Patch-Management vs. Schwachstellenmanagement: Wo liegt der Unterschied?

Erfahren Sie mehr über die Gemeinsamkeiten und Unterschiede zwischen Patch-Management und Schwachstellenmanagement sowie darüber, worauf Sie bei einer Lösung achten sollten.

Verfasst von
Chad Kime
Chad Kime
Apr 28, 2023
7 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Schwachstellenmanagement verbessert die Sicherheitslage aller IT-Systeme, indem Schwachstellen gefunden, Sicherheitskontrollen zur Behebung oder Absicherung dieser Schwachstellen implementiert und die Korrekturen anschließend getestet werden, um die Behebung der Schwachstellen zu überprüfen.

Patch-Management ist eine Teilmenge des Schwachstellenmanagements, die sich auf Drittanbieter bezieht und Systeme von Drittanbietern mithilfe vom Anbieter bereitgestellter Patches aktualisiert.

Trotz der engen Beziehung zwischen Schwachstellen- und Patch-Management herrscht auf dem Markt Verwirrung, da manche Marketingstrategien die Definitionen und Produktnamen verwischen, um die Fähigkeiten eines Produkts passender erscheinen zu lassen. Dieser Artikel gibt einen Überblick über die Unterschiede zwischen Patch-Management und Schwachstellenmanagement und bietet Orientierung für den Einstieg in diese wichtigen Praktiken der Cybersicherheit.

Inhaltsverzeichnis:

Die wichtigsten Unterschiede: Patch-Management vs. Schwachstellenmanagement

Patch-Management ist ein Bestandteil eines guten Schwachstellenmanagements und konzentriert sich auf bekannte Schwachstellen in Systemen von Drittanbietern. Zu den Systemen von Drittanbietern gehören Betriebssysteme (OS), Firmware (auf Hardware installierte Software) und Anwendungen.

Advertisement

Patch-Management sollte als Mindestausstattung jeder Organisation betrachtet werden, auch wenn es in weitläufigen Umgebungen sehr schwierig sein kann, mit den Patches Schritt zu halten. Selbst Verbraucher und weniger technisch versierte Mitarbeiter verstehen Patch-Management bis zu einem gewissen Grad, da Microsoft (Windows 10+), Apple (iOS, macOS) und Google (Android, Chrome usw.) regelmäßig automatische Patches bereitstellen.

Schwachstellenmanagement geht über bekannte Schwachstellen von Drittanbietern hinaus und umfasst ein breiteres Spektrum an Problemen, darunter fehlerhafte Installationen, Konfigurationsfehler, Sicherheitslücken, die Verwendung veralteter Protokolle, Architekturprobleme und andere Fehler. Auch ältere Technologien mit bekannten Schwachstellen fallen unter das Schwachstellenmanagement. Unabhängig davon, ob dies formell anerkannt wird oder nicht, akzeptieren Organisationen das inhärente Risiko dieser anfälligen Technologien, indem sie sie weiterhin einsetzen.

Viele Schwachstellen, etwa in älteren Technologien, lassen sich nicht durch Patches beheben. Stattdessen erstellt, implementiert und pflegt das Schwachstellenmanagement kompensierende Kontrollen, um bekannte Schwachstellen abzusichern. Virtuelles Patching ist eine Form kompensierender Kontrollen, die Funktionen eines Intrusion Prevention Systems (IPS) nutzt, um Schwachstellen abzuschirmen. Es können jedoch auch andere Technologien eingesetzt werden, etwa das Ändern von Firewall-Regeln, das Hinzufügen von Netzwerksegmentierung und Whitelisting. Das Schwachstellenmanagement nutzt regelmäßige, proaktive Tests, um neue Schwachstellen zu finden, und verfolgt ältere Schwachstellen kontinuierlich.

