Das Thema Patch-Management hat im vergangenen Jahr aufgrund der zahlreichen schwerwiegenden Sicherheitsverletzungen, bei denen grundlegende Patches übersehen worden waren, deutlich an Bedeutung gewonnen. Nachrichtenberichte weisen wiederholt darauf hin, dass die von Sicherheitsverletzungen betroffenen Unternehmen häufig versäumt hatten, wichtige Sicherheits-Patches von Anbietern wie Microsoft Exchange, Fortinet und anderen bekannten Namen zu installieren. In vielen Fällen waren die Patches seit Monaten oder, in einigen wenigen Fällen, seit Jahren verfügbar. Dennoch hatten die IT-Abteilungen es versäumt, sie bereitzustellen.
Solche Berichte machen deutlich, dass Patch-Management ein wichtiger Aspekt der Unternehmenssicherheit ist und nicht vernachlässigt werden darf. Hier sind fünf wichtige Trends im Patch-Management im Jahr 2022.
Unsere Auswahl der besten Patch-Management-Tools
1. Automatisierung
Gute Patch-Management-Prozesse erfordern die Automatisierung nicht nur des Patchens selbst, sondern auch von Genehmigungen, Neustarts und Berichten.
Ashley Leonard, CEO von Syxsense, erklärte beispielsweise, dass beim Patchen eines Produktionsservers so viele Aktionen erforderlich seien, dass die Automatisierung Unternehmen viel Zeit sparen könne.
„Möglicherweise benötigen Sie die Genehmigung des Servereigentümers“, sagte er. „Wenn ein Neustart erforderlich ist, muss dieser möglicherweise geplant werden, und sobald der Prozess abgeschlossen ist, sollten Sie die Compliance nachweisen können.“
Soweit Regressionstests eines Patches dabei hinderlich sind, sollten auch sie im möglichen Umfang automatisiert werden.
Außerdem könnten weitere Anbieter dem Beispiel von Microsoft folgen, das begonnen hat, einige Funktionen automatisch zu deaktivieren, bis Patches angewendet werden können.
2. Größere Reichweite beim Patchen
Der Wechsel zu Remote-Arbeit und Heimnetzwerken hat den Trend zu einem deutlich stärker verteilten Patch-Management beschleunigt. Ältere Patch-Management-Systeme basierten auf dem Konzept einer Firewall, die eine interne IT-Infrastruktur schützt. Mit der COVID-19-Pandemie änderte sich die Arbeitswelt über Nacht; die Arbeit von zu Hause hat den Wechsel von lokalen Patch-Management-Tools zu cloudbasiertem Patch-Management beschleunigt.
Auch die Anzahl der Geräte und Workloads hat sich verändert. Neben PCs, Desktops und Servern müssen inzwischen auch virtuelle Geräte und Cloud-Geräte gepatcht werden. Dies führt außerdem zu einem Ansatz, bei dem alles gepatcht wird.
„Unternehmen haben sich traditionell auf das Patchen von Betriebssystemen wie Microsoft Windows konzentriert und dabei die tatsächliche Bedrohung und den Patch-Bedarf von Drittanbieteranwendungen, Betriebssystemtreibern, IoT-Geräten und Netzwerkinfrastruktur ignoriert“, sagte Leonard. „Wir erleben, dass Kunden ihre gesamte Angriffsfläche verstehen und alles patchen wollen.“
Lesen Sie auch: Die besten Tools für das Management von Drittanbieterrisiken (TPRM) im Jahr 2022
3. Einheitliches Sicherheits- und Endpoint-Management (USEM)
Es zeichnet sich ein Trend zur Konsolidierung von Technologien für Sicherheits- und Endpoint-Management ab. Schließlich hat ein Mangel an guten Patch-Management-Praktiken ermöglicht, dass Ransomware in eine Zielumgebung eindringen und sich darin ausbreiten konnte. Eine einheitliche kombinierte USEM-Lösung ermöglicht es, nicht nur nach Schwachstellen in Patches, sondern auch nach Konfigurationsschwachstellen zu suchen und kombinierte Management-Technologien zu nutzen, um Konfigurationsänderungen zur Behebung erkannter Schwachstellen vorzunehmen.
„Wir beobachten eine Vereinheitlichung von Betriebs- und Sicherheitsdaten, um Transparenz und eine risikobasierte Priorisierung zu verbessern“, sagte Jon Thomas, Senior Director of Product Management bei BMC.
Viele Endpoint-Detection-and-Response-(EDR)-Lösungen integrieren ebenfalls Patch-Management.
4. DevOps-Integration
Ein weiterer von Thomas festgestellter Trend ist die Integration des Patchens in DevOps-Pipelines, um eine starke Governance zu gewährleisten und gleichzeitig Agilität zu ermöglichen.
„Patch-Management-Modelle, die von langlebigen Systemen ausgehen, scheitern in modernen Umgebungen mit häufig aktualisierten oder kurzlebigen Ressourcen oft“, sagte Thomas. „Glücklicherweise haben viele Unternehmen dank des DevOps-Schwerpunkts auf automatisierten Continuous-Delivery-Pipelines die Möglichkeit erkannt, das Patch-Management direkt in die Pipeline zu integrieren und dadurch ein noch höheres Maß an Governance als mit herkömmlichen Systemen zu schaffen.“
Siehe auch: Die besten Tools für Code-Debugging und Codesicherheit
5. Ransomware-Schutz treibt richtliniengesteuertes Patchen voran
In den vergangenen Jahren haben die Verbreitung und Wahrnehmung von Cyberangriffen und Ransomware das Bewusstsein von Führungsebene und Aufsichtsräten erreicht. Dies hat den Fokus darauf gelenkt, die Häufigkeit und Abdeckung von Schwachstellen- und Compliance-Scans zu erhöhen. Angesichts der gestiegenen Menge an Sicherheitsdaten ist der manuelle Abgleich verschiedener Sicherheits- und Betriebsdatenquellen unmöglich geworden. Die einzige Möglichkeit, Schritt zu halten und sicherzustellen, dass die kritischsten Schwachstellen auf den kritischsten Geräten behoben werden, besteht darin, Betriebsdaten zur Kritikalität und Konfiguration von Systemen mit Sicherheitsdaten zu Schwachstellen und Risiken zu kombinieren.
Neben der verbesserten Transparenz haben viele Unternehmen Engpässe in ihren durchgängigen Patch-Management-Prozessen und Lücken bei der Umsetzung von Maßnahmen festgestellt, die von Sicherheitsteams identifiziert wurden, wodurch einige Systeme weiterhin verwundbar sind. Einer der häufigsten Engpässe kann bei Systemverantwortlichen entstehen, die Patches für ihre Systeme nicht genehmigen wollen. Bei Ad-hoc-Patch-Prozessen können diese Systeme ins Hintertreffen geraten und dadurch angreifbar werden.
„Um den Reifegrad zu verbessern, führen viele Unternehmen richtliniengesteuerte Patch-Management-Praktiken ein“, sagte Thomas. „Diese durchgängigen, richtliniengesteuerten Modelle sorgen für eine konsequente Einhaltung von SLAs. Beispielsweise kann ein Systemverantwortlicher möglicherweise auswählen, an welchem Tag Patches installiert werden, muss jedoch einen Tag innerhalb eines SLA-Zeitfensters wählen.“
Lesen Sie auch:





