Non, et c'est même en voulant tout traiter que la plupart des PME finissent par ne rien traiter. Plusieurs milliers de failles sont publiées chaque année, une infime partie est réellement exploitée, et vous n'êtes concerné que par celles qui touchent des systèmes que vous exposez.
La méthode utile consiste donc à trier plutôt qu'à courir. Deux questions suffisent, la faille est-elle activement exploitée, et le système concerné est-il joignable depuis l'extérieur.
Le tri qui rend la charge tenable
Une faille critique sur un serveur accessible depuis Internet appelle une intervention en urgence, y compris hors des heures ouvrées. C'est la seule catégorie qui justifie de bousculer la production.
Une faille critique sur un système interne, non joignable de l'extérieur, se traite lors de la prochaine fenêtre de maintenance. Elle exige qu'un attaquant soit déjà présent sur votre réseau, ce qui est un scénario sérieux mais moins immédiat.
Les failles moyennes ou faibles suivent le rythme normal des mises à jour. Elles n'ont pas à mobiliser quelqu'un un vendredi soir.
Ce tri divise généralement la charge par dix, et surtout il rend la démarche soutenable dans la durée, ce qui est le seul critère qui compte.
Savoir ce qui est exposé, avant de corriger
Il est impossible de prioriser sans savoir ce qui est joignable depuis l'extérieur. Cette liste est souvent plus longue que prévu, un accès distant ouvert lors d'un dépannage, une caméra installée par un prestataire, un serveur de messagerie hérité, un automate raccordé par l'intégrateur pour la télémaintenance.
Un relevé de ce qui répond depuis Internet est le point de départ le plus rentable de tout chantier de sécurité. Il se fait en quelques heures et se termine presque toujours par une ou deux découvertes désagréables.
Le meilleur correctif reste d'ailleurs souvent de fermer ce qui n'a plus de raison d'être ouvert, plutôt que de le mettre à jour.
Les mises à jour automatiques, et leurs limites
Sur les postes de travail, l'application automatique des correctifs est le bon réglage par défaut. Le risque d'une mise à jour qui perturbe est très inférieur au risque de rester exposé.
Sur les serveurs, un délai court de quelques jours permet de laisser passer les correctifs défectueux, à condition que ce délai soit une règle et non un report indéfini.
La vraie difficulté est ailleurs, dans la vérification. Un poste jamais redémarré, un portable rarement connecté ou une application métier qui fige une version restent en retard sans que personne le sache. Un état simple du parc indiquant qui est à jour vaut mieux qu'une politique parfaite dont personne ne mesure l'application.
Les systèmes qui ne peuvent pas être mis à jour
Toute PME industrielle en possède. Un poste de supervision sous un système ancien, un automate dont le fabricant ne publie plus rien, une machine dont le contrat de maintenance interdit toute modification sous peine de perte de garantie.
Ces systèmes ne se corrigent pas, ils se protègent autrement. L'isolement dans une zone de production séparée, la limitation stricte des flux autorisés, le contrôle des supports amovibles et la surveillance des accès constituent la réponse réaliste.
Ce qui importe est que cette situation soit connue et assumée par écrit, avec la liste des systèmes concernés et les mesures qui les entourent. Un risque documenté et encadré est acceptable, un risque ignoré ne l'est pas, et la nuance compte autant pour un assureur que pour un donneur d'ordres qui audite ses fournisseurs.
Les équipements que personne ne met à jour
Les pare-feux, les commutateurs, les points d'accès sans fil, les imprimantes multifonction, les caméras et les onduleurs exécutent tous un logiciel qui reçoit des correctifs. Presque personne ne les applique.
Ces équipements sont pourtant des cibles de choix, notamment les pare-feux et les accès distants, qui font régulièrement l'objet d'attaques massives dans les jours suivant la publication d'une faille.
Un point annuel sur les versions installées suffit dans une petite structure, à condition d'être réellement fait, et il doit inclure la question de savoir si l'équipement est encore suivi par son fabricant. Un matériel en fin de support ne recevra plus rien, quelle que soit la gravité de ce qui sera découvert.
Ce qui suffit dans une petite structure
Une revue annuelle des systèmes exposés et des versions installées convient, complétée par une règle de réaction rapide pour les failles critiques touchant ce qui est accessible depuis Internet.
Cette combinaison, un rythme calme sur le fond et une capacité de réaction sur le petit nombre de cas urgents, est ce qui tient réellement dans une entreprise sans équipe dédiée.
Questions fréquentes
Comment savoir si une faille nous concerne réellement ?
En croisant deux informations, la présence du produit concerné chez vous et son exposition. Une faille sur un logiciel que vous n'utilisez pas ne vous concerne pas, et une faille sur un système interne non joignable de l'extérieur ne relève pas de l'urgence. Cela suppose de disposer d'un inventaire, même sommaire, de vos systèmes et de ce qui est accessible depuis Internet.
Faut-il activer les mises à jour automatiques sur les serveurs ?
Un délai court de quelques jours est préférable sur les serveurs, afin de laisser passer les correctifs défectueux, à condition que ce délai reste une règle appliquée et non un report sans fin. Sur les postes de travail en revanche, l'application automatique est le bon réglage, car le risque de rester exposé dépasse celui d'une mise à jour gênante.
Que faire d'un automate que le fabricant ne met plus à jour ?
L'entourer plutôt que le corriger. Isolez-le dans une zone de production séparée, limitez les flux autorisés au strict nécessaire, contrôlez les supports amovibles qui y sont branchés et tracez les accès distants. Consignez cette situation par écrit avec les mesures prises, car un risque documenté et encadré est défendable, contrairement à un risque ignoré.
Les équipements réseau ont-ils vraiment besoin de mises à jour ?
Oui, et ce sont même parmi les plus urgents. Les pare-feux et les passerelles d'accès distant font l'objet d'attaques massives dans les jours qui suivent la publication d'une faille, parce qu'ils sont exposés par nature. Vérifiez aussi qu'ils sont encore suivis par leur fabricant, un matériel en fin de support ne recevra plus aucun correctif.