le plus grand nombre possible d’appareils connectés.

00 h 00 – 8 h 509 h 00 – 16 h 5917 h 00 – 23 h 59
16 %24 %60 %

Durée de l’analyse

La plupart des utilisateurs de NinjaOne ne définissent pas de durée d’analyse, ce qui autorise les analyses à durer aussi longtemps que nécessaire. Pour ceux qui limitent la durée, les options les plus communes sont 9 heures, 6 heures et 3 heures. La durée des analyses peut être utilisée lorsque vous prenez en charge une nouvelle infrastructure ou lorsque des utilisateurs situés dans plusieurs fuseaux horaires doivent accéder à un serveur, et que la fenêtre de mise à jour doit être plus courte afin de minimiser l’impact sur les Utilisateurs finaux.

1 heure2 heures3 heures4 heures5 heures6 heures7 heures8 heures9 heures et plus
0 %0 %1 %1 %1 %3 %0 %0 %10 %85 %

Calendriers de mises à jour planifiées

Le calendrier de mise à jour de NinjaOne recherche d’abord les correctifs disponibles, puis télécharge et applique à la fois les correctifs nouvellement découverts et ceux déjà identifiés lors d’une analyse des correctifs, en fonction des configurations d’approbation de la politique et des éventuelles dérogations applicables. La gestion des correctifs de NinjaOne effectue ensuite une analyse supplémentaire pour finaliser le processus.

Le statut d’approbation appliqué par la politique peut être remplacé pour des appareils individuels ou pour des politiques entières, à condition qu’une analyse l’identifie avant son application.

Une fois qu’un correctif a fait l’objet d’une tentative d’installation au cours d’un cycle de mise à jour, il est classé dans le tableau de bord des correctifs du système d’exploitation, dans la catégorie « Installés » ou « Échecs ».

Quand planifier les mises à jour

Jour de la semaine

Les correctifs sont le plus souvent appliqués le week-end afin de ne pas perturber les utilisateurs finaux. Le vendredi — généralement après les heures de travail — est également un jour courant. Après l’intégration initiale des appareils, de nombreux utilisateurs appliquent également des correctifs quotidiennement afin de réduire au minimum la durée pendant laquelle les points de terminaison sont vulnérables.

SamediLundiMardiMercrediJeudiVendrediSamediQuotidien
19 %4 %5%9 %10 %15 %19 %19 %

Heure de la journée

Le moment le plus commun pour lancer le processus d’application des correctifs se situe entre 17 h 00 et 18 h 00, heure de l’appareil. De nombreux utilisateurs planifient leurs mises à jour après 18 h 00 afin d’éviter de perturber les Utilisateurs finaux qui travaillent plus tard. Étant donné que l’application des correctifs mobilise davantage de ressources et nécessite souvent un redémarrage, la plupart des mises à jour sont planifiées en dehors des heures de travail.

00 h 00 – 8 h 50 9 h 00 – 16 h 59 17 h 00 – 23 h 59 
33 %18 %48

Durée de la mise à jour

La plupart des utilisateurs de NinjaOne ne définissent pas la durée d’application des correctifs, ce qui permet aux mises à jour de prendre le temps nécessaire. Parmi ceux qui limitent la durée, la plupart la fixent à 4 heures maximum.

1 heure2 heures3 heures4 heures5 heures et plus
3 %5%4 %5%10 %74 %

Calendriers manqués

NinjaOne permet aux utilisateurs de rattraper les analyses ou les mises à jour manquées. Cela se produit le plus souvent lorsque l'appareil est éteint au moment où l'analyse ou la mise à jour doit commencer.

Les options d’analyse et de mise à jour peuvent être activées séparément.

Les analyses et mises à jour manquées s’exécutent dès que l’agent NinjaOne se connecte au serveur.

Rattrapage des analyses et mises à jour manquées

Analyses manquées

Près de la moitié des utilisateurs de NinjaOne rattrapent automatiquement les analyses de correctifs manquées. Cette fonctionnalité est particulièrement utile pour ceux qui effectuent généralement leurs analyses en dehors des heures ouvrables, lorsque davantage d’appareils sont susceptibles d’être éteints.

Rattraper une analyseNe pas rattraper l'analyse
51 %49

Mises à jour manquées

La récupération des mises à jour manquées est moins courante que celle des analyses. Les mises à jour hors planning sont plus susceptibles de perturber les Utilisateurs finaux en raison de l'utilisation des ressources ou de la nécessité de redémarrer l'appareil après la mise à jour.

