Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Vulnerability Management – Lessons Learned & Wisdom Earned

Télécharger les ressources

À propos de cette session

Fort de huit ans à la tête du service de gestion des vulnérabilités de GoSecure, le présentateur partage des leçons de terrain pour faire déployer des correctifs dans des organisations convaincues que c'est impossible. Il plante le décor avec le cycle du Patch Tuesday et de l'Exploit Wednesday, la dette technique des mises à jour cumulatives et le constat que la plupart des attaques passent par une vulnérabilité corrigeable; selon lui, le client moyen démarre autour de 6 % de conformité sur les correctifs critiques. Sa méthode est graduelle : choisir les outils selon les vrais besoins, repérer tôt les points de résistance chez des équipes débordées, commencer par une petite tranche à faible risque et seulement les correctifs du mois, puis gruger l'arriéré une fois la confiance établie. Il insiste sur l'étalonnage, des cibles réalistes (80 à 88 % font déjà grimper le coût pour l'attaquant), des comptes rendus fréquents à la direction et des avis aux utilisateurs avant les déploiements massifs. Un graphique d'arriéré illustre le rythme en « battement de cœur » d'un programme mature, et il déconseille d'utiliser les scanneurs comme mesure de progrès à cause des faux positifs. Il conclut sur le coût : un programme ne pèse rien à côté d'une brèche.

Virtually all companies today rely on technology to deliver their products or services, even the old bricks and mortar companies. Despite having various needs for their technology, a retail chain, an energy company, and a bank all share one thing in common. The patch Tuesday, exploit Wednesday monthly cycle. This talk will look at how various companies solve the patch and scan headache and its growing technical debt.  

À retenir

  • Commencer par 10 % du parc à faible risque et seulement les correctifs du mois; laisser les petits échecs survenir tôt et intégrer l'arriéré petit à petit une fois le processus éprouvé.
  • Étalonner l'arriéré de départ et fixer des cibles réalistes : 80 à 88 % de conformité sur les correctifs critiques change déjà qui peut vous compromettre.
  • Ne jamais pousser 200 correctifs et un redémarrage d'un coup; les petits lots gardent les systèmes stables et permettent de trouver quel correctif a cassé quelque chose.
  • Prévenir les utilisateurs et le centre d'assistance avant un déploiement massif, et procéder par groupes de cent à deux cents postes par jour.
  • Utiliser les scanneurs de vulnérabilités pour valider les nouveaux serveurs et découvrir les actifs inconnus, pas comme mesure principale du progrès; les faux positifs et les appareils intermittents faussent les comparaisons.

Conférenciers

Randy Martin
Randy Martin
Director of VMaaS · GoSecure

Ressources

Mots-clés

Autres sessions GoSec 2021

Aussi de Randy Martin

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.