Best Practices und Schritte im Patch-Management

Effektives Patch-Management ist für alle erforderlich. Dieser wichtige, aber mühsame Prozess schützt Organisationen jeder Größe, indem er Schwachstellen beseitigt und Produktaktualisierungen bereitstellt. Beim Patchen ist Eile geboten. Angreifer beginnen sofort damit, Patches per Reverse Engineering zu analysieren, um ungepatchte Systeme auszunutzen – obwohl Organisationen bekannte Schwachstellen jahrelang ungepatcht lassen können. Eine Umfrage des Ponemon Institute unter Opfern von Sicherheitsverletzungen ergab, dass […]

Written By
Chad Kime
Chad Kime
Feb 24, 2023
15 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Jeder benötigt ein effektives Patch-Management. Dieser wichtige, aber mühsame Prozess schützt Organisationen jeder Größe, indem er Schwachstellen beseitigt und Produktaktualisierungen bereitstellt.

Beim Patchen ist Eile geboten. Angreifer beginnen sofort damit, Patches per Reverse Engineering zu analysieren, um ungepatchte Systeme auszunutzen – obwohl Organisationen bekannte Schwachstellen jahrelang ungepatcht lassen können. Eine Umfrage des Ponemon Institute unter Opfern von Sicherheitsverletzungen ergab, dass 60 % der Angriffe bekannte Schwachstellen ausnutzten, für die bereits Patches verfügbar waren, die aber noch nicht angewendet worden waren.

Patchen bleibt problematisch, weil die Details der Umsetzung eine Organisation überfordern können. Best Practices für das Patchen gelten für Organisationen jeder Größe und können die Zeit bis zum Einspielen eines Patches verkürzen; die Umsetzung hängt jedoch enorm von den verfügbaren Ressourcen ab.

Zu den Best Practices für das Patch-Management gehören:

  1. Asset-Management: Wissen, welche Assets vorhanden sind und welchen aktuellen Status sie haben.
  2. Risikomanagement: Wissen, wie wichtig die Systeme sind und welches Risiko für die Organisation besteht, wenn sie ausfallen oder kompromittiert werden.
  3. Dokumentation: Erwartungen festlegen, den Status verfolgen und klar kommunizieren.
  4. Effektiver Patch-Prozess: Die richtigen Patches effektiv und effizient beschaffen, ihre Wirksamkeit sicherstellen und sie mit minimalen betrieblichen Auswirkungen ausrollen.
  5. Fehlermanagement: Pläne, Prozesse und Technologien können versagen – daher muss bekannt sein, wie die Wiederherstellung erfolgt.

Dieser Artikel untersucht jede Praxis im Detail, erläutert die jeweilige Rolle und die Mindesterwartungen und gibt Tipps für einen reibungslosen Prozess. Eine kurze Übersicht über das Thema finden Sie unter: Was ist Patch-Management?

1. Asset-Management

Advertisement

Um zu wissen, was gepatcht werden muss, muss eine Organisation zunächst wissen, welche Assets vorhanden sind. Dies wird formeller als Asset Discovery bezeichnet und bildet im NIST Cybersecurity Framework, in den CIS Critical Security Controls und anderen Frameworks die Grundlage für den Aufbau eines starken Cybersicherheitsprogramms.

Mindesterwartungen

Automatisierte Tools verwenden. Eine Inventarisierung mit Klemmbrett und Papier oder Excel funktioniert nur bei den allerkleinsten Organisationen. Selbst mittelgroße Organisationen setzen automatisierte Tools ein, um das Netzwerk nach jedem Gerät, Endpunkt, Server, Betriebssystem (OS) und jeder Anwendung zu durchsuchen. Doch Vorsicht: Manche automatisierte Software erfasst möglicherweise nur Hardware. Ein Patch-Management-Team muss daher die Grenzen der Tools kennen.

