Sei già un cliente NinjaOne? Effettua il login per visualizzare le altre guide e gli ultimi aggiornamenti.

Insights for Better Patch Management

Argomento

Questo articolo è una copia della guida alle migliori pratiche per la gestione delle patch di NinjaOne, disponibile nel nostro Centro risorse NinjaOne. I dati possono essere scaricati in formato PDF in fondo a questa pagina. 

Per creare questa guida, abbiamo collaborato con i partner NinjaOne per comprendere come utilizzano le funzionalità di gestione delle patch di NinjaOne e abbiamo unito la loro esperienza alla nostra. In questa guida condividiamo tali approfondimenti affinché i nuovi partner possano trarre il massimo vantaggio dalla gestione delle patch.

Ambiente

Piattaforma NinjaOne

Gestione delle patch

Descrizione

Come gli utenti di NinjaOne configurano l’applicazione delle patch di Windows

La gestione delle patch è una delle attività più importanti svolte da un team IT. Le aziende investono risorse significative per mantenere aggiornata la propria infrastruttura, eppure oltre la metà delle violazioni di sicurezza avrebbe potuto essere evitata installando le patch disponibili per il software e il sistema operativo.

Oltre alle implicazioni di sicurezza, una strategia di applicazione delle patch efficace garantisce agli utenti finali di disporre del software più aggiornato e ricco di funzionalità con cui svolgere il proprio lavoro.

Se però alcune delle organizzazioni più grandi e con maggiori risorse finanziarie al mondo hanno difficoltà con la gestione delle patch, che possibilità hanno le piccole e medie imprese con un supporto IT limitato? Senza gli strumenti giusti, il processo è dispendioso in termini di tempo, complicato, fonte di interruzioni per gli utenti finali e soggetto a errori.

Un software di gestione delle patch, come quello incluso in NinjaOne, offre agli utenti una visione completa e centralizzata del loro tasso di conformità alle patch e automatizza l’identificazione, il download e la distribuzione delle patch su tutti i dispositivi gestiti.

NinjaOne ti offre un controllo granulare sul processo di approvazione delle patch, migliora il tasso di successo delle patch al primo tentativo e riduce il tempo che i tuoi tecnici impiegano per l’applicazione delle patch.

Programmazione analisi

Le politiche di NinjaOne consentono agli utenti di pianificare le scansioni delle patch separatamente dal processo di aggiornamento. La scansione identifica tutte le patch non ancora installate su un dispositivo e le classifica nelle categorie “Approvate”, “In sospeso” o “Rifiutate” in base alle impostazioni di approvazione definite dalle politiche.

Eseguendo la scansione ore o giorni prima di avviare un aggiornamento, è possibile modificare manualmente lo stato approvazione di una patch, che verrà poi rispettato dal processo di aggiornamento. Ciò risulta estremamente utile per le patch approvate manualmente o per evitare patch problematiche che verrebbero normalmente approvate automaticamente.

Le patch non vengono installate durante il processo di scansione delle patch.

Quando programmare le scansioni

Giorno della settimana

La maggior parte dei partner NinjaOne pianifica le scansioni delle patch una volta alla settimana. Il Venerdì è di gran lunga il giorno più comune per la scansione delle patch. L’opzione più comune dopo questa è eseguire una scansione ogni giorno. Le scansioni giornaliere delle patch utilizzano più risorse, ma massimizzano il tempo a disposizione dei partner per apportare modifiche ad hoc alle patch.

DomLunMarMerGioVenSabGiornaliero
3%3%5%10%7%40%7%25%

Ora del giorno

L'orario più comune per eseguire la scansione delle patch è tra le 17:00 e le 18:00, ora del dispositivo. Molti utenti pianificano le scansioni dopo le 18:00 per evitare di influire sugli utenti finali che lavorano più tardi. Sebbene la scansione delle patch non richieda molte risorse, la maggior parte delle scansioni viene pianificata dopo il normale orario di lavoro per evitare di influire sugli utenti finali. Gli utenti che pianificano le scansioni durante l'orario di lavoro potrebbero farlo per rilevare il maggior numero possibile di dispositivi online.

