            * * *     Forum OXMO Message  * * *

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
Titre : Pourquoi les sys admin ne mettent pas à jour les versions de Windows de leur parc ?
Lancé le 13-04-2009 12:24 par kiM
Téléchargé de https://www.forum.oxmo.org/showthread.php?threadid=53681
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 1]
Auteur : kiM
Date : 13-04-2009 12:24
Titre : Pourquoi les sys admin ne mettent pas à jour les versions de Windows de leur parc ?

Tout est dans le titre...

Je voudrais comprendre pourquoi certains sys admin ne mettent pas à jour les distributions windows du parc informatique qu'ils gèrent ?

Résultat quand un virus passe le parefeu (clef usb par exemple) ou faille IE6, et l'antivirus... il rentre dans le réseau comme dans du beurre.

Hypothèses:
-> C'est le souhait d'un parc homogène sans bugs (résultant de mises à jour de Windows) ?
-> l'incompétence (= la méconnaissance des minima de sécurité informatique) ?
-> la fainéantise (ouvrir les ports, ...) ?


Merci

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 2]
Auteur : SSSputnik
Date : 13-04-2009 12:27

c est des faignants !

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 3]
Auteur : Mygalo
Date : 13-04-2009 12:27

la validation: tout le monde n'utilise pas que word et excel...

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 4]
Auteur : rellik
Date : 13-04-2009 12:29

Ben c'est pas normal surtout ! Au pire tu mets les MAJ auto est basta !

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 5]
Auteur : kiM
Date : 13-04-2009 12:39

[QUOTE][i]Message écrit par Mygalo, le 13-04-2009 à 12:27 [/i]
[B]la validation: tout le monde n'utilise pas que word et excel... [/B][/QUOTE]

Tu veux dire que les correctifs installés pour Windows peuvent créer des bugs dans d'autres programmes ? Et que, par conséquent, il faut tester les correctifs avant des les déployer dans tout le parc ?

Dans les faits:
1- les correctifs ne devraient pas (normalement) introduire de bugs ? ou rarement ... (je sais ... on ne vit pas dzns un monde parfait :D )
2- tester un correctif prend.... 1 semaine sur quelques postes pilotes.... Je connais des sys admins qui ne testent rien la durée de vie de l'ordinateur

Quels sont les "bonnes pratiques" dans le domaine ?

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 6]
Auteur : Mygalo
Date : 13-04-2009 13:06

je t'ai donné une explication possible. Une phase de validation de logiciels inclut telle version de tel logiciel, tel système, tel os,... tu modifies une partie, tu recommences... Je n'ai pas parlé de bugs.

Mon explication n'est pas la seule. Si tu n'as jamais entendu parlé de "validation", service qualité, agréments, ... il est fort probable que ce ne soit pas la raison de ton questionnement (pour parler belge, suisse, canadien... :D )

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 7]
Auteur : Cybernet
Date : 13-04-2009 13:28

Pour avoir parlé avec plusieurs admins, souvent c'est le "on ne change pas un environnement secure et qui marche" qui prévaut.
D'où des migrations importantes décalées au maximum.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 8]
Auteur : kiM
Date : 13-04-2009 14:59

[QUOTE][i]Message écrit par Mygalo, le 13-04-2009 à 13:06 [/i]
Mon explication n'est pas la seule. Si tu n'as jamais entendu parlé de "validation", service qualité, agréments, ... il est fort probable que ce ne soit pas la raison de ton questionnement (pour parler belge, suisse, canadien... :D )[/QUOTE]

En effet, je n'ai jamais entendu parler de "validation"... Si j'ai compris (dans les grandes lignes tu me parles d'un processus d' "assurance qualité" de type ISO 9001)... ce n'est pas ce qui empêche les sys admins de mettre à jour les OS de leur parc dans le cas présent.

