Argomento
Per creare questa guida, abbiamo collaborato con i partner NinjaOne per capire come utilizzano le funzionalità di gestione delle patch di NinjaOne e abbiamo unito la loro esperienza alla nostra. In questa guida condividiamo tali approfondimenti affinché i nuovi partner possano ottenere il massimo dalla gestione delle patch.
Ambiente
Piattaforma NinjaOne
Gestione delle patch
Descrizione
- Come gli utenti NinjaOne configurano l'applicazione delle patch di Windows
- Pianificazione delle scansioni
- Pianificazione degli aggiornamenti
- Pianificazioni saltate
- Approvazioni delle patch
- Profili di patch comuni
- Comportamento al riavvio
Come gli utenti NinjaOne configurano l'applicazione delle patch di Windows
La gestione delle patch è una delle attività più importanti svolte da un team IT. Le aziende investono risorse significative per mantenere aggiornata la propria infrastruttura, eppure più della metà delle violazioni avrebbe potuto essere evitata installando le patch disponibili per il software e il sistema operativo.
Oltre alle implicazioni di sicurezza, una strategia di patch efficace garantisce agli utenti finali di disporre del software più aggiornato e ricco di funzionalità con cui svolgere il proprio lavoro.
Se alcune delle organizzazioni più grandi e con maggiori risorse finanziarie al mondo hanno difficoltà con la gestione delle patch, che possibilità hanno le piccole e medie imprese con un supporto IT limitato? Senza gli strumenti giusti, il processo è dispendioso in termini di tempo, complicato, fonte di interruzioni per gli utenti finali e soggetto a errori.
Un software di gestione delle patch, come quello incluso in NinjaOne, offre agli utenti una visione completa e centralizzata del loro tasso di conformità alle patch e automatizza l'identificazione, il download e la distribuzione delle patch su tutti i dispositivi gestiti.
NinjaOne offre un controllo granulare sul processo di approvazione delle patch, migliora il tasso di successo delle patch al primo tentativo e riduce il tempo che i tecnici impiegano per l'applicazione delle patch.
Pianificazione delle scansioni
Le politiche di NinjaOne consentono agli utenti di pianificare le scansioni delle patch separatamente dal processo di aggiornamento. La scansione identifica tutte le patch non ancora installate su un dispositivo e le ordina nelle categorie "Approvate", "In sospeso" o "Rifiutate" in base alle impostazioni di approvazione basate sulle politiche.
Eseguendo la scansione ore o giorni prima di eseguire un aggiornamento, è possibile modificare manualmente lo stato di approvazione di una patch, che verrà poi rispettato dal processo di aggiornamento. Ciò è incredibilmente utile per le patch approvate manualmente o per evitare patch problematiche che normalmente verrebbero approvate automaticamente.
Quando pianificare le scansioni
Giorno della settimana
La maggior parte dei partner NinjaOne pianifica le scansioni delle patch una volta alla settimana. Il venerdì è di gran lunga il giorno più comune per la scansione delle patch. L'opzione più comune dopo questa è eseguire una scansione ogni giorno. Le scansioni giornaliere delle patch utilizzano più risorse, ma massimizzano il tempo a disposizione dei partner per apportare modifiche ad hoc alle patch.
| Dom | Lun | Mar | Mer | Gio | Ven | sab | Giornaliero |
|---|---|---|---|---|---|---|---|
| 3% | 3% | 5% | 10% | 7% | 40% | 7% | 25% |
Ora del giorno
L'orario più comune per eseguire la scansione delle patch è tra le 17:00 e le 18:00, ora del dispositivo. Molti utenti pianificano le scansioni dopo le 18:00 per evitare di influire sugli utenti finali che lavorano più tardi. Sebbene la scansione delle patch non richieda molte risorse, la maggior parte delle scansioni viene pianificata dopo il normale orario di lavoro per evitare di influire sugli utenti finali. Gli utenti che pianificano le scansioni durante l'orario di lavoro potrebbero farlo per acquisire il maggior numero possibile di dispositivi online.
| 00:00 – 8:50 | 9:00 – 16:59 | 17:00 – 23:59 |
|---|---|---|
| 16% | 24 | 60% |
Durata della scansione
La maggior parte degli utenti NinjaOne non imposta una durata della scansione, consentendo alle scansioni di durare il tempo necessario. Per coloro che limitano la durata, le opzioni più comuni sono 9 ore, 6 ore e 3 ore. La durata della scansione può essere utilizzata quando si prende in carico una nuova infrastruttura o quando gli utenti di diversi fusi orari devono accedere a un server e la finestra di applicazione delle patch deve essere più breve per ridurre al minimo l'impatto sugli utenti finali.