Kritische Assets erfassen. Wenn der Ausfall eines Assets den Geschäftsbetrieb stören oder kostspielige Datenschutzverletzungen verursachen kann, muss es erfasst werden. Die meisten Organisationen erfassen alle Endgeräte (PCs, Laptops, Tablets, Mobiltelefone usw.), Server, Cloud-Ressourcen (Container, Repositories und andere intern verwaltete Infrastrukturen), kritische Software (Buchhaltungssoftware, HR-Software usw.) sowie regelmäßig eingesetzte Netzwerkgeräte.

Umsetzung auf der nächsten Stufe

Alle Assets erfassen, nicht nur Computer. Größere Organisationen erkennen das Risiko, das darin liegt, das Internet der Dinge (Überwachungskameras, WLAN-fähige Fernseher usw.), die Betriebstechnologie (per WLAN gesteuerte Pumpen, Temperatursensoren usw.), Medizintechnik (insbesondere drahtlose Geräte), Point-of-Sale-Systeme (POS-Systeme) sowie selten genutzte Assets zu ignorieren.

Anwendungs-Assets erfassen. Die Asset-Erfassung gilt auch für intern entwickelte Anwendungen. Dies wird zwar wahrscheinlich von einem separaten DevSecOps-Team verwaltet, doch der Chief Security Officer sollte weiterhin Berichte über die Software-Stückliste (SBOM) und den Status (Version, letzte Aktualisierung usw.) der Anwendungskomponenten erhalten.

Ausnahmen einplanen, die besondere Kontrollen oder Planungen erfordern können. In einem Krankenhaus darf beispielsweise die Patientendatenbank nicht ausfallen, und der Windows-95-Rechner, der das MRT-Gerät steuert, kann nicht aktualisiert werden. Diese Systeme müssen für eine besondere Behandlung oder zusätzliche Sicherheitskontrollen außerhalb der Standardprozesse berücksichtigt werden.

Advertisement

Außerdem müssen Benutzer die Möglichkeit haben, Patches vorübergehend aufzuschieben. Kein IT-Team möchte dem VP of Sales erklären müssen, warum obligatorische Neustarts nach einem Update eine äußerst wichtige Präsentation unterbrochen haben. IT-Teams benötigen jedoch auch die Möglichkeit, Neustarts für Mitarbeiter zu erzwingen, die Aktualisierungen ständig aufschieben.

Profi-Tipps

Effektive Tools für das Asset-Management können häufig die aktuellen Versionen der Software oder Firmware identifizieren. Dadurch lassen sich Assets leichter verfolgen und verfügbare Patches oder aktuellere Versionen ermitteln.

Standardisierte Assets können den Aufwand des IT-Teams für die Erfassung der Assets und ihres aktuellen Status reduzieren. Viele Organisationen ersetzen PCs in größeren Chargen oder beschränken Softwareinstallationen, um die Zahl der zu erfassenden und zu wartenden Hardware- und Softwarekonfigurationen zu verringern. Organisationen, die ihre Kontrolle zentralisieren oder eine Fusion durchführen, inventarisieren häufig Softwarekategorien (Buchhaltung, HR usw.) und stellen alle Benutzer auf ein einziges Softwarepaket um, um Aktualisierungen zu vereinfachen – neben anderen Vorteilen.

Assets in ihren Kontext einordnen und dazu verschiedene Netzwerkkarten und -diagramme verwenden, um Netzwerksegmente, Netzwerkgeräte, Firewalls und Sicherheitskontrollen zu identifizieren, die die einzelnen Assets schützen. Dieser Kontext spielt später bei der Bestimmung des Gesamtrisikos nicht angewendeter Patches eine Rolle.

Nicht gepatchte, nicht autorisierte und BYOD-Geräte unter Quarantäne stellen, die außerhalb der Kontrolle des Patch-Managements der Organisation liegen. Lösungen zur Netzwerkzugriffskontrolle (NAC) können Geräte erkennen und unter Quarantäne stellen, denen Sicherheitspatches und Aktualisierungen fehlen, und so das Netzwerk schützen.