Die wichtigsten Unterschiede zwischen Patch- und Schwachstellenmanagement
KategoriePatch-ManagementSchwachstellenmanagement
UmfangBetriebssysteme, Software und Firmware von DrittanbieternAlle IT-Systeme, Konfigurationen, Verbindungen und Sicherheitskontrollen
HäufigkeitIn der Regel monatlich entsprechend dem Patch-Zeitplan von MicrosoftKann kontinuierlich erfolgen, sollte aber mindestens vierteljährlich durchgeführt werden (oder jährlich bei den kleinsten Organisationen)
ErkennungPrimär durch Ankündigungen der AnbieterPrimär durch Tests und Scans
BehebungVon Anbietern erstellte Patches herunterladen und anwendenKorrekturen für Konfigurationen, kompensierende Kontrollen und zusätzliche Sicherheitsebenen entwickeln
Aufzeichnungen und BerichteMonatlich angewendete Patches, Geräte mit fehlgeschlagenen Patches, Zeit bis zum Einspielen der PatchesAktuelle priorisierte Liste der Schwachstellen, Status der kompensierenden Kontrollen, Ergebnisse von Schwachstellen- und Penetrationstests
Aus Compliance-Gründen vorgeschrieben?JaHäufig vorgeschrieben

Was ist Patch-Management?

Patch-Management zielt darauf ab, IT-Geräte durch die Beschaffung, das Testen und die Anwendung von Softwareupdates von Drittanbietern (auch „Patches“ genannt) in optimalem Zustand zu halten und bei Verfügbarkeit neue Funktionen hinzuzufügen. Patch-Management stellt den Prozess bereit, um Patches zu priorisieren, zu testen und anzuwenden und so einen optimalen Zustand der IT bei minimalen Betriebsunterbrechungen zu gewährleisten. 

Organisationen müssen sicherstellen, dass ihr Patch-Management-Prozess alle Systeme umfasst und nicht nur die gängigen Windows- und macOS-Laptops und -Desktops. Möglicherweise sind mehrere Patch-Management-Lösungen erforderlich, um Linux-Server, Netzwerkgeräte, installierte Software und eine umfassende Palette von Geräten ohne Betriebssystem abzudecken, die zum Internet der Dinge (IoT), zur Medizintechnik, zu industriellen Steuerungssystemen (ICS), zur Betriebstechnik (OT) oder zum industriellen Internet der Dinge (IIoT) gehören.

Advertisement
Patch Management Cycle 2023
The Patch Management Cycle

Wichtige Schritte beim Patch-Management

  1. Die IT-Umgebung durch oder IT-Asset-Management (ITAM) definieren, um Endpunkte, Server, Container, Netzwerkgeräte, das Internet der Dinge (IoT), Software und andere Systeme zu bestimmen, die auf Updates überwacht werden sollen
  2. Potenzielle Schwachstellen und verfügbare Patches ermitteln durch
    1. Bedrohungsdaten-Feeds
    2. E-Mails der Anbieter
    3. Websites der Anbieter
    4. Websites der Branche
  3. Schwachstellen priorisieren und bewerten
    1. Patches anhand des Schweregrads und des Risikos für die Organisation priorisieren
    2. Anbieter auf die Verfügbarkeit von Patches zur Behebung von Schwachstellen überwachen (ist kein Patch verfügbar, Prozesse des Schwachstellenmanagements einleiten)
  4. Korrekturen entwickeln und implementieren
    1. Patches für Updates aus legitimen und verifizierten Quellen beziehen
    2. Patches testen und Test-Patches anwenden 
    3. Mögliche Betriebsunterbrechungen bewerten und betroffene Stakeholder im Falle erheblicher Unterbrechungen benachrichtigen
    4. Patches anwenden und auf Probleme überwachen
  5. Testen und berichten
    1. Gepatchte Systeme testen, um die ordnungsgemäße Anwendung der Patches zu überprüfen
    2. Patches im Falle einer nicht akzeptablen Unterbrechung zurücksetzen und die Schwachstelle als nicht behebbar behandeln, bis bessere Patches veröffentlicht werden
    3. Berichte für die interne Verwendung und für Compliance-Zwecke erstellen 

Lesen Sie unsere ausführlichen Leitfäden zu Schritten, Richtlinien und Tools für das Patch-Management:

Was ist Schwachstellenmanagement?

