Argomento
Per creare questa guida, abbiamo collaborato con i partner NinjaOne per comprendere come utilizzano le funzionalità di gestione delle patch di NinjaOne e abbiamo unito la loro esperienza alla nostra. In questa guida condividiamo tali approfondimenti affinché i nuovi partner possano trarre il massimo vantaggio dalla gestione delle patch.
Ambiente
Piattaforma NinjaOne
Gestione delle patch
Descrizione
- Come gli utenti di NinjaOne configurano l’applicazione delle patch di Windows
- Programmazione analisi
- Programmazione aggiornamento
- Pianificazioni mancanti
- Approvazioni delle patch
- Profili di Patching comuni
- Comportamento al riavvio
Come gli utenti di NinjaOne configurano l’applicazione delle patch di Windows
La gestione delle patch è una delle attività più importanti svolte da un team IT. Le aziende investono risorse significative per mantenere aggiornata la propria infrastruttura, eppure oltre la metà delle violazioni di sicurezza avrebbe potuto essere evitata installando le patch disponibili per il software e il sistema operativo.
Oltre alle implicazioni di sicurezza, una strategia di applicazione delle patch efficace garantisce agli utenti finali di disporre del software più aggiornato e ricco di funzionalità con cui svolgere il proprio lavoro.
Se però alcune delle organizzazioni più grandi e con maggiori risorse finanziarie al mondo hanno difficoltà con la gestione delle patch, che possibilità hanno le piccole e medie imprese con un supporto IT limitato? Senza gli strumenti giusti, il processo è dispendioso in termini di tempo, complicato, fonte di interruzioni per gli utenti finali e soggetto a errori.
Un software di gestione delle patch, come quello incluso in NinjaOne, offre agli utenti una visione completa e centralizzata del loro tasso di conformità alle patch e automatizza l’identificazione, il download e la distribuzione delle patch su tutti i dispositivi gestiti.
NinjaOne ti offre un controllo granulare sul processo di approvazione delle patch, migliora il tasso di successo delle patch al primo tentativo e riduce il tempo che i tuoi tecnici impiegano per l’applicazione delle patch.
Programmazione analisi
Le politiche di NinjaOne consentono agli utenti di pianificare le scansioni delle patch separatamente dal processo di aggiornamento. La scansione identifica tutte le patch non ancora installate su un dispositivo e le classifica nelle categorie “Approvate”, “In sospeso” o “Rifiutate” in base alle impostazioni di approvazione definite dalle politiche.
Eseguendo la scansione ore o giorni prima di avviare un aggiornamento, è possibile modificare manualmente lo stato approvazione di una patch, che verrà poi rispettato dal processo di aggiornamento. Ciò risulta estremamente utile per le patch approvate manualmente o per evitare patch problematiche che verrebbero normalmente approvate automaticamente.
Quando programmare le scansioni
Giorno della settimana
La maggior parte dei partner NinjaOne pianifica le scansioni delle patch una volta alla settimana. Il Venerdì è di gran lunga il giorno più comune per la scansione delle patch. L’opzione più comune dopo questa è eseguire una scansione ogni giorno. Le scansioni giornaliere delle patch utilizzano più risorse, ma massimizzano il tempo a disposizione dei partner per apportare modifiche ad hoc alle patch.
| Dom | Lun | Mar | Mer | Gio | Ven | Sab | Giornaliero |
|---|---|---|---|---|---|---|---|
| 3% | 3% | 5% | 10% | 7% | 40% | 7% | 25% |
Ora del giorno
L'orario più comune per eseguire la scansione delle patch è tra le 17:00 e le 18:00, ora del dispositivo. Molti utenti pianificano le scansioni dopo le 18:00 per evitare di influire sugli utenti finali che lavorano più tardi. Sebbene la scansione delle patch non richieda molte risorse, la maggior parte delle scansioni viene pianificata dopo il normale orario di lavoro per evitare di influire sugli utenti finali. Gli utenti che pianificano le scansioni durante l'orario di lavoro potrebbero farlo per rilevare il maggior numero possibile di dispositivi online.
| 00:00 – 8:50 | 9:00 – 16:59 | 17:00 – 23:59 |
|---|---|---|
| 16% | 24% | 60% |
Durata della scansione
La maggior parte degli utenti di NinjaOne non imposta una durata della scansione, consentendo alle scansioni di durare il tempo necessario. Per coloro che limitano la durata, le opzioni più comuni sono 9 ore, 6 ore e 3 ore. La durata della scansione può essere utilizzata quando si prende in carico una nuova infrastruttura o quando gli utenti di diversi fusi orari devono accedere a un server e la finestra di applicazione delle patch deve essere più breve per ridurre al minimo l’impatto sugli utenti finali.