00:00 – 8:509:00 – 16:5917:00 – 23:59
16%24%60%

Durata della scansione

La maggior parte degli utenti di NinjaOne non imposta una durata della scansione, consentendo alle scansioni di durare il tempo necessario. Per coloro che limitano la durata, le opzioni più comuni sono 9 ore, 6 ore e 3 ore. La durata della scansione può essere utilizzata quando si prende in carico una nuova infrastruttura o quando gli utenti di diversi fusi orari devono accedere a un server e la finestra di applicazione delle patch deve essere più breve per ridurre al minimo l’impatto sugli utenti finali.

Un'ora2 ore3 ore4 ore5 ore6 ore7 ore8 ore9+ ore
0%0%1%1%1%3%0%0%10%85%

Programmazione aggiornamento

La pianificazione degli aggiornamenti di NinjaOne esegue innanzitutto una scansione alla ricerca delle patch disponibili, quindi scarica e applica sia le patch appena individuate sia quelle già identificate tramite una scansione delle patch, in base alle configurazioni di approvazione della policy e a eventuali sovrascritture applicabili. La gestione delle patch di NinjaOne esegue quindi una scansione aggiuntiva per finalizzare il processo.

Lo stato di approvazione applicato dalla policy può essere sovrascritto per singoli dispositivi o per intere policy, a condizione che una scansione lo identifichi prima che venga applicato.

Una volta che si è tentata l’installazione di una patch durante un ciclo di aggiornamento, questa verrà classificata nella dashboard delle patch del sistema operativo come “Installata” o “Non riuscita”.

Quando programmare gli aggiornamenti

Giorno della settimana

Le patch vengono applicate più comunemente nei fine settimana per evitare di disturbare gli utenti finali. Anche il venerdì, solitamente dopo l’orario di lavoro, è un giorno comune. Dopo l’onboarding iniziale dei dispositivi, molti utenti applicano le patch giornalmente per ridurre al minimo il tempo in cui gli endpoint sono vulnerabili.

DomLunMarMerGioVenSabGiornaliero
19%4%5%9%10%15%19%19%

Ora del giorno

L'orario più comune per avviare il processo di applicazione delle patch è tra le 17:00 e le 18:00, ora del Dispositivo. Molti utenti pianificano i propri aggiornamenti dopo le 18:00 per evitare di influire sugli utenti finali che lavorano più tardi. Poiché l'applicazione delle patch richiede un maggiore impiego di risorse e spesso comporta un riavvio, la maggior parte degli aggiornamenti viene pianificata al di fuori dell'orario di lavoro.

00:00 – 8:50 9:00 – 16:59 17:00 – 23:59 
33%18%48%

Durata dell'aggiornamento

La maggior parte degli utenti di NinjaOne non imposta una durata per l'applicazione delle patch, consentendo agli aggiornamenti di durare il tempo necessario. Tra coloro che invece limitano la durata, la maggior parte la limita a 4 ore o meno.

Un'ora2 ore3 ore4 ore5+ ore
3%5%4%5%10%74%

Scansioni o aggiornamenti mancanti

NinjaOne consente agli utenti di recuperare le scansioni o gli aggiornamenti mancanti. Ciò si verifica più comunemente se il dispositivo è spento al momento dell'inizio previsto della scansione o dell'aggiornamento.

Le opzioni di scansione e aggiornamento possono essere abilitate separatamente.

Le scansioni e gli aggiornamenti saltati vengono eseguiti non appena l’agente NinjaOne si riconnette al server.

Recupero di scansioni e aggiornamenti mancanti

Scansioni saltate

Quasi la metà degli utenti di NinjaOne recupera automaticamente le scansioni delle patch mancanti. Questa funzione è particolarmente utile per chi esegue normalmente le scansioni al di fuori delle ore di lavoro, quando un numero maggiore di dispositivi potrebbe essere spento.

Recupero della scansioneNon recuperare la scansione
51%49%

Aggiornamenti saltati

Il recupero degli aggiornamenti mancanti è meno comune rispetto a quello delle scansioni. Gli aggiornamenti fuori programma sono più suscettibili di interrompere l'attività degli utenti finali a causa dell'utilizzo delle risorse o della necessità di riavviare il dispositivo dopo l'aggiornamento.