Effectuer une mise à jour en rattrapageNe pas rattraper la mise à jour
60 %40 %

Approbations des correctifs

NinjaOne vous permet de configurer des workflows d’approbation pour chacun des quatre niveaux de gravité des mises à jour de sécurité Microsoft et des sept catégories de mises à jour Microsoft. Vous pouvez approuver ou rejeter automatiquement, ou encore approuver ou rejeter manuellement les correctifs en fonction de leur catégorie.

Dans les sections suivantes, nous vous présenterons les profils de correctifs les plus communs que les utilisateurs de NinjaOne appliquent à leurs appareils.

Approbations pour les mises à jour de sécurité

SévéritéDescription ( depuis Microsoft)
CritiqueVulnérabilité dont l’exploitation pourrait autoriser l’exécution de code sans interaction de l’utilisateur. Ces scénarios incluent les logiciels malveillants à propagation autonome (par exemple, les vers réseau) ou des scénarios d’utilisation courants inévitables où l’exécution de code se produit sans avertissement ni invite. Cela peut correspondre à la navigation sur une page Web ou à l’ouverture d’un e-mail.
ImportantUne vulnérabilité dont l'exploitation pourrait compromettre la confidentialité, l'intégrité ou la disponibilité des données utilisateur, ou encore l'intégrité ou la disponibilité des ressources de traitement. Ces scénarios incluent des situations d'utilisation courantes dans lesquelles le client est compromis malgré la présence d'avertissements ou de messages d'invite, indépendamment de la provenance, de la qualité ou de la facilité d'utilisation de ces derniers.
ModéréDes facteurs tels que les exigences d’authentification ou le fait que la vulnérabilité ne s’applique qu’à des configurations non par défaut atténuent considérablement son impact.
FaibleLes caractéristiques du composant affecté atténuent de manière globale l’impact de la vulnérabilité. Microsoft recommande aux clients d’évaluer s’il convient d’appliquer la mise à jour de sécurité aux systèmes concernés.

Catégories de mises à jour

SévéritéDescription ( depuis Microsoft)
CritiqueUne mise à jour largement diffusée permettant de corriger un problème spécifique qui tourne autour d’un bogue critique non lié à la sécurité.
StandardUne mise à jour largement diffusée permettant de corriger un problème spécifique qui tourne autour d’un bogue critique non lié à la sécurité.
Ensembles des mises à jourEnsemble testé et cumulatif de correctifs, de mises à jour de sécurité, de mises à jour importantes et de mises à jour, regroupés dans un seul package pour faciliter le déploiement.
ServicePackEnsemble cumulatif et testé de tous les correctifs, mises à jour de sécurité, mises à jour importantes et mises à jour. De plus, les Service Packs peuvent contenir des correctifs supplémentaires pour des problèmes détectés en interne depuis la sortie du produit.
Pack de fonctionnalitésNouvelles fonctionnalités du produit distribuées pour la première fois en dehors du contexte d'une version officielle du produit et généralement incluses dans la version suivante, complète.
Pack de définitionMise à jour du logiciel fréquente et largement diffusée qui contient des ajouts à la base de données de définitions d’un produit. Les bases de données de définitions sont souvent utilisées pour détecter des objets présentant des attributs spécifiques, tels que du code malveillant.
Pilotes informatiqueLogiciel qui contrôle les entrées et les sorties d’un appareil.
Mise à jour des fonctionnalitésSpécifie une mise à niveau des fonctionnalités de Windows 10.

Profils de correctifs communs

Sélectionnez un type de profil pour en savoir plus : 

Profil de correctifs par défaut

Bon nombre de nos partenaires utilisent le profil de correctifs par défaut de NinjaOne, qui vise à trouver un équilibre entre l’automatisation permettant de gagner du temps et la réduction des risques.

Dans ce profil, la quasi-totalité des approbations est automatisée. Les mises à jour importantes sont approuvées, tandis que les mises à jour facultatives sont rejetées afin d’optimiser le gain de temps. Les correctifs facultatifs et à faible priorité sont automatiquement rejetés afin de maintenir un niveau d’automatisation élevé tout en évitant les risques opérationnels.