| Un'ora | 2 ore | 3 ore | 4 ore | 5 ore | 6 ore | 7 ore | 8 ore | 9+ ore | ∞ |
|---|---|---|---|---|---|---|---|---|---|
| 0% | 0% | 1% | 1% | 1% | 3% | 0% | 0% | 10% | 85% |
Programmazione aggiornamento
La pianificazione degli aggiornamenti di NinjaOne esegue innanzitutto una scansione alla ricerca delle patch disponibili, quindi scarica e applica sia le patch appena individuate sia quelle già identificate tramite una scansione delle patch, in base alle configurazioni di approvazione della policy e a eventuali sovrascritture applicabili. La gestione delle patch di NinjaOne esegue quindi una scansione aggiuntiva per finalizzare il processo.
Lo stato di approvazione applicato dalla policy può essere sovrascritto per singoli dispositivi o per intere policy, a condizione che una scansione lo identifichi prima che venga applicato.
Una volta che si è tentata l’installazione di una patch durante un ciclo di aggiornamento, questa verrà classificata nella dashboard delle patch del sistema operativo come “Installata” o “Non riuscita”.
Quando programmare gli aggiornamenti
Giorno della settimana
Le patch vengono applicate più comunemente nei fine settimana per evitare di disturbare gli utenti finali. Anche il venerdì, solitamente dopo l’orario di lavoro, è un giorno comune. Dopo l’onboarding iniziale dei dispositivi, molti utenti applicano le patch giornalmente per ridurre al minimo il tempo in cui gli endpoint sono vulnerabili.
| Dom | Lun | Mar | Mer | Gio | Ven | Sab | Giornaliero |
|---|---|---|---|---|---|---|---|
| 19% | 4% | 5% | 9% | 10% | 15% | 19% | 19% |
Ora del giorno
L'orario più comune per avviare il processo di applicazione delle patch è tra le 17:00 e le 18:00, ora del Dispositivo. Molti utenti pianificano i propri aggiornamenti dopo le 18:00 per evitare di influire sugli utenti finali che lavorano più tardi. Poiché l'applicazione delle patch richiede un maggiore impiego di risorse e spesso comporta un riavvio, la maggior parte degli aggiornamenti viene pianificata al di fuori dell'orario di lavoro.
| 00:00 – 8:50 | 9:00 – 16:59 | 17:00 – 23:59 |
|---|---|---|
| 33% | 18% | 48% |
Durata dell'aggiornamento
La maggior parte degli utenti di NinjaOne non imposta una durata per l'applicazione delle patch, consentendo agli aggiornamenti di durare il tempo necessario. Tra coloro che invece limitano la durata, la maggior parte la limita a 4 ore o meno.
| Un'ora | 2 ore | 3 ore | 4 ore | 5+ ore | ∞ |
|---|---|---|---|---|---|
| 3% | 5% | 4% | 5% | 10% | 74% |
Scansioni o aggiornamenti mancanti
NinjaOne consente agli utenti di recuperare le scansioni o gli aggiornamenti mancanti. Ciò si verifica più comunemente se il dispositivo è spento al momento dell'inizio previsto della scansione o dell'aggiornamento.
Le opzioni di scansione e aggiornamento possono essere abilitate separatamente.
Le scansioni e gli aggiornamenti saltati vengono eseguiti non appena l’agente NinjaOne si riconnette al server.
Recupero di scansioni e aggiornamenti mancanti
Scansioni saltate
Quasi la metà degli utenti di NinjaOne recupera automaticamente le scansioni delle patch mancanti. Questa funzione è particolarmente utile per chi esegue normalmente le scansioni al di fuori delle ore di lavoro, quando un numero maggiore di dispositivi potrebbe essere spento.
| Recupero della scansione | Non recuperare la scansione |
|---|---|
| 51% | 49% |
Aggiornamenti saltati
Il recupero degli aggiornamenti mancanti è meno comune rispetto a quello delle scansioni. Gli aggiornamenti fuori programma sono più suscettibili di interrompere l'attività degli utenti finali a causa dell'utilizzo delle risorse o della necessità di riavviare il dispositivo dopo l'aggiornamento.
| Recuperare un aggiornamento | Non recuperare l’aggiornamento |
|---|---|
| 60% | 40% |
Approvazione delle patch
NinjaOne consente di configurare flussi di lavoro di approvazione per ciascuno dei quattro livelli di gravità degli aggiornamenti di sicurezza Microsoft e per le sette categorie di aggiornamenti Microsoft. È possibile approvare o rifiutare automaticamente le patch oppure approvarle o rifiutarle manualmente in base alla loro categoria.
