Gestion des correctifs dans les technologies cloud

La gestion des correctifs est désormais un processus de plus en plus incontournable de la nature moderne des réseaux cloud.

Feb 9, 2022
6 minute read
enterprise infrastructure
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Entre les bugs dans le code, les failles de sécurité et les mises à jour générales, les logiciels modernes sont souvent mis à niveau ou maintenus à l’aide de correctifs afin de garantir leur bon fonctionnement.

Le monde désormais de plus en plus désagrégé des technologies cloud natives et ses connexions neuronales interconnectées, formées par les interfaces de programmation d’applications (API) et les couches d’orchestration qui s’harmonisent entre elles, doivent souvent tirer parti de la gestion des correctifs.

Pourquoi corrige-t-on les logiciels ?

À la base, la gestion des correctifs consiste à appliquer du code supplémentaire à des déploiements logiciels existants afin de les mettre à niveau, de les actualiser, de corriger des failles ou de remédier aux incompatibilités, aux goulets d’étranglement des performances, aux problèmes d’alignement des versions de plateforme ou à toute autre modification au niveau de l’infrastructure sous-jacente.

Les correctifs peuvent être appliqués au niveau de l’application, du système d’exploitation, du réseau, de sa connexion aux conduits d’API, ou à plusieurs de ces niveaux à la fois.

Les correctifs peuvent être déployés pour une multitude de raisons. Ils répondent parfois à des besoins de performances, de fonctionnalités, de conformité réglementaire, d’intégrité du système ou de sécurité, ou s’inscrivent dans une étape stratégique plus vaste d’un calendrier complexe de gestion du cycle de vie des logiciels. Cependant, certains correctifs sont simplement installés à la demande des utilisateurs pour ajouter des fonctionnalités et améliorer l’ergonomie.

À lire également : Établir les bonnes pratiques de sécurité des serveurs

Cas d’utilisation : JumpCloud et les PME

JumpCloud, basée à Louisville, dans le Colorado, compte parmi les entreprises qui mettent désormais leur expertise en matière de correctifs en avant comme compétence clé et facteur de différenciation concurrentielle. Soucieuse de permettre aux administrateurs informatiques de réduire les vulnérabilités grâce à une meilleure visibilité et à un contrôle accru de leur parc d’appareils distants, l’entreprise a annoncé l’ajout de JumpCloud Patch Management à sa plateforme d’annuaire cloud.

Advertisement

Axé sur le segment des petites et moyennes entreprises (PME), ce service permet aux administrateurs informatiques de créer des calendriers, d’établir des rapports sur les correctifs et les versions des systèmes d’exploitation, et de consulter les versions des correctifs sur l’ensemble de leur parc distant. Il permet de gérer les mises à jour et les correctifs pour Mac et Windows depuis la console JumpCloud.

« Nous savons tous que les utilisateurs ne mettent pas à jour leurs appareils avec des correctifs de bugs ou de sécurité avec suffisamment de régularité ou de rigueur », a déclaré Greg Armanini, directeur principal de la gestion des produits chez JumpCloud. « Cela crée d’importantes failles de sécurité pour chaque organisation, en particulier celles qui sont distribuées, ce qui est le cas de presque toutes les organisations aujourd’hui. »

Cette avancée majeure offre de solides fonctionnalités de gestion des mises à jour des correctifs au sein d’une plateforme d’annuaire, centralisant davantage la gestion des identités des utilisateurs et des appareils. Les équipes informatiques des PME sont probablement attentives au temps et à l’argent de leurs administrateurs ; elles pourraient donc apprécier de ne plus avoir à gérer le stress et les vulnérabilités potentielles liés au recours à plusieurs fournisseurs.

« La gestion des correctifs est un pilier essentiel de la cyberdéfense, mais de nombreuses organisations ont encore du mal à appliquer des correctifs dans un environnement de travail distant ou hybride », ont déclaré Armanini et son équipe. « Cela s’explique par le manque de visibilité sur les appareils des utilisateurs, la fréquence des nouveaux correctifs proposés par les éditeurs de logiciels et la nécessité de recourir à plusieurs solutions et à des processus complexes pour gérer les correctifs sur plusieurs systèmes d’exploitation (OS). »

Les chercheurs de NTT Application Security ont récemment constaté que le délai moyen de correction des vulnérabilités critiques est de 205 jours. En outre, quelque 60 % des organisations victimes d’une compromission ont indiqué que les brèches étaient dues à une vulnérabilité pour laquelle un correctif était déjà disponible, mais n’avait pas été déployé sur l’ensemble des systèmes et appareils de l’organisation.