[QUOTE][i]Message écrit par Cybernet, le 13-04-2009 [/i]
Pour avoir parlé avec plusieurs admins, souvent c'est le "on ne change pas un environnement secure et qui marche" qui prévaut.
D'où des migrations importantes décalées au maximum.[/QUOTE]

C'est un peu ce que j'imagine. Mais justement l'encironnement n'est pas sûr si le smises à jour de sécurité ne sont pas appliquées. Windows Update permet-il de ne faire que des <i>mises à jour de sécurité</i>? (comme c'est le cas sous linux (Debian en tout cas... en sélectionnant uniquement le dépôt "security"))

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 9]
Auteur : rronaldo
Date : 13-04-2009 21:30

Dans la société où je bosse, les correctifs sont testés sur quelques postes par service et si nous n'avons pas de retour, ils sont déployés sur le parc.

Je parle bien de correctifs et non de mise à jour tel que IE8 ou SP3 d'XP par exemple, car il faut qu'ils soient validés pour être compatible avec nos applications métiers créés en interne. D'où l'argument de Mygalo :
[QUOTE][i]Message écrit par Mygalo, le 13-04-2009 à 12:27 [/i]
[B]la validation: tout le monde n'utilise pas que word et excel... [/B][/QUOTE]

Enfin les admin système gèrent leur parc comme bon leur semble, le principal est que ton poste de travail fonctionne, non ?

Tu te poses ces questions car tu es frustré de ne pas avoir les derniers trucs Windows au boulot comme c'est le cas à la maison §???§

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 10]
Auteur : guegouli
Date : 18-04-2009 17:10

ouh la, KiM avec un windows chez lui, ca fait tres années 80 ;)
C'est vrai que c est difficile a comprendre d avoir encore des pc au taff avec xp sp1 et IE6! Il doit y avoir assez d outils de gestion pour distinguer la gestion des pcs sensibles (ayant besoin d une grosse batterie de test pour validés les maj) des autres pc en  acces libre, de la secretaire, etc...

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 11]
Auteur : Sérial posteur
Date : 18-04-2009 17:38

Il y a 2 ans, dans ma boite, la standardiste-assistante d'accueil avait encore W95.§help2§

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 12]
Auteur : soopajud
Date : 18-04-2009 21:52

c'est la règle de l'informatique :

"Quand tout marche et qu'il n'y a pas de raison de changer, ne change pas"

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 13]
Auteur : kiM
Date : 20-04-2009 22:00

[QUOTE]Enfin les admin système gèrent leur parc comme bon leur semble, le principal est que ton poste de travail fonctionne, non ?[/QUOTE]
[QUOTE]"Quand tout marche et qu'il n'y a pas de raison de changer, ne change pas"[/QUOTE]
Vous connaissez Conficker ?

@rronaldo
Le test de correctifs (de sécurité) sur quelques postes avant un déploiement me semble une bonne méthode. Maintenant est-ce que SP3 est un upgrade "pour le fun" ou un correctif de sécurité ? (cf. question en bas de message)

@ rronaldo, guegouli
C'est vrai que je suis frustré par mon poste Windows au boulot, mais pas pour les raisons que tu avances.§rofl§
N'est ce pas guegouli !

@ serial posteur
W95 doit maintenant etre plus sur que XP SP1. Plus personne l'utilise. §rofl§

Donc il y a un moyen de faire le tri entre les correctifs de sécurité de Windows et les MAJ "pour le fun" ?
Excusez ma quesiton un peu idiote, mais je n'utilise plus Windows depuis un bon moment maintenant.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 14]
Auteur : Mygalo
Date : 20-04-2009 23:39

un conseil gratuit:
postule pour devenir administrateur réseau dans une boîte...
réponds à une annonce,
passe un entretien, explique ta façon de voir les choses au DRH ou au SI
et sois embauché.  De préférence, dans une boite multi site avec plein de vpns, ssl, ipsec...