Siehe auch: Die besten IT-Asset-Management-Tools (ITAM) für die Sicherheit

2. Risikomanagement

Risikomanagement erfordert, dass eine Organisation den Wert eines Assets (Gerät, Datenbank, Anwendung usw.) sowie den Wert der Daten versteht, die in diesem Asset enthalten sind, durch es geschützt werden oder durch es fließen. Das Risiko sollte außerdem den Schaden widerspiegeln, der der Organisation entsteht, wenn das Asset ausfällt oder kompromittiert wird.

Mindesterwartungen

Mit dem Wichtigsten beginnen. Mindestens sollten Risikoprofile für die wertvollste und betrieblich kritischste Infrastruktur vorhanden sein, die am wahrscheinlichsten Ziel oder Opfer eines Angriffs wird. Die Zahl der Assets, die erfasst werden können, hängt möglicherweise von den Ressourcen der Organisation und ihrer Fähigkeit ab, die Informationen effektiv zu nutzen.

Die Wahrscheinlichkeit eines Angriffs charakterisieren und dabei die Sicherheits- und Betriebskontrollen berücksichtigen, die das Asset schützen. Die Bewertungen können kategorisch als Hoch/Mittel/Niedrig oder mit 1/2/3/4 erfolgen und sollten dazu dienen, die Bedeutung des Patchens des Assets zu priorisieren. So hat beispielsweise ein Datenspeicherserver mit mittlerem Wert und geringem Angriffsrisiko eine niedrigere Priorität als ein Kundenanwendungsserver mit hohem Wert und hohem Risiko, der seine Patches erhält.

Advertisement

Umsetzung auf der nächsten Stufe

Risikomanagementsoftware verwenden, um aktuelle Risikoprofile erfasster Assets zu verwalten und zu pflegen. Bessere Software ermöglicht es einem Unternehmen, das Risiko in einer Währung (US-Dollar, Euro usw.) zu beziffern und so Sicherheitsausgaben zum Schutz des Assets zu rechtfertigen. Idealerweise können Risiko-, Asset- und Patch-Managementsoftware sowie andere verwandte Anwendungen miteinander verbunden werden, um Informationen auszutauschen und Echtzeitanalysen, automatische Priorisierung und Warnmeldungen zu ermöglichen.

Assets nach Risikoklasse gruppieren, um große Asset-Mengen zu verwalten, die betriebliche Effizienz zu steigern und eine effektive Priorisierung zu ermöglichen. Eine kategorische Asset-Klasse kann die Zuordnung eines Risikos zu einem Asset beschleunigen. Diese Technik eignet sich jedoch am besten für große Mengen nicht kritischer Assets (Arbeitsstationen, Switches usw.). Schlüssel-Assets sollten einzeln bewertet werden.

Von Patches ausgenommene Assets segregieren. Nicht alle Assets können gepatcht werden. Auch wenn Upgrades vorzuziehen sind, sind sie manchmal nicht möglich, sodass die Geräte segregiert werden müssen. So können beispielsweise fest kodierte Zugangsdaten in IoT-Geräten (insbesondere in der Medizintechnik) erfordern, dass diese Geräte in einem separaten Netzwerksegment mit einer Whitelist der Geräte oder ähnlichen Sicherheitskontrollen untergebracht werden, die vor unbefugtem Zugriff schützen.

Profi-Tipps

Sicherheit standardmäßig härten. Viele Organisationen lassen Schwachstellen und offene Ports auf Assets bestehen, die vermeintlich im Netzwerk hinter Firewalls und anderen Kontrollen verborgen sind. Zero-Trust-Prinzipien verlangen jedoch, dass Organisationen von kompromittierten Netzwerken ausgehen, und die häufige Wirksamkeit von Ransomware-Angriffen zeigt, dass diese Annahme häufiger zutreffen wird, als einer Organisation lieb sein kann. 