Recuperare un aggiornamentoNon recuperare l’aggiornamento
60%40%

Approvazione delle patch

NinjaOne consente di configurare flussi di lavoro di approvazione per ciascuno dei quattro livelli di gravità degli aggiornamenti di sicurezza Microsoft e per le sette categorie di aggiornamenti Microsoft. È possibile approvare o rifiutare automaticamente le patch oppure approvarle o rifiutarle manualmente in base alla loro categoria.

Nelle prossime sezioni illustreremo i profili di applicazione delle patch più comuni che gli utenti di NinjaOne applicano ai propri dispositivi.

Approvazioni aggiornamento di sicurezza

GravitàDescrizione ( da Microsoft)
CriticoUna vulnerabilità il cui sfruttamento potrebbe consentire l’esecuzione di codice senza l’interazione dell’utente. Questi scenari includono malware a propagazione autonoma (ad es. worm di rete) o scenari d’uso comuni inevitabili in cui l’esecuzione del codice avviene senza avvisi o richieste di conferma. Ciò potrebbe significare la navigazione su una pagina web o l’apertura di un’e-mail.
ImportanteUna vulnerabilità il cui sfruttamento potrebbe compromettere la riservatezza, l'integrità o la disponibilità dei dati dell'utente oppure l'integrità o la disponibilità delle risorse di elaborazione. Questi scenari includono situazioni d'uso comune in cui il client viene compromesso con avvisi o richieste, indipendentemente dalla provenienza, dalla qualità o dall'usabilità di tali richieste.
ModeratoFattori quali i requisiti di autenticazione o la sua applicabilità solo a configurazioni non predefinite mitigano significativamente l’impatto della vulnerabilità.
BassoLe caratteristiche del componente interessato mitigano in modo completo l’impatto della vulnerabilità. Microsoft raccomanda ai clienti di valutare se applicare l’aggiornamento di sicurezza ai sistemi interessati.

Categorie di aggiornamenti

GravitàDescrizione ( da Microsoft)
CriticoCorrezione diffusa per un problema specifico che consente di risolvere un errore critico e non correlato alla sicurezza.
NormaleCorrezione diffusa per un problema specifico che consente di risolvere un errore critico e non correlato alla sicurezza.
Aggiornamento cumulativoInsieme cumulativo e testato di hotfix, aggiornamenti di sicurezza, aggiornamenti critici e aggiornamenti raggruppati in un unico pacchetto per facilitare la distribuzione.
ServicePackInsieme cumulativo e testato di tutti gli hotfix, gli aggiornamenti di sicurezza, gli aggiornamenti critici e gli aggiornamenti. Inoltre, i Service Pack possono contenere correzioni aggiuntive per problemi individuati internamente dopo il rilascio del prodotto.
Feature PackNuove funzionalità del prodotto distribuite per la prima volta al di fuori del contesto di una versione del prodotto e che in genere vengono incluse nella successiva versione completa del prodotto.
Definition PackUn aggiornamento software diffuso e frequente che contiene aggiunte al database delle definizioni di un prodotto. I database delle definizioni sono spesso utilizzati per rilevare oggetti che presentano attributi specifici, come il codice dannoso.
DriverSoftware che controlla l’input e l’uscita di un dispositivo.
Aggiornamento delle funzionalitàIndica un aggiornamento delle funzionalità e delle caratteristiche di Windows 10.

Profili di Patching comuni

Selezionare un tipo di profilo per ulteriori informazioni: 

Profilo di Patching predefinito

Molti dei nostri partner utilizzano il profilo di applicazione delle patch predefinito di NinjaOne, che punta a trovare un equilibrio tra l’automazione, che consente di risparmiare tempo, e la riduzione dei rischi.

In questo profilo, quasi tutte le approvazioni sono automatizzate. Gli aggiornamenti importanti vengono approvati, mentre quelli facoltativi vengono rifiutati per massimizzare il risparmio di tempo. Le patch facoltative e a bassa priorità vengono automaticamente rifiutate per mantenere un elevato livello di automazione evitando al contempo rischi operativi.

In questo profilo gli aggiornamenti dei driver e delle funzionalità sono disabilitati, poiché questi tipi di aggiornamenti sono più inclini a causare problemi agli utenti finali.