| 1 ora | 2 ore | 3 ore | 4 ore | 5 ore | 6 ore | 7 ore | 8 ore | 9+ ore | ∞ |
|---|---|---|---|---|---|---|---|---|---|
| 0% | 0% | 1% | 1% | 1% | 3% | 0% | 0% | 10% | 85% |
Pianificazione degli aggiornamenti
La pianificazione degli aggiornamenti di NinjaOne esegue innanzitutto una scansione alla ricerca di patch disponibili, quindi scarica e applica sia le patch appena individuate sia quelle già identificate tramite una scansione delle patch, in base alle configurazioni di approvazione della policy e alle eventuali sostituzioni applicabili. La gestione delle patch di NinjaOne esegue quindi una scansione aggiuntiva per finalizzare il processo.
Lo stato di approvazione applicato dalla policy può essere sovrascritto per singoli dispositivi o per intere policy, purché una scansione lo identifichi prima che venga applicato.
Una volta che una patch ha tentato l'installazione durante un ciclo di aggiornamento, verrà classificata nella dashboard delle patch del sistema operativo come "Installata" o "Non riuscita".
Quando pianificare gli aggiornamenti
Giorno della settimana
Le patch vengono applicate più comunemente nei fine settimana per evitare di disturbare gli utenti finali. Anche il venerdì, solitamente dopo l'orario di lavoro, è un giorno comune. Dopo l'onboarding iniziale del dispositivo, molti utenti applicano le patch quotidianamente per ridurre al minimo il tempo in cui gli endpoint sono vulnerabili.
| Dom | Lun | Mar | Mer | Gio | Ven | sab | Giornaliero |
|---|---|---|---|---|---|---|---|
| 19% | 4% | 5% | 9% | 10% | 15% | 19% | 19% |
Ora del giorno
L'orario più comune per avviare il processo di applicazione delle patch è tra le 17:00 e le 18:00, ora del dispositivo. Molti utenti pianificano i propri aggiornamenti dopo le 18:00 per evitare di influire sugli utenti finali che lavorano più tardi. Poiché l'applicazione delle patch richiede un maggiore impiego di risorse e spesso richiede un riavvio, la maggior parte degli aggiornamenti viene pianificata al di fuori dell'orario di lavoro.
| 00:00 – 8:50 | 9:00 – 16:59 | 17:00 – 23:59 |
|---|---|---|
| 33% | 18 | 48% |
Durata dell'aggiornamento
La maggior parte degli utenti NinjaOne non imposta una durata per l'applicazione delle patch, consentendo agli aggiornamenti di durare il tempo necessario. Per coloro che limitano la durata, la maggior parte limita gli aggiornamenti a 4 ore o meno.
| 1 ora | 2 ore | 3 ore | 4 ore | 5+ ore | ∞ |
|---|---|---|---|---|---|
| 3% | 5% | 4% | 5% | 10% | 74% |
Scansioni o aggiornamenti mancanti
NinjaOne consente agli utenti di recuperare le scansioni o gli aggiornamenti persi. Ciò si verifica più comunemente se il dispositivo è spento al momento dell'inizio della scansione o dell'aggiornamento.
Le opzioni di scansione e aggiornamento possono essere abilitate separatamente.
Le scansioni e gli aggiornamenti saltati vengono eseguiti non appena l'agente NinjaOne si connette al server.
Recupero di scansioni e aggiornamenti mancati
Scansioni saltate
Quasi la metà degli utenti NinjaOne recupera automaticamente le scansioni delle patch perse. Questa funzione è particolarmente utile per chi esegue normalmente le scansioni al di fuori dell'orario di lavoro, quando è più probabile che i dispositivi siano spenti.
| Recupero della scansione | Non recuperare la scansione |
|---|---|
| 51% | 49 |
Aggiornamenti mancati
Il recupero degli aggiornamenti mancati è meno comune rispetto al recupero delle scansioni. Gli aggiornamenti fuori programma sono più suscettibili di interrompere gli utenti finali a causa dell'utilizzo delle risorse o della necessità di riavviare il dispositivo dopo l'aggiornamento.
| Recuperare l'aggiornamento | Non recuperare l'aggiornamento |
|---|---|
| 60% | 40% |
Approvazioni delle patch
NinjaOne consente di configurare flussi di lavoro di approvazione per ciascuno dei quattro livelli di gravità degli aggiornamenti di sicurezza Microsoft e per le sette categorie di aggiornamenti Microsoft. È possibile approvare o rifiutare automaticamente, oppure approvare o rifiutare manualmente le patch in base alla loro categoria.
