entre groupes ou entre GPO, cumuls conduisant à un résultat incohérent, etc.). La
conséquence de cette complexité est que certaines catégories de postes se retrouvent
exclues des mises à jour. Il n’est pas inutile dans ce cas de faire appel à un cabinet de
conseil externe pour vérifier la bonne configuration générale. Un regard extérieur est
toujours salutaire.
Machines pointant sur le mauvais serveur : comme les postes de travail sont
distribués sur tous les sites de l’entreprise, il est souvent pratique de déployer sur
chaque site important un serveur relais pour diffuser les correctifs. Ces serveurs se
synchronisent auprès du serveur principal, puis diffusent en local les correctifs de
sécurité. Cela permet aux postes de chaque site de se mettre à jour sans pour autant
saturer les liaisons WAN d’interminables flux de téléchargement de correctifs. Une
erreur commune consiste à déployer les postes de travail en oubliant de configurer
l’adresse du serveur local de diffusion des correctifs. Cela a pour conséquence soit
une saturation périodique des lignes WAN puisque les machines cherchent à joindre le
serveur central, soit la non-application des correctifs, si les flux sont filtrés par un
pare-feu. Ici aussi, un travail d’audit externe peut déceler facilement ces erreurs.
Encore faut-il y penser.
Ces trois points montrent combien ce processus est fragile. Pour s’assurer qu’il
fonctionne correctement dans la durée, de nombreux organismes l’ont complété par un
dispositif purement organisationnel. Il s’agit de publier périodiquement un état de
l’application des correctifs. Cet état, généré au moins quatre fois par an, met en évidence
les entités dont les postes présentent des déficiences en matière d’application de
correctifs de sécurité. Il s’agit généralement de camemberts détaillant, pour chaque entité
de l’entreprise, le pourcentage de postes à jour en vert, et celui des postes en retard dans
leurs correctifs en rouge. C’est ce que l’on appelle un « mur de la honte ». Les plus
mauvaises entités sont sommées de s’expliquer sur l’inefficacité de leurs mises à jour. Ce
processus motive les responsables de parc à surveiller le bon fonctionnement des mises à
jour.
Remarque
Une procédure de gestion des correctifs de sécurité est fournie à titre d’exemple en annexe de cet
ouvrage.
Précédent

- 83/448

Suivant