après, réalise le travail, installe les meilleures applis (que tu auras sélectionnées pour tes collègues, les formations tu auras suivies), rends tous les postes stables, fiables,... déploie, participe aux réunions de travail, aux projets informatiques d'entreprise...

et ensuite, si tu en as encore le temps et la motivation, viens ici nous poster une petite réponse...

autre conseil gratuit: va simplement demander à ton administrateur pour quelles raisons, sur ton pc de boulot tu ne peux pas avoir tout comme à la maison, avec toutes les màj, les ports ouverts pour tes outils/softs perso... etc.

et surtout... viens bosser le we, avec la sérénité du samedi soir, dimanche soir, lundi matin, le téléphone qui ne sonne pas, parce que tout fonctionne parfaitement, que tu as mis en place le coût à la page dans ton entreprise, que toute la voip fonctionne à merveille etc... 

bien sûr, le matos ne prend jamais la poussière, les clims dans les salles ne tombent pas en panne, les baies Raid ?? pourquoi avoir mis des disques raid, puisque ça ne tombe jamais en panne, etc... les alims redondantes, les smart-switchs sont vraiment class, jamais aucune erreur... etc.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 15]
Auteur : rronaldo
Date : 21-04-2009 11:07

Arrête Mygalo, tu vas le décourager là. §gniark§

Il voulait juste avoir les toutes dernières màj crosft le jour même de leur sortie car c'est connu que les màj crosoft sont fiables à 100% et n'ont jamais besoin d'être testé avant. §cool§

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 16]
Auteur : Mygalo
Date : 21-04-2009 13:13

:O ...

Je n'ai pas parlé des serveurs hébergés, qui ont planté et qu'il faut redémarrer en mode virtuel, depuis une page web distante (oui, oui, le serveur est planté sur son os - alors on demande un intervention du technicien du data center) A distance, on le redémarre à partir d'un boot réseau avec une image linux qui virtualise le windows planté et qui permet en gros, de voir où est la dernière màj matérielle/pilote/pont réseau ou logicielle qui ne se serait pas exécutée correctement... et je ne parle même pas du Pc de base du boulot de KiM qui ne voit toujours pas le réseau, le serveur et que s'il y avait eu les mises à jour, ce ne serait pas arrivé... héhé

et qu'on ne me parle pas de distrib linux plus perf, il faut simplement se rappeler que Soul a déjà eu ici sur ce forum des soucis de distrib... ça arrive... aussi.

vive les mac... §dacdac§  - ouaip, enfin, c'était une plaisanterie... il faut bien aussi des serveurs... 

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 17]
Auteur : kiM
Date : 22-04-2009 22:56

@mygalo & rronaldo
Ca vire en soutien psychologique pour admin réseau débordés §rofl§

Mettons les choses au clair:
- je n'ai rien contre vous ni contre aucun admin reseau surtout pas ceux de mon taf... car quand le réseau est planté je suis peinard. §bravo§
- je ne veux pas des dernières nouveautés de Windows. Je m'en tape royalement, Bill peut les garder.
- les distributions linux ne sont pas parfaites non plus (personnellement je les trouve supérieures, surtout en ce qui concerne les mises à jour de sécurité)

Ma question était seulement "pourquoi les sys admin ne mettent pas à jour les versions Windows de leur parc?"
Et je précise "MAJ de sécurité".
Ce n'est pas une attaque, une critique... je cherche juste à comprendre quelles sont les raisons techniques ou autres qui font que ....


Les suggestions jusqu'à présent:

-1- surmenage : PEUT ETRE
Nous sommes tous surmenés, moi le premier, sans avoir toujours le temps de faire les choses "dans les règles".

-2- besoin de "validation" avant de déployer un correctif : ?
tester si IE7 fout ou non en l'air le webmail de l'entreprise:    je suis d'accord
tester si un correctif  de sécurité fout en l'air quelquechose:  je suis pas d'accord
Mais Windows Update permet-il de faire la distinction entre un correctif de sécurité et un correctif tout court ? (comme c'est le cas sous linux) et ne n'installer que les correctifs de sécurité ?