Approvazioni aggiornamento di sicurezzaStato approvazione
BassoRifiuta
ModeratoManuale
ImportanteApprova

Critico

Approva

ApprovazioniImportanteOpzionale
Aggiornamenti criticiApprovaRifiuta
Aggiornamenti regolariApprovaRifiuta
Aggiornamento cumulativoApprovaRifiuta
Service PackApprovaRifiuta
Definition PackApprovaRifiuta

Approvazioniavanzate
DriverDisabilitato
Aggiornamenti delle funzioniDisabilitato

Profilo di automazione completo delle approvazioni

Il profilo di automazione completo è il secondo profilo più utilizzato dai partner di NinjaOne. Questo profilo approva automaticamente tutte le patch Microsoft.

Questo profilo garantisce che tutti i dispositivi associati alla politica siano sempre aggiornati, ma espone i dispositivi ad alcuni rischi operativi dovuti a patch problematiche.

Abbinando questo profilo a scansioni frequenti delle patch, i tecnici possono evitare i rischi operativi rifiutando le patch problematiche non appena si presentano e prima che vengano applicate.

L'abbinamento di questo profilo a dispositivi di test consente inoltre di osservare l'esito dell'applicazione delle patch prima di distribuirle ai dispositivi di produzione.

Approvazioni aggiornamento di sicurezzaStato approvazione
BassoApprova
ModeratoApprova
ImportanteApprova
CriticoApprova

Approvazioni

Importante

Opzionale

Aggiornamenti critici

Approva

Approva

Aggiornamenti regolari

Approva

Approva

Aggiornamento cumulativo

Approva

Approva

Service Pack

Approva

Approva

Definition Pack

Approva

Approva

Approvazioniavanzate

Driver

Abilitato

Approva

Aggiornamenti delle funzioni

Abilitato

Approva

Profilo di automazione bilanciato a basso rischio

Questo profilo dà priorità al raggiungimento del 100% di conformità delle patch, cercando al contempo di ridurre al minimo il rischio operativo grazie a un equilibrio tra automazione e approvazioni manuali.

Questo profilo richiede un maggiore intervento manuale per raggiungere la piena conformità delle patch, ma offre il vantaggio aggiuntivo di poter evitare le patch problematiche che non sono critiche per la sicurezza o la funzionalità di un dispositivo.

Per sfruttare i vantaggi di questo profilo, i tecnici devono esaminare regolarmente le patch e approvarle o negarle manualmente.

Approvazioni aggiornamento di sicurezza

Stato approvazione

Basso

Manuale

Moderato

Manuale

Importante

Approva

Critico

Approva

Approvazioni

Importante

Opzionale

Aggiornamenti critici

Approva

Manuale

Aggiornamenti regolari

Approva

Manuale

Aggiornamento cumulativo

Approva

Manuale

Service Pack

Approva

Manuale

Definition Pack

Approva

Manuale

Approvazioniavanzate

Driver

Abilitato

Manuale

Aggiornamenti delle funzioni

Abilitato

Manuale

Profilo a basso rischio e bassa automazione

Anche questo profilo garantisce un equilibrio tra automazione e intervento manuale.

In questo caso, le patch opzionali vengono automaticamente rifiutate, mentre gli aggiornamenti di sicurezza e quelli importanti richiedono l'approvazione manuale.

Questo profilo cerca di automatizzare l’applicazione delle patch meno importanti, riducendo al minimo i rischi operativi derivanti da patch problematiche.

I partner NinjaOne che utilizzano questo profilo dovranno esaminare e approvare regolarmente le patch in sospeso per garantire la sicurezza degli endpoint.

Approvazioni aggiornamento di sicurezza

Stato approvazione

Basso

Manuale

Moderato

Manuale

Importante

Manuale

Critico

Manuale

Approvazioni

Importante

Opzionale

Aggiornamenti critici

Manuale

Rifiuta

Aggiornamenti regolari

Manuale

Rifiuta

Aggiornamento cumulativo

Manuale

Rifiuta

Service Pack

Manuale

Rifiuta

Definition Pack

Manuale

Rifiuta

Approvazioniavanzate

Driver

Abilitato

Manuale

Aggiornamenti delle funzioni

Abilitato

Manuale

Profilo di applicazione manuale completo

Il profilo di applicazione delle patch completamente manuale consente ai tecnici di controllare in modo completo quali patch vengono applicate e quali no.

