Un retard de patch, une faille ouverte
En janvier 2024, Microsoft publie KB5034441, correctif critique pour une élévation de privilèges dans Windows Recovery Environment (CVE-2024-20666, CVSS 6.6). Dans les 72 heures, des preuves de concept circulent sur GitHub. Une fiduciaire genevoise de 85 collaborateurs — parc mixte Windows 11 23H2 et macOS 14 Sonoma — n'a toujours pas déployé le patch 18 jours plus tard : son processus repose sur des scripts WSUS manuels, sans fenêtre d'astreinte ni tableau de bord de conformité. Un audit interne révèle que 34 endpoints restent exposés. Aucun incident n'a eu lieu, mais la situation contrevient déjà aux mesures techniques « appropriées » exigées par la nLPD (nouvelle Loi fédérale sur la protection des données) entrée en vigueur le 01.09.2023.
Pourquoi les SLA de patching sont une obligation, pas une option
Cadre légal suisse
La nLPD (art. 8 et 32) impose des mesures techniques et organisationnelles proportionnées pour protéger les données personnelles. Le Préposé fédéral à la protection des données (PFPDT) peut ouvrir une procédure et infliger une amende pouvant atteindre CHF 250 000 en cas de violation délibérée ou par négligence grave. L'absence de processus de patching documenté constitue précisément ce type de négligence. Pour les entreprises actives dans les secteurs financier ou de la santé, la FINMA (circ. 2023/1) et le régime LaMal ajoutent des exigences de délais précis pour la remédiation des vulnérabilités critiques.
Le Centre national pour la cybersécurité (NCSC) publie des alertes hebdomadaires et classe les vulnérabilités selon leur criticité. Depuis l'obligation de signalement entrée en vigueur le 01.04.2025 pour les infrastructures critiques, un incident lié à une vulnérabilité connue et non patchée peut déclencher une obligation de notification dans un délai de 24 heures.
Référentiel technique : les CIS Benchmarks comme plancher
Les CIS Benchmarks (niveaux 1 et 2 pour Windows 11 et macOS 14) intègrent des contrôles de gestion des correctifs dans la section « Patching and Updates ». CIS Control 7 (Continuous Vulnerability Management) recommande explicitement :
- Patches critiques (CVSS ≥ 9.0) : déploiement sous 14 jours.
- Patches élevés (CVSS 7.0–8.9) : déploiement sous 30 jours.
- Patches modérés (CVSS 4.0–6.9) : déploiement sous 90 jours.
- Patches faibles (CVSS < 4.0) : intégrés au cycle trimestriel.
Ces seuils sont repris quasi à l'identique dans le NIST Cybersecurity Framework v2.0 (fonction Respond, PR.IP-12). Ils constituent le plancher crédible pour une PME suisse sans SOC interne.
Architecture d'un pipeline de patching pour 100 endpoints
Windows : Autopilot + Intune (ou WSUS hybride)
Sur un parc de 100 postes Windows 11, la chaîne minimale viable combine :
- Windows Update for Business (WUfB) via stratégies Intune : deux anneaux de déploiement — anneau pilote (10 % du parc, ~10 machines choisies parmi les moins critiques) avec délai 0 jour, anneau production (90 % restant) avec délai de 7 jours calendaires après validation pilote.
- Compliance Policy Intune : état « non conforme » déclenché si la version OS dépasse 30 jours de retard. Accès conditionnel Azure AD bloque alors l'accès Exchange/SharePoint Online.
- Rapport hebdomadaire automatisé : export CSV des endpoints non conformes, envoyé chaque lundi 08h00 au DSI. Seuil d'alerte : > 5 % du parc non patché J+14 après un patch critique.
Pour les PME sans licence Intune P2, WSUS avec des groupes d'approbation manuelle reste viable, à condition d'automatiser le reporting via PowerShell et de consigner les approbations dans un registre daté (exigence de traçabilité nLPD art. 12).
macOS : Apple Business Manager + MDM
Sur macOS 14 Sonoma, Apple impose depuis la version 11 (Big Sur) que les correctifs de sécurité rapides (Rapid Security Responses) soient acceptables indépendamment des mises à jour OS complètes. La configuration MDM optimale pour 100 Macs :
- Profil
com.apple.SoftwareUpdate:AutomaticCheckEnabled = true,CriticalUpdateInstall = true,AutomaticDownload = true. enforcedSoftwareUpdateDelay: 3 jours pour les Rapid Security Responses, 7 jours pour les mises à jour de sécurité complètes.- Délai de grâce utilisateur : notification J+5, installation forcée J+7 via
deferralMDM. - Reporting de conformité : script FleetDM ou osquery interrogeant
SELECT * FROM os_versionetSELECT * FROM apps WHERE bundle_short_version— comparé quotidiennement contre la baseline publiée par Apple Security Releases.