Das Deaktivieren nicht benötigter Protokolle und unnötiger Ports zur Härtung von Assets reduziert die potenzielle Angriffsfläche. Eine gehärtete Infrastruktur senkt außerdem das Gesamtrisiko der Organisation und verringert die Dringlichkeit einiger Patches.

Der Kontext ist entscheidend. Risikowerte sollten die Ergebnisse aktueller Schwachstellenscans, einen möglichen öffentlichen Zugriff (Internetverbindungen, physisch zugänglich an einem öffentlichen Ort usw.) und bekannte, nicht gepatchte Schwachstellen berücksichtigen.

Advertisement

Veraltete Technologie aktualisieren und außer Betrieb nehmen. Einige Technologien, insbesondere in Krankenhäusern und industriellen Anwendungen, haben eine Lebensdauer, die über die des für ihre Verwaltung erforderlichen Betriebssystems hinausgeht. Medizintechnik und Betriebstechnologie sind dafür bekannt, dass sie Windows 95, Windows 7 und andere veraltete Betriebssysteme benötigen, die nicht mehr gepatcht werden können.

Die Kosten für den Schutz dieser Systeme steigen kontinuierlich – sowohl in Form direkter Ausgaben als auch durch den Arbeitsaufwand des IT-Sicherheitsteams für die Implementierung von Kontrollen. Organisationen müssen diese Kosten genau bewerten und in den Ersatz veralteter Technologie investieren.

Dabei ist zu beachten, dass möglicherweise Upgrades möglich sind, mit denen sich dieselben Ziele erreichen lassen. So kann ein veralteter Windows-95-Computer häufig durch einen vollständig aktualisierten Windows-11-Rechner ersetzt werden, der eine gesicherte virtuelle Umgebung mit einem Windows-95-Emulator hosten kann.

Das Blockieren potenzieller Angriffspfade für Assets, die nicht gepatcht werden können oder noch nicht gepatcht wurden, ist eine weitere defensive Maßnahme – ein Prozess, der als virtuelles Patchen bezeichnet wird.

Rechtliche Risiken berücksichtigen. Bei der Berechnung des Risikos eines Assets ist die rechtliche Haftung der Organisation zu berücksichtigen, falls ein Angreifer die Kontrolle erlangt. Welche Kosten würden der Organisation aus der rechtlichen Haftung entstehen, wenn das Asset ungepatcht wäre und ein Richter, eine Jury oder eine Aufsichtsbehörde die Organisation für fahrlässig befände?

Siehe die beste Patch-Management-Software und die besten Tools

3. Dokumentation

Viele IT-Fachleute scheinen gegen Dokumentation allergisch zu sein. Dokumentation hilft jedoch dabei, Erwartungen festzulegen, den Status zu verfolgen und innerhalb des Patch-Management-Teams sowie gegenüber anderen Beteiligten klar zu kommunizieren.

Mindesterwartungen

Eine grundlegende Patch-Management-Richtlinie einführen, um grundlegende Anforderungen dafür festzulegen, was gepatcht werden muss, sowie Einzelheiten zum Patch-Prozess, zum Umgang mit Ausnahmen und zur Bewältigung von Betriebsunterbrechungen. Einige Wochen Verhandlungen können dauerhafte Ressentiments zwischen Abteilungen verhindern.

Patchen und Ausfallzeiten planen , um Auswirkungen und Betriebsunterbrechungen zu minimieren. Legen Sie fest, welcher Genehmigungsprozess, welche Benachrichtigungen (intern, gegenüber Kunden usw.), Genehmigungen und sonstige Dokumentation erforderlich sind, wenn Assets zum Anwenden von Patches deaktiviert oder neu gestartet werden müssen.

Advertisement

Berichte erstellen , um nachzuverfolgen, welche Assets aktualisiert bzw. gepatcht wurden, welche Ausnahmen vorlagen und welche Probleme aufgetreten sind. Eine gute Dokumentation macht den nächsten Patch-Zyklus effizienter und hilft, Verwirrung bei Wechseln im IT-Team oder bei der Reaktion auf Vorfälle zu vermeiden.

