Dans mon rôle chez Tanium, je suis souvent confronté à des environnements informatiques complexes. Chaque situation client est vraiment unique ; cependant, l’une des choses incroyables de Tanium est sa capacité à s’adapter et à prospérer dans les réseaux d’entreprise chaotiques. Un aspect de ce type de complexité est la diversité des solutions de sécurité et de gestion existantes déployées.
Bien que Tanium puisse finalement aider à réduire le nombre de solutions cloisonnées, de nombreux produits font partie intégrante des personnes et des processus existants ou couvrent simplement des cas d’utilisation que Tanium ne couvre pas. Même lorsque Tanium est considéré comme une plateforme de sécurité et de gestion, les responsables informatiques doivent toujours se demander : « Comment puis-je optimiser les capacités de mon système actuel tout en réduisant le nombre d’ETP et le coût total de possession ? » Heureusement, Tanium coexiste non seulement avec de nombreuses solutions existantes, mais peut également les compléter et les rendre plus efficaces.
L’une de ces solutions est System Center Configuration Manager (SCCM) de Microsoft, actuellement utilisée par un certain nombre de clients Tanium. J’ai une perspective unique chez Tanium après près de 15 ans dans des rôles d’exploitation, d’intégration et de conseil utilisant SCCM. Bien que certains puissent tenter de comparer SCCM et Tanium, ce ne sont pas des pommes à des pommes. Tanium présente des avantages dans la mesure où SCCM ne le fait pas et inversement. Dans le cas de SCCM, les intégrations à Tanium améliorent réellement l’expérience : réduire la surface d’attaque, rechercher les menaces en temps réel et réduire les dépenses grâce à une meilleure sensibilisation aux applications inconnues et potentiellement vulnérables.
Lorsque les processus de gestion des changements sont insuffisants
Aujourd’hui, nous nous concentrerons sur les systèmes sans communications saines vers un point de gestion. Il peut y avoir de nombreuses raisons à cela, mais je vais traiter un problème de personnes et de processus ici. D’après mon expérience, les environnements SCCM ont souvent entre 5 et 20 % des clients inexistants ou défaillants : d’innombrables organisations ont des systèmes qui « sont déjà manquants » dès 6 mois ou un an après le déploiement initial. Combien de fois avez-vous résolu un problème de déploiement, de correctif ou autre, pour trouver que, grâce à un changement de réseau, vous avez un nouveau sous-réseau qui n’a pas de limites dans SCCM, mais beaucoup de clients ? (Ceci n’est en aucun cas un impact sur les ingénieurs réseau, mais de par la nature de l’entreprise, la gestion du changement n’est pas toujours correctement communiquée.) Je suis sûr que cela est arrivé à tous les administrateurs SCCM qui sont au volant depuis suffisamment longtemps. Et pour ceux qui n’ont pas vu cela, j’espère qu’une ampoule s’est simplement éteinte dans votre cerveau et que vous vous battez pour résoudre ce problème de communication client gênant à un certain endroit. Je serai toujours là lorsque vous reviendrez.
Ce problème est inévitable, en particulier à plus grande échelle. Même lorsque les processus de gestion des changements sont suivis de manière appropriée, le niveau de transparence commence à créer une dissimulation en raison du bruit, et les choses seront manquées (en particulier un changement standard tel que l’apparition d’un nouveau sous-réseau). Quelle que soit la cause, cela entraîne la perte instantanée de segments de vos clients SCCM. Malheureusement, il n’y a pas de notification intégrée dans SCCM, donc être proactif dans la gestion de ce risque est difficile, pratiquement impossible, et le risque inhérent de le découvrir pendant un déploiement massif augmente de manière exponentielle.
C’est ici que Tanium intervient. En quelques secondes, vous pouvez taper la question suivante et savoir immédiatement quels sous-réseaux ne sont pas gérés correctement par SCCM :**
Obtenir le sous-réseau Tanium Client de toutes les machines avec SCCM Client Communication Days Old > 1
Cela vous donne immédiatement un décompte de tous les systèmes de chaque sous-réseau qui n’ont pas communiqué avec SCCM en plus d’une journée. Ensuite, cela ne prend que quelques minutes à corriger en ajoutant les limites et/ou les groupes de limites appropriés dans SCCM et en définissant les sites/points de distribution. Même si vous ne pensez pas avoir ce problème, essayez-le et posez la question ci-dessous dans votre console Tanium. Vous serez surpris de ce que vous trouvez et de ce que vous pouvez facilement corriger.
S’il y a un nombre élevé dans un sous-réseau donné, il y a de fortes chances que le sous-réseau ne soit pas défini dans SCCM. Par défaut, les clients SCCM doivent effectuer une vérification de politique toutes les 60 minutes, donc s’ils n’ont pas communiqué plus d’une journée, quelque chose ne va pas. Étant donné que Tanium examine les clients qui sont actuellement en ligne, les résultats ne sont pas altérés par des enregistrements obsolètes provenant de systèmes hors ligne. Un script PowerShell simple (utilisant les cmdlets PowerShell SCCM 2012 ) pourrait prendre ces sous-réseaux trouvés dans Tanium et les comparer à ces sous-réseaux dans les groupes de limites dans SCCM, et vous avez vos plages manquantes.
Une autre approche possible du même problème consisterait à poser la question suivante dans Tanium pour obtenir le nombre de tous les clients dans chaque sous-réseau :
Obtenir le sous-réseau Tanium Client de toutes les machines
Si le nombre d’endpoints pour un sous-réseau dans la première question correspond à celui du nombre dans la deuxième question, vous avez trouvé une limite non gérée dans SCCM, car cela signifie que chaque client en ligne dans ce sous-réseau ne communique pas avec SCCM. Encore une fois, il suffit de quelques minutes pour corriger dans la console SCCM une fois identifiée à l’aide de Tanium.
Ajoutez ces deux questions à un tableau de bord ou ajoutez même une question enregistrée avec une alerte associée via Tanium Connect pour vous informer si une telle limite est trouvée, et vous avez rapidement fermé la boucle sur un grand domaine de préoccupation lorsqu’il s’agit de la couverture client SCCM.
Pourquoi est-ce important ? Parce que SCCM est un outil courant utilisé par les organisations pour la livraison de logiciels et de mises à jour. Si vous perdez quelques centaines ou quelques milliers d’endpoints, ces actifs ne seront pas inventoriés ou gérés. L’effet ici est que les actifs ne sont pas corrigés et que des appels d’assistance sont passés pour les installations logicielles demandées manquantes, générant des heures de travail pour une cause racine aussi simple. Les méchants n’attendent pas que vous remarquiez l’écart dans votre environnement, alors pourquoi devriez-vous ? En mettant en œuvre ce cas d’utilisation simple, vous réduirez les risques, les heures de travail et aiderez à maintenir une meilleure expérience utilisateur, tout en gardant le chapeau de ce pompier un peu plus longtemps dans le tiroir.
À propos de l’auteur : Greg Thomas apporte une vaste expertise à son rôle de directeur de la gestion technique des comptes chez Tanium, y compris la création de scripts, l’automatisation des processus, Active Directory et la conception/administration/maintenance SCCM. Avant Tanium, Greg a conçu, mis en œuvre et soutenu des solutions techniques dans les secteurs public et privé en tant qu’ingénieur consultant.
