Ist Patch-Management-as-a-Service die Antwort auf Schwachstellen?

Beim Patch-Management geht es darum, Unternehmen bei der Verwaltung des Prozesses zum Patchen von Software und Anwendungen zu unterstützen. Dazu gehören unter anderem das Testen und Priorisieren von Patches, deren Bereitstellung, die Überprüfung ihrer Installation auf allen Endpunkten und generell die Betreuung jedes Aspekts des Patchens. Doch das Patchen kann zeitaufwendig – und ineffektiv – sein. Es gibt […]

Verfasst von
Drew Robb
Drew Robb
Oct 14, 2022
7 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Patch-Management dreht sich darum, Unternehmen bei der Verwaltung des Prozesses zum Patchen von Software und Anwendungen zu unterstützen. Dazu gehören unter anderem das Testen und Priorisieren von Patches, deren Bereitstellung, die Überprüfung ihrer Installation auf allen Endpunkten und generell die Betreuung jedes Aspekts des Patchens.

Doch das Patchen kann eine zeitaufwendige – und ineffektive – Aufgabe sein. Es werden so viele Patches zur Behebung so vieler Schwachstellen veröffentlicht, dass man leicht den Anschluss verliert. Jedes Jahr werden mehr als 20.000 neue Schwachstellen identifiziert – dennoch verfolgt die US-amerikanische Cybersecurity and Infrastructure Agency (CISA) insgesamt nur etwa 800 Schwachstellen als aktiv ausgenutzt. Das bedeutet nicht, dass die übrigen ignoriert werden sollten, wohl aber, dass die aktiv ausgenutzten Schwachstellen priorisiert werden sollten.

Selbst das ist nicht einfach, da viele Unternehmen nicht wissen, welche ihrer eigenen Systeme überhaupt gepatcht werden müssen. Dadurch wird IT-Asset-Management (ITAM) zu einem immer wichtigeren Sicherheitsinstrument und zugleich zu einem Bestandteil vieler Schwachstellenmanagement-Dienste.

Aufgrund all dieser Herausforderungen haben Managed Security Service Provider (MSSPs) sowie Anbieter von Patch- und Schwachstellenmanagement damit begonnen, Dienste anzubieten, die Unternehmen die gesamte aufwendige Arbeit abnehmen. Angesichts des damit verbundenen Zeitaufwands und der Schwierigkeiten ist dies ein Bereich, in dem ein Anbieter von Sicherheitsdienstleistungen für viele Unternehmen sinnvoll sein könnte.

Siehe auch:

Was ist Patch-Management-as-a-Service?

Patch-Management-as-a-Service (PMaaS) ist ein Managed-Angebot mehrerer Anbieter, das darauf abzielt, den Aufwand des Patch-Managements zu beseitigen, indem diese Funktion automatisch über ein Abonnementmodell „as a Service“ übernommen wird.

„Patch-Management-as-a-Service ist eine Lösung, mit der Unternehmen ihre Systeme und Anwendungen aktualisieren, Wartungen und Reparaturen durchführen und die Leistung sowie Benutzerfreundlichkeit ihrer Software nach der Implementierung verbessern können“, sagte Lou Fiorello, Vice President & GM Security Products bei ServiceNow.

Advertisement

Patches sind schließlich ein wesentlicher Bestandteil, um IT-Assets auf dem aktuellen Stand zu halten. Die Arbeitsbelastung im IT-Betrieb von heute führt jedoch dazu, dass diese Aufgabe häufig vernachlässigt wird. Trotz der ständigen Berichterstattung über Schwachstellen und der regelmäßigen Veröffentlichung von Common Vulnerabilities and Exposures (CVEs) versäumen es überraschend viele Unternehmen, dringende Patches monatelang zu installieren. Einige CVEs mit hohem Risiko sind Jahre alt und in manchen Unternehmen noch immer ungepatcht. Bekannte kritische Schwachstellen wie Log4j und ProxyShell werden weiterhin ausgenutzt, obwohl in manchen Fällen seit einem Jahr oder länger Fehlerbehebungen verfügbar sind.