Ogni patch disponibile per un dispositivo verrà elencata come in sospeso fino a quando non verrà approvata o negata.

Sebbene sia comunque molto più efficiente rispetto all’applicazione tradizionale delle patch, questo profilo è quello che richiede il maggior impiego di manodopera in NinjaOne. Potrebbe esporre gli utenti a rischi sia di sicurezza che operativi se le patch non vengono applicate con sufficiente rapidità.

Gli utenti che utilizzano questo profilo dovrebbero disporre di procedure operative standard (SOP) per verificare regolarmente la cadenza delle patch.

Approvazioni aggiornamento di sicurezza

Stato approvazione

Basso

Manuale

Moderato

Manuale

Importante

Manuale

Critico

Manuale

Approvazioni

Importante

Opzionale

Aggiornamenti critici

Manuale

Manuale

Aggiornamenti regolari

Manuale

Manuale

Aggiornamento cumulativo

Manuale

Manuale

Service Pack

Manuale

Manuale

Definition Pack

Manuale

Manuale

Approvazioniavanzate

Driver

Abilitato

Manuale

Aggiornamenti delle funzioni

Abilitato

Manuale

Comportamento al riavvio

Per completare gli aggiornamenti di Windows, spesso è necessario riavviare i dispositivi.

Convincere gli utenti finali a riavviare i propri dispositivi è quasi impossibile, pertanto NinjaOne consente di automatizzare questo processo.

Le politiche di NinjaOne consentono di applicare azioni e pianificazioni diverse a seconda che un utente abbia effettuato l'accesso o meno.

Utente connesso

Azioni di riavvio

La maggior parte degli utenti NinjaOne non utilizza le politiche per forzare il riavvio dei computer degli utenti finali dopo l’applicazione delle patch; in alternativa, viene richiesto all’utente di riavviare il computer. Molte politiche non prevedono affatto il riavvio automatico. Solo una piccola percentuale di politiche forza il riavvio.

Azione

Descrizione

Frequenza

Richiedi all'utente

Richiedere all’utente di riavviare il sistema fino all’accettazione del riavvio

65%

Notifica agli utenti

Notifica l'utente, quindi riavvia in un secondo momento dopo un certo periodo di tempo

10%

Riavvio automatico

Riavvia automaticamente dopo un certo periodo di tempo

4%

Nessuno

Nessuna azione

20%

Riavvio / Timeout richiesta

L'intervallo di tempo più comune tra un avviso e l'altro, tra l'avviso e il riavvio, oppure tra il completamento dell'applicazione della patch e il riavvio è di 5 minuti. Man mano che l'azione di riavvio diventa più incisiva, lo diventa anche la tempistica.

Durata

Istruzione

Notifica

Riavvio automatico

5 minuti

65%

41%

76%

5 – 59

9%

37%

18%

60 – 239

14%

13%

4%

240+

12%

9%

6%

Utente non connesso

Azioni di riavvio

La maggior parte delle politiche di NinjaOne prevede il riavvio dei dispositivi dopo l'applicazione delle patch secondo una pianificazione prestabilita. Poiché non vi sono utenti collegati, i riavvii immediati sono più frequenti rispetto a quando gli utenti sono collegati.

Azione

Descrizione

Frequenza

Riavvio programmato

Notifica l'utente, quindi riavvia in un secondo momento

67%

Riavvia immediatamente

Riavvia immediatamente il dispositivo

18%

Nessuno

Nessuna azione

14%

Riavvia programma (Ogni settimana)

Il 12% delle politiche che prevedono il riavvio con cadenza settimanale effettuerà il riavvio nei seguenti giorni:

Dom

Lun

Mar

Mer

Gio

Ven

Sab

46%

5%

5%

3%

5%

8%

27%

Riavvia programma (giornaliero)

L'85% dei criteri che prevedono un riavvio giornaliero verrà eseguito nei seguenti orari:

00:00 – 8:50 

9:00 – 16:59 

17:00 – 17:59 

18:00 – 23:59 

19%

2%

57%

22%

Domande frequenti

Passi successivi