JumpCloud fournit aux administrateurs une plateforme d’annuaire cloud unique pour sécuriser les utilisateurs dans des environnements composés d’appareils hétérogènes. La première version de JumpCloud Patch Management se concentre sur l’application de correctifs au niveau du système d’exploitation pour Mac et Windows ; la prise en charge de Linux, des navigateurs et des applications suivra prochainement.

Advertisement

Une diversité de piles technologiques, de charges de travail et de données

Compte tenu de la diversité des piles technologiques, des charges de travail et des patrimoines de données existants, il n’est peut-être pas surprenant de voir différents fournisseurs de technologies se positionner pour répondre à différents besoins du marché de la gestion des correctifs.

Spécialisée dans la sécurité et la conformité des systèmes cloud, ainsi que dans la détection et la correction des mauvaises configurations cloud, Qualys sait comment réduire les risques liés aux vulnérabilités. L’entreprise californienne a désormais ajouté des fonctionnalités avancées de correction à son offre Qualys Patch Management.

Cette proposition technologique promet aux organisations de pouvoir utiliser une seule application pour corriger les vulnérabilités de manière exhaustive, qu’elles aient besoin de modifier des configurations ou de déployer des scripts et des correctifs logiciels propriétaires. L’application vise à améliorer l’efficacité en éliminant la nécessité d’utiliser plusieurs produits et agents.

Une correction rapide et complète des vulnérabilités est évidemment essentielle au maintien d’une bonne hygiène de sécurité et à une gestion proactive des risques. Pourtant, les organisations peinent à corriger rapidement les vulnérabilités en raison de multiples facteurs, notamment le manque de clarté entre les équipes informatiques et de sécurité quant à la responsabilité des processus, en particulier lorsque l’action requiert un niveau de sophistication supérieur au simple déploiement d’un correctif.

À lire également : Les meilleurs logiciels et outils de sécurité réseau de 2021

Logique de détection et complexité de la correction

Le manque de clarté entre la logique de détection des vulnérabilités et la complexité potentielle de leur correction, dû à la nécessité d’utiliser plusieurs outils, accentue les difficultés auxquelles sont confrontées les équipes informatiques et de sécurité. Par exemple, pour corriger la vulnérabilité Spectre/Meltdown, il faut modifier la configuration en plus de déployer le correctif. En outre, certaines vulnérabilités nécessitent une modification de clé de registre sans correctif, tandis que d’autres requièrent un correctif propriétaire pour être corrigées.

« À l’ère de Log4Shell et de Pwnkit, les organisations doivent redoubler de vigilance et être en mesure de corriger sans délai les vulnérabilités exploitées », a déclaré Sumedh Thakar, président-directeur général de Qualys. « Cela exige une efficacité et une rapidité de correction que de nombreuses organisations jugent difficiles à atteindre, principalement en raison de processus complexes et de la nécessité d’utiliser plusieurs outils différents. »

Advertisement

Selon Thakar, Qualys Advanced Remediation améliore l’efficacité en utilisant une seule application pour corriger les vulnérabilités de manière exhaustive. Cette approche, explique-t-il, élimine la nécessité d’utiliser plusieurs produits et agents afin d’accélérer les temps de réponse, un facteur essentiel à la réussite du renforcement des cyberdéfenses des entreprises de toute taille.

Qualys Patch Management s’intègre à Qualys Vulnerability Management, Detection, and Response (VMDR) pour corriger les vulnérabilités en déployant des correctifs ou en appliquant des modifications de configuration sur n’importe quel appareil, quel que soit son emplacement. La nouvelle fonctionnalité de correction permet aux équipes d’utiliser une seule application pour détecter, hiérarchiser et corriger les vulnérabilités, quelle que soit la méthode de correction requise.

L’application de correctifs, un processus essentiel

La gestion des correctifs constitue désormais un processus de plus en plus incontournable, compte tenu de la nature moderne des réseaux cloud et de la gestion nécessaire de leurs appareils. Quelle que soit la méthode choisie, la gestion des correctifs restera un processus essentiel au maintien des réseaux cloud.

À lire ensuite : Adopter une approche de gestion unifiée des menaces pour la sécurité réseau

Adrian Bridgwater

Adrian Bridgwater is a technology journalist with three decades of press experience. Primarily he works as a news analysis writer dedicated to a software application development ‘beat’; but, in a fluid media world, he is also an analyst, technology evangelist, and content consultant. As the previously narrow discipline of programming now extends across a wider transept of the enterprise IT landscape, his own editorial purview has also broadened. He has spent much of the last 10 years also focusing on open source, data analytics and intelligence, cloud computing, mobile devices, and data management.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.