„Viele Unternehmen stellen fest, dass die schiere Anzahl der für ihre Software und Systeme erforderlichen Patches eigene Probleme verursachen kann“, sagte Fiorello. „Das manuelle Verwalten von Patches für all diese unterschiedlichen Anwendungen ist äußerst zeitaufwendig und hält speziell dafür eingesetzte Fachkräfte von ihren Kernaufgaben ab.“

Manuelles Patch-Management ist zudem anfällig für menschliche Fehler. In manchen Fällen kann es zu offengelegten Schwachstellen oder einer verringerten App-Leistung führen, wenn Patches übersehen oder falsch angewendet werden. Ein effektiver Patch-Management-Dienst beseitigt diese Probleme. Durch die Automatisierung der Nachverfolgung und Installation von Updates hilft Patch-Management Unternehmen, den Überblick über alle Software-Patches zu behalten und diese zu verwalten, von denen ihre Systeme und Geräte abhängen.

Ist PMaaS eine praktikable Option zum Schutz vor Schwachstellen?

Es besteht kein Zweifel daran, dass Patchen einen echten Nutzen hat. Indem Unternehmen die vorhandenen Lücken in Anwendungen und Betriebssystemen schließen, schützen sie sich vor Angriffen. Angreifer suchen nach ungepatchten Systemen als Einstiegspunkt oder Möglichkeit, Angriffe auszuweiten und sich lateral innerhalb eines Netzwerks zu bewegen. Finden sie ungepatchte Schwachstellen, reiben sie sich die Hände. Kaum zu glauben, aber es gibt noch immer Windows-Vista- und sogar XP-Rechner im Einsatz (obwohl sie nicht mehr unterstützt werden und von Sicherheitslücken durchsetzt sind), ebenso wie veraltete Systeme wie Adobe Media Player. Ein guter Patch-Management-Dienst erkennt solche Fälle und patcht sie entweder oder lässt sie entfernen.

Darüber hinaus ist PMaaS relativ kostengünstig. Die monatliche Gebühr deckt alle Patch-Funktionen ab. Nutzer erhalten die neueste Patch-Technologie und müssen weder die zugrunde liegende Infrastruktur aktualisieren noch neue Softwarelizenzen erwerben. Die eingesparte Zeit ermöglicht es überlasteten Sicherheitsteams, sich auf andere wichtige Aufgaben zu konzentrieren.

Lesen Sie auch: Best Practices und Schritte für das Patch-Management

Vorteile von Patch-Management-Diensten

Patch-Management-Dienste bieten also viele Vorteile. Dazu gehören:

  • Geringere Haftung: Ein erheblicher Anteil der Cyberangriffe lässt sich direkt auf ungepatchte Schwachstellen zurückführen. Unternehmen, die ihren Verpflichtungen zum Schutz von Kundendaten nicht nachkommen, können rechtlich haftbar gemacht werden. Ein ordnungsgemäßes Patch-Management bildet eine essenzielle Verteidigungslinie – nicht nur für Kundeninformationen, sondern auch für die Unternehmen, die diese Daten erheben.
  • Verbesserte Kundenerfahrung: Weniges frustriert Kunden so sehr wie fehlerhafte, nicht ordnungsgemäß funktionierende Anwendungen. Mit Patch-Management können kundenorientierte Unternehmen sicherstellen, dass ihre Technologieangebote wie vorgesehen funktionieren – indem sie Fehler und Schwachstellen beheben, sobald diese auftreten, und so eine positivere Kundenerfahrung schaffen.
  • Bessere Priorisierung: Wenn sich ein Rückstand wichtiger bereitzustellender Patches angesammelt hat und nur begrenzte Ressourcen für deren Bereitstellung verfügbar sind, kann Patch-Management dabei helfen, Updates anhand von Typ, Schweregrad, Anbieter und anderen Faktoren zu priorisieren.
  • Effiziente Bereitstellung: Durch die automatisierte Zeitplanung lassen sich die besten Zeitpunkte für die Anwendung von Updates festlegen, auch außerhalb der regulären Arbeitszeiten. Das trägt dazu bei, Systemausfallzeiten zu minimieren und zu verhindern, dass Neustarts die Produktivität beeinträchtigen.
  • Optimale Nachverfolgung und Berichterstattung: Patch-Management erleichtert den Zugriff auf Patch-Richtlinien, die Nachverfolgung von Änderungen des Netzwerkstatus, die Identifizierung fehlender Patches und fehlgeschlagener Patch-Versuche sowie die vollständige Transparenz in Echtzeit über alle Updates und geplanten Updates – mit einfach erstellbaren Berichten.
Advertisement