Ähnlich wie das Patch-Management zielt das Schwachstellenmanagement darauf ab, den optimalen Zustand von IT-Geräten zu erhalten. Es erweitert dieses Prinzip jedoch auf alle IT-Systeme, einschließlich Netzwerkverbindungen, Sicherheitskontrollsystemen und Konfigurationen. Schwachstellenmanagement erfordert Tests, um den Status von IT-Systemen zu überprüfen und Konfigurationsfehler, Sicherheitslücken sowie andere unerwartete Probleme zu erkennen.

Advertisement
Vulnerability Management Cycle 2023
The Vulnerability Management Cycle

Wichtige Schritte beim Schwachstellenmanagement

  1. Die IT-Umgebung definieren durch
    1. Asset-Erkennung , um Endpunkte, Server, Container, Netzwerkgeräte, das Internet der Dinge (IoT), Software und andere zu testende und zu überwachende Systeme zu bestimmen
    2. Netzwerkverbindungen, Cybersicherheitskontrollen und andere zu testende und zu überprüfende Systeme abbilden und diagrammieren  
  2. Potenzielle Schwachstellen ermitteln durch
    1. Schwachstellentests und Schwachstellenscans (Netzwerke, Endpunkte, Cloud-Systeme, Container, Anwendungen usw.)
    2. Penetrationstests
    3. Bedrohungsdaten-Feeds
    4. E-Mails der Anbieter
    5. Websites der Anbieter
    6. Websites der Branche
  3. Schwachstellen priorisieren und bewerten
    1. Schwachstellen anhand des Schweregrads und des Risikos für die Organisation priorisieren
    2. Bei welchen Schwachstellen Patches verfügbar sind
    3. Wenn kein Patch verfügbar ist, welche Schwachstellen durch Korrekturen (einfache oder komplexe) behoben werden können
    4. Wenn weder Patch noch Korrektur verfügbar sind, welche kompensierenden Kontrollen zur Risikominderung implementiert werden können
  4. Korrekturen entwickeln und implementieren
    1. Die erforderliche Korrektur bestimmen, etwa Patches, Konfigurationskorrekturen oder kompensierende Kontrollen
    2. Wenn eine Korrektur zu Betriebsunterbrechungen führt, betroffene Stakeholder benachrichtigen und Ausfallzeiten planen
    3. Die Korrektur implementieren
  5. Testen und berichten
    1. Korrekturen testen, um sicherzustellen, dass Patches, Korrekturen oder Kontrollen ordnungsgemäß installiert wurden, keine unbeabsichtigten Schwachstellen entstanden sind und die Korrektur wie erwartet funktioniert
    2. Korrekturen zurücksetzen, die zu nicht akzeptablen Betriebsunterbrechungen führen, und zur Entwicklung der Korrektur zurückkehren, um einen erneuten Versuch zu unternehmen
    3. Berichte sowohl für interne Zwecke als auch für Compliance-Zwecke erstellen

Weitere Informationen zum Schwachstellenmanagement finden Sie hier:

Sollten Schwachstellen- und Patch-Management gemeinsam eingesetzt werden?

Viele Organisationen haben Schwierigkeiten mit dem Patch-Management. Daher kann die Vorstellung, die Anforderungen auf das Schwachstellenmanagement auszuweiten, einschüchternd wirken. Viele Schwachstellen lassen sich jedoch problemlos erkennen und beheben, solange die Organisation die Schwachstelle entdeckt, bevor ein Angreifer dies tun kann.

Die zunehmende Nutzung eigener Geräte (Bring your own device, BYOD) veranschaulicht den Bedarf an einer kombinierten Nutzung. Betrachten wir zwei Laptops: Bei einem handelt es sich um ein Unternehmensgerät eines Remote-Mitarbeiters, beim anderen um den persönlichen Laptop eines Beraters. Beide können eine aktiv ausgenutzte Betriebssystem-Schwachstelle aufweisen, doch das Patch-Management-Tool wird nur das Unternehmensgerät reparieren. Die Organisation muss eine kompensierende Kontrolle einsetzen, etwa eine Netzwerkzugriffskontrolle (NAC), um den ungepatchten Laptop des Beraters zu erkennen und das Gerät unter Quarantäne zu stellen, bis es gepatcht wurde.

