Bonjour,
Comment faites-vous pour vous tenir à jour des failles critiques des systèmes et logiciels serveurs que vous utilisez et des mises à jour nécessaires ?
Est-il nécessaire de consulter régulièrement quelques sites de référence, comme :
Si oui, avez-vous une liste, un flux RSS, des moyens de filtrer par logiciel ou type de faille, autre ?
Et/ou lire les flux de tous les logiciels qu’on utilise ? Dur à suivre, non ? Et puis si on ne veut être informés que des mises à jour d’un certain niveau de criticité ?
Avez-vous déjà échangé sur ce sujet ? J’ai un peu regardé cette catégorie mais pas vu.
Il y a la mise à jour des paquets de la distribution, c’est le moyen que je privilégie, automatique et suivi au top.
Sinon il y a la veille générale, pour les grosses 0day, souvent c’est signalé par les sites de news spécialisés ou par les relais (potes, réseaux sociaux…).
Quand c’est des logiciels installés de manière moins générique, le flux rss des releases ou bien le canal privilégié par les devs du logiciel (c’est donc variable).
Je lis le flux rss de https://www.cert.ssi.gouv.fr/ mais c’est rare que j’y trouve des news pertinentes pour ma part.
On a créé un canal Signal 0days avec quelques camarades pour permettre à celles et ceux qui ne veulent pas prendre le temps d’une veille complète de partager celle des autres sur ce sujet même: Signal Group
je trouve que la veille de BleeplingCumputer est plutôt intéressante (même s’il faut se farcir les compromissions des grosses boites américaines dans le lot) https://www.bleepingcomputer.com/
J’ai une solution, mais elle n’est pas centrée sur les CVE. C’est https://newreleases.io/, qui propose de se tenir au courant des mises à jours sur une sélection de logiciels. Ça reste encore une masse ingérable d’information, mais ça aide un peu à digérer tout ça.
Dans yunohost, il y a un outil de diagnostique, et il peut remonter des alertes pour encourager à mettre à jour. Notre but est de remplacer nos alertes actuelles sur le forum de YunoHost.
Le gros hic c’est que si on remonte trop d’alerte (certaines risque de ne pas concerner yunohost) on peut s’attendre à ce que les alertes soient moins suivies par les admin d’instance yunohost.
Sur a peu pres tout les logiciels installé j’ai de la supervision qui m’informe si il y a une MAJ. quand c’est des paquets de la distribution c’est facile (il y a une sonde fournie par la distro) mais sinon c’est des script maison plus ou moins sales pour comparer la version installée avec ce qui est disponible.
Je n’ai pas déployé Paheko sur katzei mais oui quand je peux j’installe (par ordre de priorité)
le repo de la distribution (repo officiels debian)
le repo du projet
les sources
si c’est un paquet debian c’est trivial a gérer avec icinga (mais ça peut être pénible a maintenir pour le projet surtout selon les version de php sous debian).
Beaucoup de gros projet ont un endpoint pour savoir si ils sont a jours (que ce soit vaultwarden ou nextcloud par exemple)
Sinon il faut bricoler un truc avec le repo github mais ça j’ai jamais fait (je ne connais pas les API pour lister les releases)
Edit un autre problème pour le repo debian c’est que ça n’arrange pas trop les gens qui utilisent des distributions différentes (genre basé sur redhat)