Passer au contenu principal
Tanium Blog

Comment nous suivons le temps moyen d’application des correctifs

Il s’agit de la troisième série de blogs en quatre parties qui explorent la manière dont nous utilisons la plateforme Tanium dans notre propre organisation. Dans cet épisode, Greg Pothier, ingénieur SecOps, explique comment utiliser Tanium et Splunk ensemble pour fournir des données de gestion des correctifs, que les CSO et autres responsables de la sécurité peuvent utiliser pour évaluer le potentiel de risque.

Suivi du temps moyen

Dans quelle mesure serait-il utile de suivre le temps moyen de correction pour chaque appareil de votre réseau ? Qu’en est-il de pouvoir fournir instantanément des résultats précis sur le nombre de correctifs ouverts chaque fois que votre DSI, CSO ou VP des opérations le demande ?

Il s’agissait de questions que nous avons commencé à nous poser ici chez Tanium. Les réponses ont une réelle valeur commerciale pour nos responsables de la sécurité et de l’informatique, qui peuvent utiliser les données pour surveiller notre surface d’attaque et corriger les performances de manière continue.

Il est vrai que la plupart des organisations ne connaissent même pas le statut actuel des correctifs sur leur réseau, mais chez Tanium, nous ne le faisons pas seulement, nous avons également créé une mesure pour suivre le temps moyen nécessaire pour appliquer les correctifs.

Il s’agit de la manière la plus précise dont nous utilisons Tanium Platform pour recueillir des mesures sur la manière dont notre organisation gère les correctifs. Tanium simplifie la collecte de résultats précis, tels que les correctifs critiques ouverts et l’état de chaque application installée, même dans la plus grande entreprise. Pour les directeurs de la sécurité et autres responsables de la sécurité, un aperçu des correctifs ouverts dans l’ensemble de l’entreprise est une mesure clé à avoir, car elle les aide à évaluer le potentiel de risque. Avec Tanium, nous pouvons aller plus loin, en mesurant dans quelle mesure nous appliquons des correctifs en mesurant le temps moyen (moyenne) pour appliquer des correctifs dans l’ensemble de l’entreprise. Voici comment nous y parvenons, en utilisant Tanium et Splunk, un outil d’analyse de données.

Tanium Connect

Tout d’abord, nous avons configuré Tanium Connect  qui alimente Splunk notre question Tanium « Obtenir le nom de l’ordinateur et le système d’exploitation ainsi que les correctifs disponibles sur toutes les machines ». Le système d’exploitation est facultatif ; nous l’ajoutons au cas où nous souhaiterions filtrer les résultats en fonction de systèmes d’exploitation spécifiques à l’avenir.

Tableau de bord d’intégration Tanium Connect montrant la connexion Splunk avec les résultats de la requête d’inventaire informatique

Avec Connect dans Tanium créé, nous l’exécutons et vérifions Splunk pour nous assurer que les résultats sont traités comme prévu. Nous commençons la recherche avec l’index de requête = « Tanium », car nous avons configuré cette connexion pour être indexée en tant que Tanium. Ensuite, nous ajoutons ce qui suit :

<code>index=”tanium” Question="Get-Computer-Name-and-Computer-Serial-Number-and-Available-Patches-from-all-machines" </code>

Cela fournit tous les résultats de correctifs disponibles répertoriés par nom d’ordinateur. Nous avons maintenant une liste de tous les correctifs, y compris le Title Severity, CVE_ID, etc. (Remarque : nous utilisons un tableau pour formater les résultats dans la capture d’écran ci-dessous pour la consommation visuelle uniquement ; ce formatage n’est pas autrement nécessaire.)