Advertisement

So wählen Sie eine Lösung für Patch-Management oder Schwachstellenmanagement aus

Patch-Management ist in der Regel die Mindestausprägung des Schwachstellenmanagements, die ein IT-Team einsetzen kann und dennoch als kompetent gilt. Doch nur weil diese Aufgabe erledigt werden muss, bedeutet das nicht, dass der gesamte Druck und alle Aufgaben auf einem IT- oder Sicherheitsteam lasten müssen.

Automatisierte Tools für Patch-Management ermöglichen es einem IT-Team, die einfachen Updates dem Tool zu überlassen, damit es sich auf etwaige Probleme konzentrieren kann. Viele kleinere Unternehmen lagern sowohl routinemäßige als auch schwierigere Patching-Aufgaben anAnbieter von Managed-IT-Diensten (MSPs) aus.

Organisationen, die ihre Fähigkeiten auf das Schwachstellenmanagement ausweiten möchten, müssen die in Betracht gezogenen Tools und Dienste sorgfältig bewerten. Viele Scanning-Tools, darunter auch einige, die sich selbst als Tools für das Schwachstellenmanagement bezeichnen, konzentrieren sich in erster Linie darauf, ungepatchte Workstations und Laptops zu erkennen und zu beheben. Das ist zwar wichtig, aber eine gute Lösung für das Schwachstellenmanagement muss weitergehen.

Schwachstellenmanagement sollte umfassendere Scans von Systemen durchführen, Fehlkonfigurationen erkennen, Penetrationstests und andere proaktive Techniken einbeziehen. Einige Organisationen beauftragen MSPs, andere bevorzugen jedoch Anbieter von Managed-IT-Sicherheitsdiensten (MSSPs) für ihr Schwachstellenmanagement, um einen stärkeren Fokus auf die Sicherheit zu legen.

Unabhängig davon, ob ein Dienst ausgelagert, ein Tool ausgewählt oder auf interne Mitarbeiter zurückgegriffen wird: Die Lösung sollte den Anforderungen entsprechen. Deckt der Dienstanbieter oder das Tool nur Windows- und macOS-Endpunkte ab, muss die Organisation eine weitere Lösung finden, um sicherzustellen, dass Linux-Server, Router, IoT-Geräte und in der Cloud gehostete Kubernetes-Cluster abgedeckt sind.

Organisationen müssen den vollständigen Umfang ihrer Anforderungen sowie die tatsächlichen Fähigkeiten ihrer Tools und Dienste kennen, um zu verstehen, welche Aufgaben noch unerledigt sind. Ein Schwachstellen-Scanning-Tool oder ein Tool für das Schwachstellenmanagement, das nicht nach Sicherheitslücken, offenen Ports, Konfigurationsfehlern und anderen nicht mit Patching verbundenen Problemen suchen kann, muss durch internes Fachwissen oder Berater ergänzt werden, die diese Probleme mithilfe von Red Teams, Penetrationstests und anspruchsvolleren Schwachstellenscans aufspüren können.

Advertisement

Fazit: Investitionen in Patch- und Schwachstellenmanagement tätigen

Organisationen jeder Größe sollten so früh wie möglich die robusteste Lösung für Patching oder Schwachstellenmanagement implementieren, die ihre Ressourcen erlauben. Unentdeckte oder ignorierte Schwachstellen werden letztlich zum Ziel der zunehmenden Zahl von Cyberangriffen. Automatisierte Tools und Dienste leisten wichtige Unterstützung und senken die Kosten, indem sie die Belastung von IT- und Sicherheitsteams bei der Verwaltung einfacher, sich wiederholender Updates reduzieren. Weitere Investitionen in Fachwissen, um Systeme gründlich zu testen und Lösungen für komplexere und schwierigere Schwachstellen zu entwickeln, machen sich durch ein geringeres Risiko, niedrigere Verluste aufgrund von Betriebsausfällen und geringere Schäden durch erfolgreiche Angriffe bezahlt.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.