Apple Business Manager (ABM) est obligatoire pour pousser des profils MDM silencieux sur des Macs appartenant à l'entreprise. Sans ABM, l'utilisateur peut désenrôler son appareil, rendant l'application du SLA impossible.
Gestion des exceptions et dérogations
Certains endpoints résistent au patching automatique : stations de pilotage de machines-outils (OT), postes de niche avec logiciels métier certifiés pour une version OS spécifique (ex. logiciel de comptabilité certifié Windows 10 21H2 par l'éditeur). La procédure de dérogation doit être formelle :
- Demande écrite du responsable métier, motivée techniquement.
- Analyse de risque simplifiée (matrice probabilité × impact) documentée par le DSI ou RSSI.
- Mesures compensatoires obligatoires : segmentation réseau, désactivation des ports USB, monitoring renforcé.
- Durée maximale de dérogation : 90 jours, renouvelable une fois avec approbation direction.
- Consignation dans le registre des traitements ou un registre de dérogations distinct, accessible en audit.
Mesure et reporting : les métriques qui comptent
KPIs à monitorer chaque semaine
MétriqueSeuil vertSeuil orangeSeuil rouge % endpoints conformes patches critiques J+14> 95 %85–95 %< 85 % % endpoints conformes patches élevés J+30> 90 %75–90 %< 75 % Nombre d'endpoints en dérogation active< 55–10> 10 Délai moyen de déploiement patch critique (jours)< 1010–20> 20Ces KPIs sont à intégrer dans un tableau de bord mensuel présenté à la direction — pas nécessairement interactif, un export PDF hebdomadaire suffit dans une structure de 50–150 collaborateurs.
Traçabilité : ce qu'il faut conserver
Pour démontrer la conformité en cas de contrôle PFPDT ou d'audit ISO 27001, conserver pendant minimalement 12 mois :
- Les rapports de conformité MDM horodatés (date patch disponible, date déploiement, % couverture).
- Les logs d'approbation WSUS ou les stratégies Intune versionées (Git ou export JSON daté).
- Les dérogations signées avec analyse de risque.
- Les communications d'alerte interne (emails, tickets ITSM) liées aux patches critiques.
Cas pratique : MSP vaudois, 95 endpoints mixtes
Contexte : Un MSP basé à Lausanne gère l'IT de 8 clients PME pour un total de 95 endpoints actifs (62 Windows 11 23H2, 33 macOS 14.x). Deux techniciens IT assurent la gestion à distance. Le MSP facture une prestation mensuelle forfaitaire incluant la gestion des patches. En février 2024, Microsoft publie deux patches critiques (CVSS 9.8 et 9.3) le Patch Tuesday du 13.02.2024, soit un mardi.
SLA contractualisé avec les clients :
- Patches critiques : déploiement confirmé sur 95 % du parc sous J+10 ouvrés (soit au plus tard le 27.02.2024).
- Patches élevés : déploiement confirmé sur 90 % du parc sous J+20 ouvrés.
- Rapport de conformité transmis au client sous 48h après clôture de la fenêtre SLA.
Procédure exécutée :
- J+0 (13.02.2024, mardi) : Technicien 1 reçoit l'alerte NCSC et consulte le bulletin Microsoft. Création d'un ticket ITSM priorité P1. Téléchargement et test du patch sur 2 VMs de référence (Windows 11 23H2 build 22631.3155).
- J+1 (14.02.2024) : Validation pilote : déploiement sur anneau pilote de 10 endpoints (1 par client). Surveillance 24h des télémétries : aucun crash, aucune incompatibilité applicative signalée.
- J+2 (15.02.2024) : Déclenchement du déploiement production via Intune pour les 52 endpoints Windows restants. Fenêtre de maintenance : 22h00–06h00 pour éviter l'interruption des utilisateurs. Notification utilisateur : pop-up « Redémarrage requis d'ici 48h ».