Verantwortung zuweisen für das Patch-Management und diese Aufgabe einer Führungskraft oder einem Manager übertragen sowie zu einem wichtigen Leistungsindikator machen. Der Prozess kann delegiert oder sogar ausgelagert werden. Stellen Sie jedoch sicher, dass die benannte Führungskraft oder der Manager mit den Ergebnissen und dem Prozess vertraut bleibt.

Implementierung auf der nächsten Stufe

Die Definition und Koordination eines Patch-Management-Teams ist auf Unternehmensebene aufgrund der zusätzlichen Komplexität erforderlich. Das Patchen kann von mehreren Patch-Management-Teams durchgeführt werden, unterschiedliche IT-Umgebungen abdecken und die Einhaltung mehrerer Compliance-Standards erfordern. Bessere Patch-Management-Tools können dabei helfen, Aktivitäten zu koordinieren, Assets zu klassifizieren, Workflows einzubetten und umfassende Berichte zu ermöglichen.

Richtlinien und Berichte zum Änderungsmanagement werden benötigt, um festzulegen, wer benachrichtigt werden muss, wie bestimmte Änderungen dokumentiert werden sollen und welche Berichte anschließend erstellt werden sollen. Berichte zum Änderungsmanagement helfen dabei, genehmigte Änderungen an kritischen Assets von nicht autorisierten und potenziell bösartigen Änderungen zu unterscheiden.

Profi-Tipps

Detailgenauigkeit ist wichtig. Legen Sie die Mitglieder des Patch-Management-Teams und ihre Verantwortlichkeiten eindeutig fest. Bestimmen Sie die erforderlichen Benachrichtigungsprozesse im Detail. Wenn für bestimmte Technologien (Server, Cloud-Plattformen usw.) unterschiedliche Prozesse oder Teams erforderlich sind, erstellen Sie Anlagen mit den jeweiligen Teams und Anforderungen. Achten Sie jedoch darauf, nicht so detailliert vorzugehen, dass das IT-Team Anpassungen an verfügbare Ressourcen und die jeweiligen Umstände nicht mehr flexibel vornehmen kann.

Patch-Prozesse bekannt machen , damit regelmäßige Patch-Prozesse in der Organisation bekannt und vorhersehbar sind. Die Benutzer gewöhnen sich an den regelmäßigen Prozess und verstehen, dass normales Patchen in der Regel weder störend noch belastend ist. Dadurch gewinnen dringende Patches zusätzlich an Glaubwürdigkeit, da sie noch wichtiger erscheinen.

Patchen ernst nehmen und auf Führungsebene die Meldung wichtiger Kennzahlen verlangen, etwa des Prozentsatzes gepatchter Geräte, der Zeit zum Patchen kritischer und nicht kritischer Patches, von Ausnahmeberichten usw.

4. Effektiver Patch-Prozess

Die wichtigsten Ziele des Patch-Managements stehen häufig im Konflikt, da das schnelle Anwenden von Patches zum Schließen von Sicherheitslücken den Betrieb beeinträchtigen und bereits gebundene IT-Ressourcen erfordern kann. Ein effektiver Patch-Prozess bewältigt diese Konflikte, um die richtigen Patches zu beschaffen, ihre Wirksamkeit sicherzustellen und sie mit minimalen Auswirkungen auf den Betrieb bereitzustellen.

Mindesterwartungen

Nach Updates suchen, insbesondere für die kritischsten Assets. Viele Anbieter bieten E-Mail- oder ähnliche Mechanismen an, um Teams über Updates zu benachrichtigen. So sollten beispielsweise nahezu alle Organisationen direkt oder indirekt die Microsoft Technical Security Notifications abonnieren.