Nachteile von PMaaS

Patch-Management ist nicht das Allheilmittel für die Sicherheit. Es muss weiterhin durch andere Technologien wie Schwachstellenscans, Penetrationstests, Endpoint Detection and Response (EDR), Firewalls, SIEM und weitere Maßnahmen unterstützt werden.

„Patch-Management-as-a-Service soll dabei helfen, Softwareschwachstellen zu identifizieren und zu beheben, sollte aber durch lokale Sicherheitsscans validiert werden, um zu bestätigen, dass Schwachstellen von Drittanbietern erkannt werden“, sagte Bob Kelly, Director, Product Management bei Flexera.

Ein weiterer Punkt, auf den man achten sollte, ist die Abdeckung. Ja, PMaaS ist sinnvoll. Patch-Management-Angebote konzentrieren sich jedoch im Allgemeinen auf Anwendungen und Betriebssysteme. Eine aktuelle Erkenntnis ist, dass sie mitunter Speicher- und Backup-Systeme übersehen.

„Patch-Management-Tools leisten bei Betriebssystemen und Unternehmensanwendungen gute Arbeit, übersehen aber häufig CVEs im Zusammenhang mit Speicher und Backup“, sagte Doron Pinhas, CTO bei Continuity Software. „Derzeit wurden etwa 70 CVEs in Speicherumgebungen erkannt, die zum Ausschleusen von Dateien, zum Starten von Denial-of-Service-Angriffen, zur Übernahme von Dateien und zum Blockieren von Geräten genutzt werden könnten. Insgesamt sind durchschnittlich etwa 20 % der Speichergeräte exponiert und können erfolgreich durch Ransomware angegriffen werden.“

Continuity Software versucht, diese Lücke mit speicher- und backupspezifischen Scans zu schließen, um die von PMaaS und Schwachstellenscannern übersehenen Elemente zu erfassen.

Neben der begrenzten Abdeckung sind Berichterstattung und Compliance-Transparenz ein weiterer Nachteil mancher PMaaS-Plattformen.

„Eine der größten Herausforderungen bei PMaaS besteht nach unserer Erfahrung darin, dass viele Lösungen keine Transparenz darüber bieten, welche Patches auf welchen Geräten bereitgestellt wurden“, sagte Bob Kelly, Director, Product Management bei Flexera. „Das bereitet IT-Abteilungen Probleme, wenn sie sicherstellen wollen, dass die Compliance-Standards im gesamten Unternehmen eingehalten werden. Daher ist es wichtig, eine PMaaS-Lösung mit optimalen Funktionen zur Nachverfolgung und Berichterstattung zu wählen, die nativ in die Lösung integriert sind.“

Siehe die besten Tools für das Third-Party Risk Management (TPRM)

Advertisement

Wie viel kosten Patch-Management-Dienste?

Die Preise für PMaaS unterscheiden sich erheblich von Anbieter zu Anbieter und variieren selbst innerhalb eines Anbieters je nach Leistungsumfang. Bei manchen umfasst PMaaS möglicherweise gewisse Automatisierungsfunktionen, doch das ist nicht dasselbe, wie die gesamte Aufgabe an einen Managed Service Provider zu übertragen.