Nelle prossime sezioni illustreremo i profili di applicazione delle patch più comuni che gli utenti di NinjaOne applicano ai propri dispositivi.
Approvazioni aggiornamento di sicurezza
| Gravità | Descrizione ( da Microsoft) |
|---|---|
| Critico | Una vulnerabilità il cui sfruttamento potrebbe consentire l’esecuzione di codice senza l’interazione dell’utente. Questi scenari includono malware a propagazione autonoma (ad es. worm di rete) o scenari d’uso comuni inevitabili in cui l’esecuzione del codice avviene senza avvisi o richieste di conferma. Ciò potrebbe significare la navigazione su una pagina web o l’apertura di un’e-mail. |
| Importante | Una vulnerabilità il cui sfruttamento potrebbe compromettere la riservatezza, l'integrità o la disponibilità dei dati dell'utente oppure l'integrità o la disponibilità delle risorse di elaborazione. Questi scenari includono situazioni d'uso comune in cui il client viene compromesso con avvisi o richieste, indipendentemente dalla provenienza, dalla qualità o dall'usabilità di tali richieste. |
| Moderato | Fattori quali i requisiti di autenticazione o la sua applicabilità solo a configurazioni non predefinite mitigano significativamente l’impatto della vulnerabilità. |
| Basso | Le caratteristiche del componente interessato mitigano in modo completo l’impatto della vulnerabilità. Microsoft raccomanda ai clienti di valutare se applicare l’aggiornamento di sicurezza ai sistemi interessati. |
Categorie di aggiornamenti
| Gravità | Descrizione ( da Microsoft) |
|---|---|
| Critico | Correzione diffusa per un problema specifico che consente di risolvere un errore critico e non correlato alla sicurezza. |
| Normale | Correzione diffusa per un problema specifico che consente di risolvere un errore critico e non correlato alla sicurezza. |
| Aggiornamento cumulativo | Insieme cumulativo e testato di hotfix, aggiornamenti di sicurezza, aggiornamenti critici e aggiornamenti raggruppati in un unico pacchetto per facilitare la distribuzione. |
| ServicePack | Insieme cumulativo e testato di tutti gli hotfix, gli aggiornamenti di sicurezza, gli aggiornamenti critici e gli aggiornamenti. Inoltre, i Service Pack possono contenere correzioni aggiuntive per problemi individuati internamente dopo il rilascio del prodotto. |
| Feature Pack | Nuove funzionalità del prodotto distribuite per la prima volta al di fuori del contesto di una versione del prodotto e che in genere vengono incluse nella successiva versione completa del prodotto. |
| Definition Pack | Un aggiornamento software diffuso e frequente che contiene aggiunte al database delle definizioni di un prodotto. I database delle definizioni sono spesso utilizzati per rilevare oggetti che presentano attributi specifici, come il codice dannoso. |
| Driver | Software che controlla l’input e l’uscita di un dispositivo. |
| Aggiornamento delle funzionalità | Indica un aggiornamento delle funzionalità e delle caratteristiche di Windows 10. |
Profili di Patching comuni
Selezionare un tipo di profilo per ulteriori informazioni:
- Profilo di Patching predefinito
- Profilo di automazione con approvazione completa
- Profilo di automazione bilanciato a basso rischio
- Profilo a basso rischio e bassa automazione
- Profilo completo manuale
Profilo di Patching predefinito
Molti dei nostri partner utilizzano il profilo di applicazione delle patch predefinito di NinjaOne, che punta a trovare un equilibrio tra l’automazione, che consente di risparmiare tempo, e la riduzione dei rischi.
In questo profilo, quasi tutte le approvazioni sono automatizzate. Gli aggiornamenti importanti vengono approvati, mentre quelli facoltativi vengono rifiutati per massimizzare il risparmio di tempo. Le patch facoltative e a bassa priorità vengono automaticamente rifiutate per mantenere un elevato livello di automazione evitando al contempo rischi operativi.