Nelle prossime sezioni, condivideremo i profili di patch più comuni che gli utenti NinjaOne applicano ai propri dispositivi.
Approvazioni degli aggiornamenti di sicurezza
| Gravità | Descrizione ( da Microsoft) |
|---|---|
| Critica | Una vulnerabilità il cui sfruttamento potrebbe consentire l'esecuzione di codice senza l'interazione dell'utente. Questi scenari includono malware auto-propagante (ad es. worm di rete) o scenari di utilizzo comune inevitabili in cui l'esecuzione del codice avviene senza avvisi o richieste. Ciò potrebbe significare la navigazione su una pagina web o l'apertura di un'e-mail. |
| Importante | Una vulnerabilità il cui sfruttamento potrebbe compromettere la riservatezza, l'integrità o la disponibilità dei dati dell'utente oppure l'integrità o la disponibilità delle risorse di elaborazione. Questi scenari includono scenari di utilizzo comune in cui il client viene compromesso con avvisi o richieste indipendentemente dalla provenienza, dalla qualità o dall'usabilità della richiesta. |
| Moderata | Fattori quali i requisiti di autenticazione o la sua applicabilità solo a configurazioni non predefinite mitigano significativamente l'impatto della vulnerabilità. |
| Basso | Le caratteristiche del componente interessato mitigano in modo completo l'impatto della vulnerabilità. Microsoft consiglia ai clienti di valutare se applicare l'aggiornamento di sicurezza ai sistemi interessati. |
Categorie di aggiornamenti
| Gravità | Descrizione ( da Microsoft) |
|---|---|
| Critica | Una correzione ampiamente distribuita per un problema specifico che risolve un bug critico non correlato alla sicurezza. |
| Regolare | Una correzione distribuita su larga scala per un problema specifico che risolve un bug non critico e non correlato alla sicurezza. |
| Pacchetto di aggiornamenti | Insieme cumulativo e testato di hotfix, aggiornamenti di sicurezza, aggiornamenti critici e aggiornamenti raggruppati in un unico pacchetto per una facile distribuzione. |
| ServicePack | Insieme cumulativo e testato di tutti gli hotfix, gli aggiornamenti di sicurezza, gli aggiornamenti critici e gli aggiornamenti. Inoltre, i Service Pack possono contenere correzioni aggiuntive per problemi rilevati internamente dopo il rilascio del prodotto. |
| Feature Pack | Nuova funzionalità del prodotto distribuita inizialmente al di fuori del contesto di una versione del prodotto e che viene in genere inclusa nella versione completa successiva del prodotto. |
| Definition Pack | Aggiornamento software diffuso e frequente che contiene aggiunte al database delle definizioni di un prodotto. I database delle definizioni sono spesso utilizzati per rilevare oggetti che presentano attributi specifici, come il codice dannoso. |
| Driver | Software che controlla l'input e l'output di un dispositivo. |
| Aggiornamento delle funzionalità | Specifica un aggiornamento delle caratteristiche e delle funzionalità di Windows 10. |
Profili di patch comuni
Seleziona un tipo di profilo per saperne di più:
- Profilo di patch predefinito
- Profilo di automazione con approvazione completa
- Profilo di automazione bilanciato a basso rischio
- Profilo a basso rischio e bassa automazione
- Profilo completamente manuale
Profilo di patch predefinito
Molti dei nostri partner utilizzano il profilo di patch predefinito di NinjaOne, che punta a bilanciare l'automazione per risparmiare tempo con la riduzione dei rischi.
Quasi tutte le approvazioni in questo profilo sono automatizzate. Gli aggiornamenti importanti vengono approvati, mentre quelli opzionali vengono rifiutati per massimizzare il risparmio di tempo. Le patch opzionali e a bassa priorità vengono automaticamente rifiutate per mantenere un alto livello di automazione ed evitare rischi operativi.
