Patch-Management ist der Prozess, Software- und Firmware-Updates zu identifizieren, zu testen, zu verteilen und ihre Installation zu überprüfen, um Schwachstellen und Fehler in allen Systemen einer Organisation zu beheben.
Wie Patch-Management funktioniert
Ein typischer Zyklus, wie ihn NIST SP 800-40 Rev. 4 beschreibt, umfasst:
- Inventarisierung – wissen, welche Betriebssysteme, Anwendungen, Firmware und Cloud-Dienste im Einsatz sind;
- Beobachtung – Herstellerhinweise verfolgen, etwa Microsofts monatlichen Patchday am zweiten Dienstag jedes Monats;
- Priorisierung – Updates nach Schweregrad (CVSS), Exponiertheit und danach ordnen, ob eine Lücke bereits aktiv ausgenutzt wird;
- Test und Verteilung – Updates zunächst in einer kleinen Pilotgruppe einspielen, dann mit automatisierten Werkzeugen ausrollen;
- Verifizierung – bestätigen, dass Updates installiert sind, und Systeme behandeln, die sich nicht patchen lassen.
Warum Patch-Management wichtig ist
Das Ausnutzen bekannter Sicherheitslücken ist einer der häufigsten Wege ins Netzwerk. Zwei bekannte Beispiele:
- WannaCry (Mai 2017) verbreitete sich über die SMB-Lücke, die Microsoft zwei Monate zuvor mit dem Bulletin MS17-010 geschlossen hatte.
- Equifax (2017) wurde über eine Schwachstelle in Apache Struts kompromittiert, für die seit Wochen ein Fix verfügbar war; gestohlen wurden Daten von rund 147 Millionen Menschen.
Angreifer machen Lücken zunehmend binnen Tagen nach der Veröffentlichung nutzbar, besonders in VPN-Gateways, Firewalls und Dateitransfer-Software. Die US-Behörde CISA führt den Katalog Known Exploited Vulnerabilities (KEV), damit sich Organisationen auf das konzentrieren können, was Angreifer tatsächlich nutzen.
Best Practices
- Aus dem Internet erreichbare Systeme und aktiv ausgenutzte Lücken zuerst patchen – binnen Tagen, nicht Wochen.
- Verteilung und Reporting so weit wie möglich automatisieren.
- Firmware, Netzwerkgeräte und Drittanbieter-Software einbeziehen, nicht nur Windows.
- Gibt es noch keinen Patch, wie bei einem Zero-Day, Workarounds oder Isolation nutzen und nicht mehr unterstützte Software ausmustern.