In questo profilo gli aggiornamenti dei driver e delle funzionalità sono disabilitati, poiché questi tipi di aggiornamenti sono più inclini a causare problemi agli utenti finali.
| Approvazioni aggiornamento di sicurezza | Stato approvazione |
|---|---|
| Basso | Rifiuta |
| Moderato | Manuale |
| Importante | Approva |
Critico | Approva |
| Approvazioni | Importante | Opzionale |
|---|---|---|
| Aggiornamenti critici | Approva | Rifiuta |
| Aggiornamenti regolari | Approva | Rifiuta |
| Aggiornamento cumulativo | Approva | Rifiuta |
| Service Pack | Approva | Rifiuta |
| Definition Pack | Approva | Rifiuta |
| Approvazioniavanzate | |
|---|---|
| Driver | Disabilitato |
| Aggiornamenti delle funzioni | Disabilitato |
Profilo di automazione completo delle approvazioni
Il profilo di automazione completo è il secondo profilo più utilizzato dai partner di NinjaOne. Questo profilo approva automaticamente tutte le patch Microsoft.
Questo profilo garantisce che tutti i dispositivi associati alla politica siano sempre aggiornati, ma espone i dispositivi ad alcuni rischi operativi dovuti a patch problematiche.
Abbinando questo profilo a scansioni frequenti delle patch, i tecnici possono evitare i rischi operativi rifiutando le patch problematiche non appena si presentano e prima che vengano applicate.
L'abbinamento di questo profilo a dispositivi di test consente inoltre di osservare l'esito dell'applicazione delle patch prima di distribuirle ai dispositivi di produzione.
| Approvazioni aggiornamento di sicurezza | Stato approvazione |
|---|---|
| Basso | Approva |
| Moderato | Approva |
| Importante | Approva |
| Critico | Approva |
Approvazioni | Importante | Opzionale |
|---|---|---|
Aggiornamenti critici | Approva | Approva |
Aggiornamenti regolari | Approva | Approva |
Aggiornamento cumulativo | Approva | Approva |
Service Pack | Approva | Approva |
Definition Pack | Approva | Approva |
Approvazioniavanzate | ||
|---|---|---|
Driver | Abilitato | Approva |
Aggiornamenti delle funzioni | Abilitato | Approva |
Profilo di automazione bilanciato a basso rischio
Questo profilo dà priorità al raggiungimento del 100% di conformità delle patch, cercando al contempo di ridurre al minimo il rischio operativo grazie a un equilibrio tra automazione e approvazioni manuali.
Questo profilo richiede un maggiore intervento manuale per raggiungere la piena conformità delle patch, ma offre il vantaggio aggiuntivo di poter evitare le patch problematiche che non sono critiche per la sicurezza o la funzionalità di un dispositivo.
Per sfruttare i vantaggi di questo profilo, i tecnici devono esaminare regolarmente le patch e approvarle o negarle manualmente.
Approvazioni aggiornamento di sicurezza | Stato approvazione |
|---|---|
Basso | Manuale |
Moderato | Manuale |
Importante | Approva |
Critico | Approva |
Approvazioni | Importante | Opzionale |
|---|---|---|
Aggiornamenti critici | Approva | Manuale |
Aggiornamenti regolari | Approva | Manuale |
Aggiornamento cumulativo | Approva | Manuale |
Service Pack | Approva | Manuale |
Definition Pack | Approva | Manuale |
Approvazioniavanzate | ||
|---|---|---|
Driver | Abilitato | Manuale |
Aggiornamenti delle funzioni | Abilitato | Manuale |
Profilo a basso rischio e bassa automazione
Anche questo profilo garantisce un equilibrio tra automazione e intervento manuale.
In questo caso, le patch opzionali vengono automaticamente rifiutate, mentre gli aggiornamenti di sicurezza e quelli importanti richiedono l'approvazione manuale.
Questo profilo cerca di automatizzare l’applicazione delle patch meno importanti, riducendo al minimo i rischi operativi derivanti da patch problematiche.
I partner NinjaOne che utilizzano questo profilo dovranno esaminare e approvare regolarmente le patch in sospeso per garantire la sicurezza degli endpoint.
Approvazioni aggiornamento di sicurezza | Stato approvazione |
|---|---|
Basso | Manuale |
Moderato | Manuale |
Importante | Manuale |
Critico | Manuale |
Approvazioni | Importante | Opzionale |
|---|---|---|
Aggiornamenti critici | Manuale | Rifiuta |
Aggiornamenti regolari | Manuale | Rifiuta |
Aggiornamento cumulativo | Manuale | Rifiuta |
Service Pack | Manuale | Rifiuta |
Definition Pack | Manuale | Rifiuta |
Approvazioniavanzate | ||
|---|---|---|
Driver | Abilitato | Manuale |
Aggiornamenti delle funzioni | Abilitato | Manuale |
Profilo di applicazione manuale completo
Il profilo di applicazione delle patch completamente manuale consente ai tecnici di controllare in modo completo quali patch vengono applicate e quali no.