Les mises à jour de pilotes et de fonctionnalités sont désactivées dans ce profil, car ces types de mises à jour sont plus susceptibles de causer des problèmes aux utilisateurs finaux.

Approbations pour les mises à jour de sécuritéStatut d’approbation
FaibleRejeter
ModéréManuel
ImportantApprouver

Critique

Approuver

ApprobationsImportantFacultatif
Mises à jour importantesApprouverRejeter
Mises à jour régulièresApprouverRejeter
Ensembles des mises à jourApprouverRejeter
Service PacksApprouverRejeter
Packs de définitionApprouverRejeter

Approbationsavancées
Pilotes informatiqueDésactivé
Mises à jour des fonctionnalitésDésactivé

Profil d'automatisation complète des validations

Le profil d’automatisation complète est le deuxième profil le plus couramment utilisé par les partenaires NinjaOne. Ce profil approuve automatiquement tous les correctifs Microsoft.

Ce profil garantit que tous les appareils associés à la politique sont toujours à jour, mais il expose les appareils à certains risques opérationnels liés à des correctifs problématiques.

En associant ce profil à des analyses fréquentes des correctifs, les techniciens peuvent éviter les risques opérationnels en rejetant les correctifs problématiques dès leur apparition et avant leur application.

L'association de ce profil à des appareils de test vous permet également d'observer les résultats de l'application des correctifs avant de les déployer sur les machines de production.

Approbations pour les mises à jour de sécuritéStatut d’approbation
FaibleApprouver
ModéréApprouver
ImportantApprouver
CritiqueApprouver

Approbations

Important

Facultatif

Mises à jour importantes

Approuver

Approuver

Mises à jour régulières

Approuver

Approuver

Ensembles des mises à jour

Approuver

Approuver

Service Packs

Approuver

Approuver

Packs de définition

Approuver

Approuver

Approbationsavancées

Pilotes informatique

Activé

Approuver

Mises à jour des fonctionnalités

Activé

Approuver

Profil d'automatisation équilibré à faible risque

Ce profil donne la priorité à l'atteinte d'une conformité à 100 % en matière de correctifs, tout en s'efforçant de minimiser le risque opérationnel grâce à un équilibre entre automatisation et validations manuelles.

Ce profil nécessite davantage d’interventions manuelles pour atteindre une conformité complète en matière de correctifs, mais présente l’avantage supplémentaire de permettre d’éviter les correctifs problématiques qui ne sont pas critiques pour la sécurité ou la fonctionnalité d’un appareil.

Pour tirer parti des avantages de ce profil, les techniciens doivent régulièrement vérifier et approuver ou refuser manuellement les correctifs.

Approbations pour les mises à jour de sécurité

Statut d’approbation

Faible

Manuel

Modéré

Manuel

Important

Approuver

Critique

Approuver

Approbations

Important

Facultatif

Mises à jour importantes

Approuver

Manuel

Mises à jour régulières

Approuver

Manuel

Ensembles des mises à jour

Approuver

Manuel

Service Packs

Approuver

Manuel

Packs de définition

Approuver

Manuel

Approbationsavancées

Pilotes informatique

Activé

Manuel

Mises à jour des fonctionnalités

Activé

Manuel

Profil à faible risque et faible automatisation

Ce profil offre également un équilibre entre l'automatisation et l'intervention manuelle.

Dans ce cas, les correctifs facultatifs sont automatiquement rejetés, tandis que les mises à jour de sécurité et les mises à jour importantes nécessitent une validation manuelle.

Ce profil vise à automatiser l’application des correctifs moins importants tout en minimisant les risques opérationnels liés aux correctifs problématiques.

Les partenaires NinjaOne utilisant ce profil devront vérifier et approuver régulièrement les correctifs en attente afin de garantir la sécurité des points de terminaison.

Approbations pour les mises à jour de sécurité

Statut d’approbation

Faible

Manuel

Modéré

Manuel

Important

Manuel

Critique

Manuel

Approbations

Important

Facultatif

Mises à jour importantes

Manuel

Rejeter

Mises à jour régulières

Manuel

Rejeter

Ensembles des mises à jour

Manuel

Rejeter

Service Packs

Manuel

Rejeter

Packs de définition

Manuel

Rejeter

Approbationsavancées

Pilotes informatique

Activé

Manuel

Mises à jour des fonctionnalités

Activé

Manuel

Profil manuel complet

Le profil de mise à jour manuelle complète autorise les techniciens à contrôler entièrement les correctifs à appliquer et ceux à ignorer.