Nur verifizierte Quellen verwenden , um Patches und Updates herunterzuladen. Einige bösartige Hackergruppen erstellen Websites und Phishing-Angriffe, die Sicherheitsupdates mit eingebetteter Malware anbieten.

Wenn möglich automatisieren. Kleine IT-Teams können zusätzlich zu ihren täglichen Aufgaben von der Menge der Updates überwältigt werden. Verschiedene Anbieter stellen Patch-Management-Tools bereit, die das Patchen bestimmter Assets automatisieren (Windows-Rechner, macOS, Software von Drittanbietern, Netzwerkgeräte usw.). Einige Anbieter bieten kleineren Unternehmen auch kostenlose Tarife an. Prüfen Sie vor der Einführung eines bestimmten Tools, welche Assets abgedeckt werden, und testen Sie das Tool, um sicherzustellen, dass es das Patch-Management-Team entlastet und nicht zusätzlich belastet.

Einige kleine Unternehmen verlassen sich auf das in den Betriebssystemen integrierte automatisierte Patch-Management von Microsoft bzw. Apple. Sie müssen jedoch zwei wesentliche Schwachstellen erkennen. Erstens hat die Organisation keinen Einblick in den Status des Endpunkts oder darin, wann Patches möglicherweise fehlschlagen oder von Benutzern verzögert werden. Zweitens kann das Betriebssystem zwar ein kritisches Asset sein, ist aber keineswegs das einzige Asset, das regelmäßig aktualisiert werden muss. Ein auf das Betriebssystem zentriertes Update vernachlässigt wichtige Updates für Adobe, Google, Mozilla, Oracle und viele andere Anbieter und Anwendungen. Ein formelleres und zentralisiertes Patch-Management-Tool oder ein entsprechender Service ist die bessere Option.

Patches priorisieren , basierend auf dem Risiko des Assets und der Kritikalität der Schwachstelle, die gepatcht wird. Nicht kritische Patches sollten nach einem festgelegten Zeitplan aktualisiert werden, um Betriebsunterbrechungen zu minimieren.

Mit dem Betrieb abstimmen oder mit anderen Beteiligten koordinieren und bei Patches, die Betriebsunterbrechungen verursachen, eine sorgfältige Kommunikation sowie vorab genehmigte Verfahren einhalten.

Assets prüfen, um fehlgeschlagene Patches zu finden oder durch einen angewendeten Patch beeinträchtigte Geräte bzw. Assets wiederherzustellen.

Ergebnisse melden , wie in der Patch-Management-Richtlinie (siehe oben) oder durch grundlegende KPIs vorgeschrieben. Aktualisieren Sie die Asset-Liste mit den neuesten Software- bzw. Firmware-Versionen, um künftige Patch-Prozesse effizienter zu gestalten.

Implementierung auf der nächsten Stufe

Bedrohungsinformationen und staatliche Ressourcen wie die NIST National Vulnerability Database sollten die Überwachung von Anbietern auf Ankündigungen zu Schwachstellen und Patches ergänzen. Diese Feeds liefern zusätzlichen Kontext zu aktiv ausgenutzten Schwachstellen und helfen dabei, Patches zu priorisieren, die möglicherweise aktiv ausgenutzt werden oder besonders kritisch sind.

Beziehungen zu Anbietern nutzen, Geräte registrieren und mit Vertriebsmitarbeitern und Lieferanten in Kontakt bleiben, um Patch-Benachrichtigungen so schnell wie möglich zu erhalten. Von einigen Anbietern ist bekannt, dass sie Kunden vor öffentlichen Ankündigungen zu Schwachstellen und Patches direkt informieren.

Patch-Management zentralisieren , um Fachwissen und Berichte zu bündeln und Redundanzen zu beseitigen (wiederholte Tests, das Warten auf redundante Rollouts usw.). Durch ein zentralisiertes Patch-Management können außerdem lokale Netzwerkverteilungspunkte eingerichtet werden, um Netzwerk- und Internetverkehr zu reduzieren, der entsteht, wenn Tausende von Rechnern die Website eines Anbieters zum Herunterladen von Patches aufrufen.