Ogni patch disponibile per un dispositivo verrà elencata come in sospeso fino a quando non verrà approvata o negata.
Sebbene sia comunque molto più efficiente rispetto all’applicazione tradizionale delle patch, questo profilo è quello che richiede il maggior impiego di manodopera in NinjaOne. Potrebbe esporre gli utenti a rischi sia di sicurezza che operativi se le patch non vengono applicate con sufficiente rapidità.
Gli utenti che utilizzano questo profilo dovrebbero disporre di procedure operative standard (SOP) per verificare regolarmente la cadenza delle patch.
Approvazioni aggiornamento di sicurezza | Stato approvazione |
|---|---|
Basso | Manuale |
Moderato | Manuale |
Importante | Manuale |
Critico | Manuale |
Approvazioni | Importante | Opzionale |
|---|---|---|
Aggiornamenti critici | Manuale | Manuale |
Aggiornamenti regolari | Manuale | Manuale |
Aggiornamento cumulativo | Manuale | Manuale |
Service Pack | Manuale | Manuale |
Definition Pack | Manuale | Manuale |
Approvazioniavanzate | ||
|---|---|---|
Driver | Abilitato | Manuale |
Aggiornamenti delle funzioni | Abilitato | Manuale |
Comportamento al riavvio
Per completare gli aggiornamenti di Windows, spesso è necessario riavviare i dispositivi.
Convincere gli utenti finali a riavviare i propri dispositivi è quasi impossibile, pertanto NinjaOne consente di automatizzare questo processo.
Le politiche di NinjaOne consentono di applicare azioni e pianificazioni diverse a seconda che un utente abbia effettuato l'accesso o meno.
Utente connesso
Azioni di riavvio
La maggior parte degli utenti NinjaOne non utilizza le politiche per forzare il riavvio dei computer degli utenti finali dopo l’applicazione delle patch; in alternativa, viene richiesto all’utente di riavviare il computer. Molte politiche non prevedono affatto il riavvio automatico. Solo una piccola percentuale di politiche forza il riavvio.
Azione | Descrizione | Frequenza |
|---|---|---|
Richiedi all'utente | Richiedere all’utente di riavviare il sistema fino all’accettazione del riavvio | 65% |
Notifica agli utenti | Notifica l'utente, quindi riavvia in un secondo momento dopo un certo periodo di tempo | 10% |
Riavvio automatico | Riavvia automaticamente dopo un certo periodo di tempo | 4% |
Nessuno | Nessuna azione | 20% |
Riavvio / Timeout richiesta
L'intervallo di tempo più comune tra un avviso e l'altro, tra l'avviso e il riavvio, oppure tra il completamento dell'applicazione della patch e il riavvio è di 5 minuti. Man mano che l'azione di riavvio diventa più incisiva, lo diventa anche la tempistica.
Durata | Istruzione | Notifica | Riavvio automatico |
|---|---|---|---|
5 minuti | 65% | 41% | 76% |
5 – 59 | 9% | 37% | 18% |
60 – 239 | 14% | 13% | 4% |
240+ | 12% | 9% | 6% |
Utente non connesso
Azioni di riavvio
La maggior parte delle politiche di NinjaOne prevede il riavvio dei dispositivi dopo l'applicazione delle patch secondo una pianificazione prestabilita. Poiché non vi sono utenti collegati, i riavvii immediati sono più frequenti rispetto a quando gli utenti sono collegati.
Azione | Descrizione | Frequenza |
|---|---|---|
Riavvio programmato | Notifica l'utente, quindi riavvia in un secondo momento | 67% |
Riavvia immediatamente | Riavvia immediatamente il dispositivo | 18% |
Nessuno | Nessuna azione | 14% |
Riavvia programma (Ogni settimana)
Il 12% delle politiche che prevedono il riavvio con cadenza settimanale effettuerà il riavvio nei seguenti giorni:
Dom | Lun | Mar | Mer | Gio | Ven | Sab |
|---|---|---|---|---|---|---|
46% | 5% | 5% | 3% | 5% | 8% | 27% |
Riavvia programma (giornaliero)
L'85% dei criteri che prevedono un riavvio giornaliero verrà eseguito nei seguenti orari:
00:00 – 8:50 | 9:00 – 16:59 | 17:00 – 17:59 | 18:00 – 23:59 |
|---|---|---|---|
19% | 2% | 57% | 22% |