Mastodon Mastodon Mastodon Mastodon

Patch-Management

Aktualisiert: · CyberSecureFox Editorial Team

Patch-Management ist der Prozess, Software- und Firmware-Updates zu identifizieren, zu testen, zu verteilen und ihre Installation zu überprüfen, um Schwachstellen und Fehler in allen Systemen einer Organisation zu beheben.

Wie Patch-Management funktioniert

Ein typischer Zyklus, wie ihn NIST SP 800-40 Rev. 4 beschreibt, umfasst:

  • Inventarisierung – wissen, welche Betriebssysteme, Anwendungen, Firmware und Cloud-Dienste im Einsatz sind;
  • Beobachtung – Herstellerhinweise verfolgen, etwa Microsofts monatlichen Patchday am zweiten Dienstag jedes Monats;
  • Priorisierung – Updates nach Schweregrad (CVSS), Exponiertheit und danach ordnen, ob eine Lücke bereits aktiv ausgenutzt wird;
  • Test und Verteilung – Updates zunächst in einer kleinen Pilotgruppe einspielen, dann mit automatisierten Werkzeugen ausrollen;
  • Verifizierung – bestätigen, dass Updates installiert sind, und Systeme behandeln, die sich nicht patchen lassen.

Warum Patch-Management wichtig ist

Das Ausnutzen bekannter Sicherheitslücken ist einer der häufigsten Wege ins Netzwerk. Zwei bekannte Beispiele:

  • WannaCry (Mai 2017) verbreitete sich über die SMB-Lücke, die Microsoft zwei Monate zuvor mit dem Bulletin MS17-010 geschlossen hatte.
  • Equifax (2017) wurde über eine Schwachstelle in Apache Struts kompromittiert, für die seit Wochen ein Fix verfügbar war; gestohlen wurden Daten von rund 147 Millionen Menschen.

Angreifer machen Lücken zunehmend binnen Tagen nach der Veröffentlichung nutzbar, besonders in VPN-Gateways, Firewalls und Dateitransfer-Software. Die US-Behörde CISA führt den Katalog Known Exploited Vulnerabilities (KEV), damit sich Organisationen auf das konzentrieren können, was Angreifer tatsächlich nutzen.

Best Practices

  • Aus dem Internet erreichbare Systeme und aktiv ausgenutzte Lücken zuerst patchen – binnen Tagen, nicht Wochen.
  • Verteilung und Reporting so weit wie möglich automatisieren.
  • Firmware, Netzwerkgeräte und Drittanbieter-Software einbeziehen, nicht nur Windows.
  • Gibt es noch keinen Patch, wie bei einem Zero-Day, Workarounds oder Isolation nutzen und nicht mehr unterstützte Software ausmustern.
Synonyme:
Patchmanagement, Patch Management, Sicherheits-Patch-Management