Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Contrôle mensuel patch management

11 conseils classés par audience et sévérité.

Technicien 5 conseils

Pour le technicien qui intervient.

CRITIQUE Opérationnel

Identifier et isoler les systèmes hors support editeur

Un système dont l'editeur ne publié plus de correctifs (Windows 7, anciens noyaux Linux, applicatifs abandonnes) ne peut plus etre protège par patching. Soit ces systèmes sont isoles dans un segment réseau dedie sans acces internet ni acces a internet, soit ils sont migres ou decommissionnes. Lister explicitement les exceptions dans le rapport mensuel.

OBLIGATOIRE Réglementaire

Appliquer les correctifs critiques sous 15 jours

Le guide d'hygiene informatique de l'ANSSI mesure 35 et la directive NIS2 imposent une politique de gestion des correctifs documentée. L'objectif raisonnable est d'appliquer les correctifs de severite critique (CVSS 9 et plus) sous 15 jours, et les correctifs haute severite (CVSS 7 a 8.9) sous 30 jours. Tenir un tableau de bord mensuel de l'avancement avec ecarts justifies.

Responsable 4 conseils

Pour le responsable / gestionnaire.

OBLIGATOIRE Réglementaire

Appliquer les correctifs critiques sous 15 jours

Le guide d'hygiene informatique de l'ANSSI mesure 35 et la directive NIS2 imposent une politique de gestion des correctifs documentée. L'objectif raisonnable est d'appliquer les correctifs de severite critique (CVSS 9 et plus) sous 15 jours, et les correctifs haute severite (CVSS 7 a 8.9) sous 30 jours. Tenir un tableau de bord mensuel de l'avancement avec ecarts justifies.

OBLIGATOIRE Réglementaire

Archiver les preuves de déploiement pour audit

Lors d'un audit ISO 27001, NIS2 ou client, l'auditeur demande des preuves : rapport mensuel signe, copie des logs de l'outil de gestion, liste des KB / CVE appliquees, justification des derogations. Archiver ces preuves sur 3 ans minimum dans un emplacement non modifiable.

Auditeur 2 conseils

Pour l'auditeur et le contrôle de conformité.

OBLIGATOIRE Réglementaire

Appliquer les correctifs critiques sous 15 jours

Le guide d'hygiene informatique de l'ANSSI mesure 35 et la directive NIS2 imposent une politique de gestion des correctifs documentée. L'objectif raisonnable est d'appliquer les correctifs de severite critique (CVSS 9 et plus) sous 15 jours, et les correctifs haute severite (CVSS 7 a 8.9) sous 30 jours. Tenir un tableau de bord mensuel de l'avancement avec ecarts justifies.

OBLIGATOIRE Réglementaire

Archiver les preuves de déploiement pour audit

Lors d'un audit ISO 27001, NIS2 ou client, l'auditeur demande des preuves : rapport mensuel signe, copie des logs de l'outil de gestion, liste des KB / CVE appliquees, justification des derogations. Archiver ces preuves sur 3 ans minimum dans un emplacement non modifiable.