Gli aggiornamenti dei driver e delle funzionalità sono disabilitati in questo profilo, poiché questi tipi di aggiornamenti sono più inclini a causare problemi agli utenti finali.
| Approvazioni degli aggiornamenti di sicurezza | Stato di approvazione |
|---|---|
| Basso | Rifiuta |
| Moderato | Manuale |
| Importante | Approvare |
Critico | Approva |
| Approvazioni | Importante | Facoltativo |
|---|---|---|
| Aggiornamenti critici | Approva | Rifiuta |
| Aggiornamenti regolari | Approva | Rifiuta |
| Aggiornamenti cumulativi | Approva | Rifiuta |
| Service Pack | Approva | Rifiuta |
| Pacchetti di definizioni | Approva | Rifiuta |
| Approvazioniavanzate | |
|---|---|
| Autisti | Disabilitati |
| Aggiornamenti delle funzionalità | Disabilitato |
Profilo di automazione completa delle approvazioni
Il profilo di automazione completa è il secondo profilo più utilizzato dai partner NinjaOne. Questo profilo approva automaticamente tutte le patch Microsoft.
Questo profilo garantisce che tutti i dispositivi associati alla politica siano sempre aggiornati, ma espone i dispositivi ad alcuni rischi operativi dovuti a patch problematiche.
Abbinando questo profilo a frequenti scansioni delle patch, i tecnici possono evitare rischi operativi rifiutando le patch problematiche non appena si presentano e prima che vengano applicate.
L'abbinamento di questo profilo a dispositivi di test consente inoltre di osservare l'esito dell'applicazione delle patch prima di distribuirle alle macchine di produzione.
| Approvazioni degli aggiornamenti di sicurezza | Stato di approvazione |
|---|---|
| Basso | Approva |
| Moderato | Approva |
| Importante | Approva |
| Critico | Approva |
Approvazioni | Importante | Facoltativo |
|---|---|---|
Aggiornamenti critici | Approva | Approva |
Aggiornamenti regolari | Approva | Approva |
Aggiornamenti cumulativi | Approva | Approva |
Service Pack | Approva | Approva |
Pacchetti di definizione | Approva | Approva |
Approvazioniavanzate | ||
|---|---|---|
Driver | Abilitato | Approva |
Aggiornamenti delle funzionalità | Abilitato | Approva |
Profilo di automazione bilanciato a basso rischio
Questo profilo dà priorità al raggiungimento del 100% di conformità delle patch, cercando al contempo di ridurre al minimo il rischio operativo bilanciando l'automazione con le approvazioni manuali.
Questo profilo richiede un maggiore intervento manuale per raggiungere la piena conformità delle patch, ma con il vantaggio aggiuntivo di poter evitare le patch problematiche che non sono critiche per la sicurezza o il funzionamento di un dispositivo.
Per sfruttare i vantaggi di questo profilo, i tecnici devono esaminare regolarmente le patch e approvarle o rifiutarle manualmente.
Approvazioni degli aggiornamenti di sicurezza | Stato di approvazione |
|---|---|
Basso | Manuale |
Moderato | Manuale |
Importante | Approva |
Critico | Approva |
Approvazioni | Importante | Facoltativo |
|---|---|---|
Aggiornamenti critici | Approva | Manuale |
Aggiornamenti regolari | Approva | Manuale |
Aggiornamenti cumulativi | Approva | Manuale |
Service Pack | Approvare | Manuale |
Pacchetti di definizione | Approva | Manuale |
Approvazioniavanzate | ||
|---|---|---|
Driver | Abilitato | Manuale |
Aggiornamenti delle funzionalità | Abilitato | Manuale |
Profilo a basso rischio e bassa automazione
Anche questo profilo bilancia l'automazione con l'intervento manuale.
In questo caso, le patch opzionali vengono automaticamente rifiutate, mentre gli aggiornamenti di sicurezza e quelli importanti richiedono l'approvazione manuale.
Questo profilo cerca di automatizzare le patch meno importanti riducendo al minimo i rischi operativi derivanti da patch problematiche.
I partner NinjaOne che utilizzano questo profilo dovranno esaminare e approvare regolarmente le patch in sospeso per garantire la sicurezza degli endpoint.
Approvazioni degli aggiornamenti di sicurezza | Stato di approvazione |
|---|---|
Basso | Manuale |
Moderato | Manuale |
Importante | Manuale |
Critico | Manuale |
Approvazioni | Importante | Opzionale |
|---|---|---|
Aggiornamenti critici | Manuale | Rifiuta |
Aggiornamenti regolari | Manuale | Rifiuta |
Aggiornamenti cumulativi | Manuale | Rifiuta |
Service Pack | Manuale | Rifiuta |
Pacchetti di definizione | Manuale | Rifiuta |
Approvazioniavanzate | ||
|---|---|---|
Driver | Abilitato | Manuale |
Aggiornamenti delle funzionalità | Abilitato | Manuale |
Profilo completamente manuale
Il profilo di applicazione delle patch completamente manuale consente ai tecnici di controllare integralmente quali patch vengono applicate e quali no.