Patch-Priorität, Relevanz und Dringlichkeit lassen sich in Unternehmensumgebungen schwieriger bestimmen. Unterschiedliche Technologien, uneinheitliche Versionen zwischen Niederlassungen und Variationen im Tech-Stack erschweren die Einschätzung des Risikos und der möglichen Auswirkungen von Schwachstellen.

„Für viele Unternehmen ist es schwer, die Tatsache zu akzeptieren, dass sie nicht alles patchen können“, erklärt Bob Kelly, Director of Product Management bei Flexera. „Aufgrund der Herausforderungen bei der Identifizierung, Prüfung und Einführung von Updates für den täglich wachsenden Rückstand an Sicherheitsupdates werden tatsächlich nur etwa einer von zehn Patches bereitgestellt.“

Eine Patch-Management-Lösung, die Risikowerte, Bedrohungsinformationen und CVSS 3.1 integriert, kann dabei helfen, das Risikoprofil der Schwachstelle zu automatisieren oder zumindest schnell zu erfassen. Denken Sie außerdem daran, dass nicht angewendete Patches durch nachfolgende Patches ersetzt werden können. Eine Organisation muss sicherstellen, dass veraltete Patches aus der Warteschlange entfernt werden.

Annahmen zu Sicherheitskontrollen überprüfen. Kontrollen können Schwachstellen eindämmen und die Dringlichkeit reduzieren, müssen jedoch überprüft werden. Prüfen Sie beispielsweise, ob ein übersehener Zugriff auf eine kritische Schwachstelle auf einem Datenbankserver besteht, der angeblich nur über ein internes Netzwerk erreichbar ist. Falsche Annahmen können das Verständnis des Risikos beeinträchtigen und dazu führen, dass kritische Assets stärker als erwartet exponiert sind.

Patches testen , um in einer Testumgebung Konflikte mit anderer Software, Hardware und IT-Architektur zu prüfen. Bei begrenzten Ressourcen sollten Sie sich auf kritische Patches und kritische Systeme konzentrieren. Für kleinere Organisationen sind Tests typischerweise nicht realisierbar und können bei Patches mit hohem Risiko zu kritischen Verzögerungen führen.

Glücklicherweise umfassen viele Patch-Management-Tools und Serviceanbieter das Testen von Patches als Bestandteil ihres Pakets – einige testen Patches innerhalb weniger Stunden nach deren Veröffentlichung. Vorab getestete Patches können zwar das Risiko umfassender Betriebsunterbrechungen beseitigen, doch die Architektur und Assets jeder Organisation sind einzigartig und können mit ungewöhnlichen Umständen konfrontiert sein.

Patches begrenzt auf bestimmte Geräte ausrollen . Eine gestaffelte Bereitstellung ermöglicht es dem Patch-Management-Team, die Ergebnisse zu beobachten und den erforderlichen Netzwerkbandbreitenbedarf umfangreicher Patch-Bereitstellungen zu senken. Eine begrenzte Bereitstellung kann auch den Schaden durch unerwartete Konflikte infolge einer gepatchten Schwachstelle begrenzen.

„Anwendungen und Computersysteme sind äußerst komplex, und es besteht immer die Möglichkeit, dass ein neues Update unbeabsichtigte Probleme verursacht“, warnt Lou Fiorello, Vice President und General Manager für Sicherheitsprodukte bei ServiceNow. „Führen Sie einen neuen Patch zunächst in einer kontrollierten Umgebung aus, bevor Sie ihm ein gesamtes Netzwerk anvertrauen.“

Automatisierte Tools der nächsten Stufe erweitern das Patch-Management auf Netzwerkgeräte, Server, IoT-Geräte und eine große Bandbreite an Software von Drittanbietern. Allerdings verfügen unterschiedliche Tools über unterschiedliche Verwaltungs- und Integrationsfunktionen. Daher benötigen Patch-Management-Teams möglicherweise mehrere Tools und müssen einige Assets weiterhin manuell patchen, weil sie nicht abgedeckt sind oder manuelle Prozesse erfordern.