Interface Splunk affichant les résultats de recherche des mises à jour de sécurité Windows et des données de correctifs de Tanium

À ce stade, nous créons un affichage visuel agréable des correctifs par type de gravité. Afin de nous assurer que nous ne traitons pas les résultats en double, nous pipetons les informations de connexion dans une fonction de déduplication telle que :

<code>| dedup Computer_Serial_Number, KB_Article, CVE_ID, Title</code>
Interface Splunk affichant les résultats de recherche des correctifs Windows et des mises à jour de sécurité de l’intégration Tanium

Cela garantit que ces valeurs (Computer_Serial_Number, KB_Article, CVE_ID, Title) ne sont signalées qu’une seule fois et sont donc uniques. Une fois que nous avons les valeurs uniques, nous exécutons une fonction simple pour représenter les résultats par gravité :

<code>| nombre de graphiques par gravité </code>

Les résultats créent un joli graphique illustrant le nombre total de chaque type de gravité, ainsi que le pourcentage :

Visualisation Splunk montrant le graphique circulaire de la distribution des correctifs ou des mises à jour Windows

Nous disposons désormais d’un tableau de bord solide et automatisé des correctifs actuels ouverts par gravité. Notez que nous pourrions facilement faire la même chose pour les machines exécutant d’autres systèmes d’exploitation, tels que Linux ou Mac OSX. Poursuivons avec notre objectif de créer une solution automatisée qui calcule et affiche le temps moyen de correction.

Ensuite, nous revenons à notre requête de base et supprimons la déduplication afin de pouvoir travailler avec tous les journaux de correctifs qui sont entrés. Ensuite, nous ajoutons :

<code>| statistiques first(_time) as First, latest(_time) as Last by Computer_Name, CVE_ID, Severity, Title</code>
Tableau des résultats de recherche Splunk montrant les mises à jour de sécurité Windows et les informations du catalogue

Cela exploite la fonction de statistiques pour vérifier la première fois que le correctif a été rapporté, ainsi que la dernière fois que le correctif a été rapporté, par nom d’ordinateur, CVE_ID, gravité et titre. Ce rapport nous fournit un horodatage du moment où les correctifs ont été vus pour la première fois et de la dernière fois. Maintenant, nous prenons la différence entre les deux valeurs pour voir quelle est la durée, puis convertissons le format de l’heure de l’époque en une chaîne lisible :

<code>| diff d’évaluation = Last - First | eval diff2 = tostring(diff, « durée »)</code>
Résultats de recherche Splunk affichant les mises à jour de sécurité Windows avec des classifications de gravité

Les résultats répertorient le nom de l’ordinateur, les informations sur le correctif et la durée pendant laquelle chaque correctif a été signalé comme ouvert sur chaque ordinateur. Maintenant, nous calculons le maximum, le minimum et la moyenne réels de ces valeurs de différence :

<code>| nombre de statistiques, max(diff), min(diff), mean(diff) </code>

Et c’est tout. Nous connaissons désormais les valeurs maximale, minimale et moyenne de tous les correctifs. Nous la rendons jolie en renommant moyenne(diff) comme moyenne, en arrondissant les valeurs décimales supplémentaires et en créant une chaîne bien formatée indiquant les heures de jour, les minutes, etc.

<code>| renommer moyenne(diff) comme moyenne | moyenne d’évaluation = ronde(moyenne, 0) |moyenne d’évaluationTemps=tostring(moyenne,</code>
Interface Splunk affichant la requête de recherche pour l’agrégation des mises à jour de sécurité

Dans cet article de blog, nous avons utilisé une question enregistrée de Tanium, envoyée une fois par jour via Tanium Connect dans Splunk, pour créer deux mesures automatisées importantes. La direction informatique peut utiliser ces informations pour mesurer notre surface d’attaque et nos performances de correction, dans l’état actuel et au fil du temps.

Il s’agit de la troisième partie d’une série en quatre parties. Dans  la première partie, je révèle comment Tanium suit les vulnérabilités critiques. Dans  la deuxième partie, je décrit comment nous utilisons Tanium pour suivre les mesures de conformité critiques. Dans la  quatrième partie, je propose des directives sur le temps moyen de réponse et j’explique pourquoi les temps de réponse rapides sont essentiels pour chaque entreprise.

À propos de l’auteur : Greg Pothier est un ingénieur en sécurité chez Tanium qui possède de l’expérience dans l’automatisation de la sécurité, l’analyse des données, les tests de pénétration et le développement de logiciels. Avant Tanium, Greg a occupé le poste d’ingénieur principal dans plusieurs agences gouvernementales et de renseignement américaines. Greg a obtenu sa maîtrise en informatique à l’Université George Mason, où il a reçu la cyber bourse d’assurance de l’information de la NSA.