CyberHUBBlue Team Level 1
Management Principles

Change and Patch Management

Extracted from Security Fundamentals(3).pdf - source PDF page(s) 69-72.

Change and Patch Management - source page 69
Source illustration - PDF page 69

La gestion des modifications et la gestion des correctifs sont deux processus de gestion importants que tous les professionnels de la sécurité doivent connaître. Nous expliquerons ce que sont ces deux éléments dans cette leçon, mais ils n'entrent pas dans le cadre de BTL1 .

Gestion du changement

La gestion du changement consiste à s'assurer que les changements au sein d'une organisation sont planifiés, soutenus, bien documentés et auditables. En matière de cybersécurité, cela nous permet d'identifier la responsabilité des individus ou des équipes si un changement entraîne un risque de sécurité, en particulier s'il a été exploité.

De notre point de vue, si nous essayons de faire appliquer des correctifs à des systèmes, nous pouvons être invités à émettre (ou à aider à émettre) une demande de modification afin qu'elle puisse être examinée, que les principales parties prenantes soient identifiées et que l'ensemble du processus de déploiement des correctifs puisse être bien documenté. Il pourrait en être de même si nous apportons des modifications majeures à la sécurité, telles que la modification des contrôles de sécurité sur les systèmes des employés ou la modification des règles d'un pare-feu.

En enregistrant qui a apporté quelles modifications, nous pouvons rapidement identifier les personnes impliquées si nous devons leur poser des questions sur l'activité qu'elles ont menée.

Gestion des correctifs

La gestion des correctifs est un processus lié à l'administration informatique, mais elle peut également être étroitement associée à la gestion des vulnérabilités. Cela implique la capacité de déployer des correctifs et des correctifs de sécurité sur les actifs informatiques qui en ont besoin, tels que les mises à jour Windows pour les ordinateurs portables et les serveurs, et les nouvelles versions de logiciels tels que les navigateurs Web.

En déployant des correctifs, une entreprise peut remédier aux vulnérabilités présentes dans les anciennes versions du logiciel ou du système d'exploitation et réduire les risques pour l'entreprise. Certaines entreprises peuvent également choisir de se conformer à des exigences plus strictes en matière d'application de correctifs pour des cadres de conformité tels que Security Essentials+, ce qui peut être un atout commercial, car les clients ne doivent pas travailler avec des entreprises qui ne possèdent pas cette qualification. Dans ce cadre, les vulnérabilités critiques et les mieux notées doivent être corrigées dans les 14 jours suivant leur découverte pour garantir la conformité.

Les correctifs peuvent être déployés de différentes manières. Jetons-y un coup d'œil !

Services de mise à jour Windows Server (WSUS)

WSUS permet aux équipes informatiques de déployer les dernières mises à jour des produits Microsoft. Vous pouvez utiliser WSUS pour gérer entièrement la distribution des mises à jour publiées via Microsoft Update sur les ordinateurs de votre réseau.

Dans une implémentation WSUS, au moins un serveur WSUS, appelé « serveur en amont » sur le réseau, doit pouvoir se connecter à Microsoft Update pour obtenir les informations de mise à jour disponibles. Cela signifie que les terminaux et les serveurs n'ont pas besoin d'une connexion Internet pour télécharger eux-mêmes les correctifs. Le serveur WSUS en amont sera le seul système qui communiquera sur Internet, téléchargera les correctifs et les déploiera sur tous les systèmes qui en ont besoin.

Gestionnaire de configuration Microsoft System Center (SCCM)

La solution SCCM de Microsoft est une solution payante qui fait office d'inventaire des actifs, facilite l'installation des logiciels et déploie des mises à jour et des correctifs de sécurité sur les systèmes du réseau. SCCM utilise le WSUS de Microsoft comme indiqué ci-dessus pour vérifier et installer les mises à jour, mais il fournit aux utilisateurs un contrôle supplémentaire de gestion des correctifs sur le moment et la manière dont les correctifs sont appliqués.

SCCM est conçu avant tout pour les systèmes Windows et, par conséquent, ses fonctionnalités et ses mises à jour sont centrées sur Windows. Les systèmes autres que Windows, y compris Mac, Linux peuvent être gérés de manière limitée via SCCM, mais cela pose un certain nombre de problèmes et l'application de correctifs tiers nécessite une configuration supplémentaire et représente plus de travail par rapport à une solution conçue pour appliquer des correctifs à plusieurs systèmes d'exploitation et produits logiciels.

Solutions de gestion des correctifs commerciaux :

Il existe un large éventail de solutions commerciales qui sont soit conçues uniquement pour gérer les correctifs, soit proposées dans le cadre d'une gamme plus large d'outils basés sur les terminaux au sein d'une solution plus vaste. Pour mettre en évidence certaines des fonctionnalités que ces outils peuvent inclure, nous allons nous concentrer sur ManageEngine Patch Manager Plus. Les fonctionnalités proposées par cette solution incluent :

  • Déployez des correctifs sur Windows, macOS et les systèmes Linux basés
  • Mettre à jour les systèmes d'exploitation
  • Mettre à jour le logiciel Microsoft Office (largement utilisé dans les entreprises)
  • Mettez à jour des applications tierces telles que les produits Adobe (Reader, Acrobat, Flash Player), les navigateurs (Internet Explorer, Chrome, Firefox, Edge) et les utilitaires (7zip, CCleaner, etc.)
  • Analysez les terminaux pour détecter tout correctif manquant et signalez-le afin de vérifier la conformité des correctifs dans l'ensemble de l'environnement

Les outils commerciaux peuvent également aider les entreprises à déployer efficacement des correctifs en gérant la phase de test des correctifs, en transférant le risque à l'équipe informatique interne.

Versions de correctifs rétroactives :

Vous devez maintenant comprendre à quel point les systèmes d'exploitation en fin de support peuvent présenter des risques, car aucun correctif ne sera publié pour la grande majorité des vulnérabilités au niveau du système d'exploitation, ce qui signifie que le système continuera de devenir plus vulnérable au fil du temps. Certaines vulnérabilités sont si graves que des fournisseurs ont publié des correctifs de sécurité pour les anciens systèmes d'exploitation. Microsoft a notamment publié des mises à jour remontant à Windows XP pour atténuer les effets de BlueKeep (CVE-2019- 0708) en 2019, malgré la fin du support de XP en avril 2014.

Dans les grandes entreprises, il n'est pas rare d'utiliser plusieurs solutions d'application de correctifs, telles que SCCM, et une solution telle que ManageEngine pour appliquer des correctifs tiers, tels que des navigateurs, d'autres logiciels et des systèmes autres que Windows.