Tous les correctifs disponibles pour un appareil apparaîtront comme en attente jusqu’à ce qu’ils soient approuvés ou refusés.

Bien qu’il soit nettement plus efficace que l’application de correctifs traditionnelle, ce profil est le plus exigeant en termes de main-d’œuvre dans NinjaOne. Il pourrait exposer les utilisateurs à des risques de sécurité et opérationnels si les correctifs ne sont pas appliqués assez rapidement.

Les utilisateurs qui optent pour ce profil doivent disposer de procédures opérationnelles standard (SOP) pour vérifier régulièrement leur cadence de mise à jour pour les correctifs.

Approbations pour les mises à jour de sécurité

Statut d’approbation

Faible

Manuel

Modéré

Manuel

Important

Manuel

Critique

Manuel

Approbations

Important

Facultatif

Mises à jour importantes

Manuel

Manuel

Mises à jour régulières

Manuel

Manuel

Ensembles des mises à jour

Manuel

Manuel

Service Packs

Manuel

Manuel

Packs de définition

Manuel

Manuel

Approbationsavancées

Pilotes informatique

Activé

Manuel

Mises à jour des fonctionnalités

Activé

Manuel

Comportement lors du redémarrage

Pour que les mises à jour Windows soient effectives, il est souvent nécessaire de redémarrer les appareils.

Il est pratiquement impossible de convaincre les utilisateurs finaux de redémarrer leurs appareils ; c'est pourquoi NinjaOne vous permet d'automatiser ce processus.

Les politiques NinjaOne permettent d’appliquer différentes actions et planifications selon qu’un utilisateur est connecté ou non.

Utilisateur connecté

Actions de redémarrage

La plupart des utilisateurs de NinjaOne n'utilisent pas de politiques pour forcer un redémarrage chez les utilisateurs finaux après l'application d'un correctif ; ils invitent plutôt l'utilisateur à redémarrer la machine. De nombreuses politiques ne provoquent aucun redémarrage automatique. Seul un faible pourcentage de politiques force le redémarrage.

Action

Description

Fréquence

Demander à l’utilisateur

Inviter l’utilisateur à redémarrer jusqu’à ce que le redémarrage soit confirmé

65 %

Notifier l'utilisateur

Prévenir l’utilisateur, puis redémarrer après un certain temps

10

Redémarrage automatique

Redémarrage automatique après une période de temps

4

Aucun

Ne rien faire

20 %

Redémarrage / Délai d'expiration

Le délai le plus commun entre deux demandes, entre une demande et un redémarrage, ou entre la fin de l’application du correctif et le redémarrage est de 5 minutes. Plus l’action de redémarrage devient stricte, plus le délai s’accélère.

Durée

Invite

Notifier

Redémarrage automatique

5 Minutes

65 %

41 %

76 %

5 – 59

9 %

37 %

18 %

60 – 239

14 %

13 %

4

240 et plus

12 %

9 %

6 %

Utilisateur non connecté

Actions de redémarrage

La plupart des politiques NinjaOne redémarrent les appareils après l'application des correctifs selon un calendrier défini. Comme aucun utilisateur n'est connecté, les redémarrages immédiats sont plus fréquents que lorsque des utilisateurs sont connectés.

Action

Description

Fréquence

Redémarrage programmé

Prévenir l’utilisateur, puis redémarrer après une période de temps

67 %

Redémarrage immédiat

Redémarrer l'appareil immédiatement

18 %

Aucun

Ne rien faire

14 %

Redémarrage programmé (hebdomadaire)

Les 12 % de stratégies qui prévoient un redémarrage hebdomadaire s'exécuteront les jours suivants :

Samedi

Lundi

Mardi

Mercredi

Jeudi

Vendredi

Samedi

46 %

5%

5%

3 %

5%

8 %

27 %

Redémarrage programmé (quotidien)

Les 85 % de stratégies qui redémarrent quotidiennement le feront aux heures suivantes :

00 h 00 – 8 h 50 

9 h 00 – 16 h 59 

17 h 00 – 17 h 59 

18 h 00 – 23 h 59 

19 %

2 %

57 %

22 %

FAQ

Pour aller plus loin