Auch ein direkter Vergleich ist schwierig. Manche Anbieter patchen ausschließlich Apps und Betriebssysteme. Einige erstellen detaillierte Inventare aller Endpunkte, während andere Funktionen für Schwachstellenmanagement, Endpunktverwaltung und -sicherheit sowie sogar Mobile Device Management (MDM) integrieren. Achten Sie daher darauf, was der monatliche Preis abdeckt.

Die Preise liegen offenbar zwischen 500 und 1.000 US-Dollar pro Jahr für 10 Geräte, während einfache PMaaS-Abonnements sogar die Hälfte kosten können. Der höhere Betrag gilt, wenn Zusatzfunktionen oder größere Pakete enthalten sind. Der niedrigere Betrag gilt bei hohem Volumen und kann bei großen Bereitstellungen noch weiter sinken. Einige fortschrittlichere Lösungen gehen über Anwendungen und Betriebssysteme hinaus und beheben Schwachstellen beispielsweise in Routern und IoT-Geräten.

Angesichts der hohen Kosten für Sicherheitsexperten bieten Patch- und Schwachstellenmanagement-Dienste mit ziemlicher Sicherheit eine hohe Kapitalrendite (ROI).

Funktionen des Patch-Managements

Das Patchen hat in den vergangenen Jahren große Fortschritte gemacht. Auch Patch-Management-Dienste entwickeln sich ständig weiter. Hier sind einige der wichtigsten Trends.

Automatisierung

Bei der Verwaltung so vieler Endpunkte ist Automatisierung dringend erforderlich. Die besten Patch-Management-Lösungen bieten Drag-and-drop-Funktionen sowie die Automatisierung von Prozessen und mehrstufigen Aufgaben.

„Automatisierung bedeutet, dass die IT keine Skripte mehr erstellen, zwischen verschiedenen Bildschirmen wechseln und Patches manuell an unterschiedliche Ziele verteilen muss“, sagte Ashley Leonard, CEO von Syxsense. „Automatisierung kann sogar eine Abfolge von Aktionen bewältigen, etwa das Patchen von VM-Gastsystemen und deren Neustart, anschließend das Patchen des Hosts und danach einen separaten Neustart.“

Advertisement

Testen durch Anbieter

Patch-Prozesse kommen beim Testen häufig ins Stocken. Unternehmen brauchen eine halbe Ewigkeit, um Patches zu testen und sicherzustellen, dass sie keine anderen Systeme beeinträchtigen. Ein wichtiger Trend besteht darin, dass Anbieter Tests schnell durchführen und Rollback-Funktionen anbieten, mit denen Systeme bei Problemen nach der Patch-Bereitstellung in einen früheren Zustand zurückversetzt werden können.

Ablösung von Patches

Die Patch-Ablösung berücksichtigt, dass Anbieter möglicherweise zahlreiche Patches für dasselbe Problem veröffentlichen, von denen einige überflüssig werden. Gute PMaaS-Systeme erkennen dies und installieren nur die späteren Patches, während sie frühere überspringen, wenn diese dieselben oder veraltete Patches enthalten.

Schwachstellen und Sicherheitsverletzungen erfordern Automatisierung

Angesichts des Umfangs der Cyberbedrohungen ist Automatisierung letztlich der Schlüssel, um die Anforderungen an überlastete Sicherheitsteams zu verringern und den scheinbar endlosen Bedrohungen einen Schritt voraus zu bleiben. Die komplizierte und zeitaufwendige Natur des Patchens – zusammen mit den hohen Kosten, wenn es nicht richtig durchgeführt wird – macht Patch- und Schwachstellenmanagement zu einem der vielversprechendsten Bereiche der Cybersicherheit, die man an externe Anbieter übertragen kann.

Lesen Sie als Nächstes: Nur wenige Klicks von der Datenkatastrophe entfernt: Der Stand der Unternehmenssicherheit

Drew Robb

Originally from Scotland, Drew Robb has been a writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.