Allez un peu de lecture pour illustrer un peu le débat... un petit extrait de [URL=http://en.wikipedia.org/wiki/Conficker]Wikipedia sur Conficker[/URL]
[QUOTE]Although Microsoft released an emergency out-of-band patch in late October 2008 to close the vulnerability, a large number of Windows PCs (estimated at 30%) remained unpatched as late as January 2009.
[...]
Intramar, the French Navy computer network, was infected with Conficker on 15 January 2009. The network was subsequently quarantined, forcing aircraft at several airbases to be grounded because their flight plans could not be downloaded.

The United Kingdom Ministry of Defence reported that some of its major systems and desktops were infected. The worm has spread across administrative offices, NavyStar/N* desktops aboard various Royal Navy warships and Royal Navy submarines, and hospitals across the city of Sheffield reported infection of over 800 computers.

On 2 February 2009, the Bundeswehr, the unified armed forces of the Federal Republic of Germany reported that about one hundred of their computers were infected.

A memo from the British Director of Parliamentary ICT informed the users of the House of Commons on 24 March 2009 that it had been infected with the worm. The memo, which was subsequently leaked, called for users to avoid connecting any unauthorized equipment to the network.
[/QUOTE]
Heureusement qu'il n'y a pas de développeur de virus afghan.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 18]
Auteur : KeySoze
Date : 25-04-2009 18:54

Il y a plusieurs raisons à mon avis, je reprends celle qui ont été dites en apportant mon avis:
- surmenage : sans doute, mais je ne pense pas que ce soit la raison principale.
- validation avant mise à jour : processus intéressant, mais il faut pouvoir le faire. Dans les PME qui n'ont pas les moyens d'avoir une autre machine où tester, comment faire ? Et même si on a cette machine, il faut vraiment qu'elles soient identiques et testées dans des conditions *réelles* sinon il peut toujours y avoir un aléa...
- on ne change pas quelque chose qui marche : car ça peut tout simplement ne plus fonctionner après un changement. C'est ce qui arrive quand on n'y connaît rien par exemple. En effet, *théroriquement*, un bon administrateur système devrait pouvoir corriger le tir s'il s'avère que la mise à jour dérègle quelque chose... Du point de vue des utilisateurs et des personnes plus importantes au dessus, si par hasard ça a perturbé le système, la solution choisie est de revenir le plus vite possible à l'état antérieur (qui marche !) plutôt que d'essayer de garder la mise à jour en corrigeant le nouveau problème engendré...
- méconnaissance: sans doute très vrai. Contrairement à Linux qui se veut ouvert, libre, etc. Windows a plutôt une politique de concurrence, il ne dévoile pas le fonctionnement interne des choses (même si ça évolue clairement dans le bon sens), et par conséquent, même quelqu'un de bonne volonté peut ne pas tout comprendre de ce système. Et alors, comment sécuriser un système qu'on ne comprend pas? Alors si en plus, le gars n'est pas de bonne volonté (comme il y en a partout !)...

Après, ça sort du sujet mais il n'y a pas que le fait que la version de Windows soit à jour ou pas qui fait que tu as un risque d'être corrompu. Antivirus, firewall me paraissent un minimum. Et surtout, surtout, ne pas être administrateur de son poste, le B.A.BA. Quand déjà les gens ne seront plus administrateurs de leur poste, on pourra leur expliquer comment configurer Windows Update...

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

[Post 19]
Auteur : kiM
Date : 28-04-2009 21:08

@ Keysoze: merci pour ton avis.
Pour le firewall + ne pas être admin du post, je suis parfaitement d'accord, ça fait partie aussi des bases (aucune des deux n'étant respectées dans ma boite).

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-