- J+4 (19.02.2024, lundi après week-end) : Vérification du rapport Intune : 48/52 endpoints conformes (92,3 %). 4 endpoints hors ligne (déplacements client). Relances automatiques planifiées dès reconnexion réseau.
- J+5 (20.02.2024) : macOS 14 : déploiement du patch de sécurité via MDM (profil
enforcedSoftwareUpdateDelay = 0pour les patches critiques). 31/33 Macs conformes. 2 Macs éteints chez un client hospitality. - J+8 (23.02.2024) : Les 4 endpoints Windows et 2 Macs restants sont conformes après reconnexion. Taux de couverture : 100 % à J+8, bien dans le SLA J+10.
- J+9 (26.02.2024) : Rapport PDF généré automatiquement depuis Intune + script osquery, transmis à chaque client par email sécurisé. Contenu : liste des endpoints, date de patch, version OS avant/après, 0 dérogation active.
Coût opérationnel estimé : ~3,5 heures-technicien sur le cycle complet (hors surveillance nocturne automatisée). À CHF 120/h interne, soit CHF 420 de charge pour couvrir 95 endpoints sur un patch critique. Ramené au parc, cela représente CHF 4,40 par endpoint et par patch critique — coût marginal comparé au risque d'un incident de sécurité ou d'une mise en demeure PFPDT.
Récapitulatif opérationnel
- Définir les SLA par criticité CVSS : critique ≤ J+14, élevé ≤ J+30, modéré ≤ J+90. Les inscrire dans la politique de sécurité et les contrats MSP.
- Structurer deux anneaux de déploiement : pilote 10 % (24–48h de validation), production 90 % (déclenchement automatique après validation pilote).
- Activer le blocage d'accès conditionnel sur les endpoints non conformes à J+14 pour les patches critiques — Exchange, VPN, ou ressources internes selon la criticité.
- Enrôler 100 % des endpoints dans ABM/Autopilot avant tout déploiement MDM : sans enrôlement supervisé, les profils de mise à jour forcée sont contournables.
- Automatiser le reporting : rapport hebdomadaire automatique DSI/RSSI, rapport mensuel direction. Aucun suivi manuel de conformité.
- Documenter chaque dérogation : formulaire écrit, analyse de risque, mesures compensatoires, durée maximale 90 jours, stockage 12 mois minimum.
- Tester le processus trimestriellement : simuler un patch critique hors cycle (hors Patch Tuesday) pour valider les délais réels de détection–déploiement–reporting.
- Aligner les SLA sur le cycle NCSC : surveiller les bulletins NCSC/CERT.ch et intégrer les alertes comme déclencheurs P1 dans l'ITSM, pas seulement le Patch Tuesday Microsoft.
- Maintenir un registre des versions actives : tableau OS version × endpoint × date dernière mise à jour, consultable en moins de 5 minutes en cas d'incident ou d'audit.
- Revoir les SLA annuellement : les délais acceptables évoluent avec la surface d'attaque et les exigences réglementaires (nLPD, FINMA, ISO 27001).
SynGuard propose un tableau de bord de conformité de patching intégrant ces métriques pour les parcs Windows et macOS gérés via MDM, sans nécessiter d'infrastructure SIEM dédiée.
Sources
- Fedlex — Loi fédérale sur la protection des données (nLPD, RS 235.1) — Texte consolidé de la nLPD en vigueur depuis le 01.09.2023, notamment art. 8 (sécurité des données) et art. 32 (mesures techniques).
- Centre national pour la cybersécurité (NCSC) — Alertes de sécurité hebdomadaires, conseils pour PME, base de signalement des incidents cyber.
- Préposé fédéral à la protection des données et à la transparence (PFPDT) — Lignes directrices sur les mesures de sécurité techniques et organisationnelles exigées par la nLPD.
- CIS Benchmarks — Center for Internet Security — Référentiels de configuration et de gestion des correctifs pour Windows 11 et macOS 14 (CIS Control 7 : Continuous Vulnerability Management).
- NIST Cybersecurity Framework v2.0 — Cadre de référence pour la gestion des vulnérabilités et le patching (fonction Respond, PR.IP-12).