désactivation suite à une attaque virale. Il est important de connaître les différentes
causes de désactivation des agents pour y remédier.
Base de signatures périmée : la lecture attentive de la console d’administration met
souvent en évidence certains postes dont l’agent est bien actif, mais dont la base de
signatures est périmée. Ces postes sont donc vulnérables aux attaques les plus
récentes. Les raisons expliquant pourquoi ces postes n’arrivent pas à se mettre à jour
sont nombreuses. Notons que, souvent, cela est dû à la partition contenant les mises à
jour qui est pleine. Cela arrive sur les postes anciens. Bien d’autres causes peuvent
empêcher la mise à jour des bases de signatures. Là aussi, il est important de les
étudier.
Licence périmée : bien que le mode de licence varie beaucoup d’un éditeur à l’autre,
on constate que, lorsque le nombre maximal d’agents prévus par la licence est atteint,
il est toujours possible de poursuivre le déploiement ; soit les nouveaux agents ne
seront pas activés, soit ils ne pourront pas recevoir les nouvelles signatures.
Tous ces cas, ajoutés les uns aux autres conduisent à une protection très partielle du parc
par l’antivirus.
Notons que ces problèmes ne sont pas propres aux antivirus. Tous les outils construits sur
le modèle d’agents distribués sont exposés aux mêmes questions. Cela concerne donc les
agents d’inventaire de parc, ceux servant à distribuer des éléments logiciels, comme ceux
permettant la prise de main à distance.
Solutions opérationnelles
Nous venons de voir que les agents d’antivirus sont susceptibles de rencontrer de
nombreux problèmes les empêchant d’être pleinement opérationnels. Cette question doit
être prise très au sérieux par le RSSI. Pour résoudre ce problème, il doit commencer par
différencier le parc total censé être protégé et le nombre de machines déclarées protégées
dans la console d’administration de l’antivirus. Ce chiffre donnera très rapidement
l’ampleur du travail à réaliser.
La seconde étape consiste à résoudre (s’il existe) le problème de l’identifiant multiple
présenté plus haut, dû à une mauvaise installation dans le master. En général, l’exécution
d’un script correctif installant un identifiant unique pour chaque agent concerné suffit à
résoudre rapidement le problème.
On pourra alors s’attaquer aux agents mal installés, anciens ou désactivés. L’idéal est de
procéder en mode projet, avec un responsable désigné, chargé du suivi de l’avancement.
L’expérience montre que les premiers agents à corriger seront facilement remis en état et,
plus le projet avancera, plus les postes ayant un agent d’antivirus à remettre en état seront
difficiles à traiter. Il est donc illusoire de penser que 100 % des postes seront un jour
protégés par l’antivirus. En revanche, il n’est pas prudent d’accepter plus de 5 % d’écart
entre le parc réel et le parc effectivement protégé.
Notons que ce projet de mise en ordre de tous les agents d’antivirus défectueux peut
prendre plusieurs mois. Pendant ce temps, des attaques virales ne manqueront pas de
survenir. Comment connaître les conséquences de ces attaques sur les postes non
protégés ? Il convient de procéder en deux temps.
Précédent

- 94/448

Suivant