Ogni patch disponibile per un dispositivo verrà elencata come in sospeso fino a quando non verrà approvata o rifiutata.
Sebbene sia comunque molto più efficiente rispetto all'applicazione tradizionale delle patch, questo profilo è quello che richiede il maggior impiego di manodopera in NinjaOne. Potrebbe esporre gli utenti a rischi sia di sicurezza che operativi se le patch non vengono applicate con sufficiente rapidità.
Gli utenti che utilizzano questo profilo dovrebbero disporre di procedure operative standard (SOP) per verificare regolarmente la cadenza delle patch.
Approvazioni degli aggiornamenti di sicurezza | Stato di approvazione |
|---|---|
Basso | Manuale |
Moderato | Manuale |
Importante | Manuale |
Critico | Manuale |
Approvazioni | Importante | Opzionale |
|---|---|---|
Aggiornamenti critici | Manuale | Manuale |
Aggiornamenti regolari | Manuale | Manuale |
Aggiornamenti cumulativi | Manuale | Manuale |
Service Pack | Manuale | Manuale |
Pacchetti di definizione | Manuale | Manuale |
Approvazioniavanzate | ||
|---|---|---|
Driver | Abilitato | Manuale |
Aggiornamenti delle funzionalità | Abilitato | Manuale |
Comportamento al riavvio
Per completare gli aggiornamenti di Windows, spesso è necessario riavviare i dispositivi.
Convincere gli utenti finali a riavviare i propri dispositivi è quasi impossibile, quindi NinjaOne consente di automatizzare questo processo.
Le politiche di NinjaOne consentono di applicare azioni e pianificazioni diverse a seconda che un utente abbia effettuato l'accesso o meno.
Utente connesso
Azioni di riavvio
La maggior parte degli utenti NinjaOne non utilizza le politiche per forzare un riavvio degli utenti finali dopo l'applicazione delle patch; invece, richiede all'utente di riavviare il computer. Molte politiche non prevedono affatto il riavvio automatico. Solo una piccola percentuale di politiche forza il riavvio.
Azione | Descrizione | Frequenza |
|---|---|---|
Richiedi all'utente | Chiedere all'utente di riavviare fino a quando il riavvio non viene accettato | 65% |
Avvisa utente | Avvisare l'utente, quindi riavviare dopo un certo periodo di tempo | 10% |
Riavvio automatico | Riavviare automaticamente dopo un certo periodo di tempo | 4% |
Nessuna | Non fare nulla | 20% |
Riavvio / Timeout richiesta
L'intervallo di tempo più comune tra i messaggi di richiesta, tra la richiesta e il riavvio, o tra il completamento della patch e il riavvio è di 5 minuti. Man mano che l'azione di riavvio diventa più aggressiva, lo diventa anche la tempistica.
Durata | Richiesta | Notifica | Riavvio automatico |
|---|---|---|---|
5 minuti | 65% | 41% | 76% |
5 – 59 | 9% | 37% | 18% |
60 – 239 | 14% | 13% | 4% |
240+ | 12% | 9% | 6% |
Utente non connesso
Azioni di riavvio
La maggior parte delle politiche NinjaOne riavvia i dispositivi dopo l'applicazione delle patch secondo una pianificazione. Poiché non vi sono utenti connessi, i riavvii immediati sono più comuni rispetto a quando gli utenti sono connessi.
Azione | Descrizione | Frequenza |
|---|---|---|
Riavvio secondo una pianificazione | Avvisare l'utente, quindi riavviare dopo un certo periodo di tempo | 67% |
Riavvia immediatamente | Riavvia il dispositivo immediatamente | 18% |
Nessuna | Non fare nulla | 14% |
Pianificazione del riavvio (settimanale)
Il 12% delle politiche che prevedono un riavvio settimanale verrà eseguito nei seguenti giorni:
Dom | Lun | Mar | Mer | Giovedì | Ven | sab |
|---|---|---|---|---|---|---|
46% | 5% | 5% | 3% | 5% | 8% | 27% |
Programma di riavvio (giornaliero)
L'85% delle politiche che prevedono il riavvio giornaliero verrà eseguito nei seguenti orari:
00:00 – 8:50 | 9:00 – 16:59 | 17:00 – 17:59 | 18:00 – 23:59 |
|---|---|---|---|
19% | 2% | 57% | 22% |