Redundante Systeme und Failover-Systeme bieten eine integrierte Testumgebung für die Patch-Bereitstellung und einen weniger störenden Patch-Rollout. Der Failover-Klon eines Webservers kann gepatcht und auf potenzielle Konflikte geprüft werden. Sobald bestätigt wurde, dass er erfolgreich aktualisiert wurde, kann der Failover-Server als primärer Server eingesetzt und der bisherige primäre Server aktualisiert und als Failover-System in Betrieb genommen werden. Cloud-, Container- und SaaS-Technologien nutzen häufig diese Technik, um die Verfügbarkeit zu maximieren.

Patchen auf AppBoM ausweiten. Größere Organisationen mit Anwendungsentwicklung müssen Open-Source-Code und Bibliotheken in ihrer Anwendungsstückliste überwachen. Die DevOps- oder DevSecOps-Teams verfügen möglicherweise über einen unabhängigen Patch-Management-Prozess, doch ihre eigenen Patch-Management-Berichte sollten der Führungsebene entweder separat oder in einem konsolidierten Bericht vorgelegt werden.

Profi-Tipps

Mit Dringlichkeit patchen. Mandiant schätzt, dass mehr als 27 % der offengelegten Schwachstellen innerhalb eines Monats nach der Veröffentlichung eines Patches ausgenutzt werden. Systeme mit geringerem Risiko können mit weniger Dringlichkeit gepatcht werden. Bedenken Sie jedoch, dass Zero-Day-Angriffe oder andere unentdeckte Schwachstellen Angriffe auf diese Systeme mit geringerem Risiko ermöglichen können, die Systeme mit einem deutlich höheren Wert gefährden.

Die Patch-Priorität entspricht nicht dem Risikowert. Einige Organisationen patchen ausschließlich Schwachstellen des Common Vulnerability Scoring System (CVSS) mit einem Score von 7 oder höher, doch Angreifer machen sich diesen Trend zunutze. „Wir beobachten eine Zunahme der Ausnutzung von Schwachstellen im Bereich von 5 bis 7, weil Hacker wissen, dass Schwachstellen mit einem Score von 7 oder höher mit größerer Wahrscheinlichkeit schneller entschärft werden“, warnt Bob Kelly, Director of Product Management bei Flexera.

Organisationen müssen CVSS-Scores mit Risikobewertungen und bekannten Exploits kombinieren. Die U.S. Cybersecurity and Infrastructure Security Agency (CISA) führt eine Liste bekanntermaßen ausgenutzter Schwachstellen. Die Liste umfasst derzeit nur etwa 900 Schwachstellen – eine scheinbar geringe Zahl, wenn man bedenkt, dass jedes Jahr mehr als 20.000 neue Schwachstellen identifiziert werden. Dennoch sind eine gute Asset-Erkennung und Priorisierung erforderlich, um genau diese relativ kleine Liste gezielt abzuarbeiten.

Durch die Kombination von Risikomanagement, CVSS-Scores und aktiver Ausnutzung ergibt sich eine Patch-Priorisierung wie folgt:

  • Kritische Schwachstellen mit hohen CVSS-Scores und bekannten Exploits innerhalb von 72 Stunden nach der Veröffentlichung patchen.
  • Schwachstellen mit bekannten Exploits innerhalb von 7 Kalendertagen nach der Veröffentlichung patchen.
  • Bekannte Schwachstellen mit hohen CVSS-Scores innerhalb von 10 Arbeitstagen nach der Veröffentlichung patchen.
  • Andere Updates innerhalb von 30 Tagen nach der Veröffentlichung patchen.

Fachwissen einstellen oder Aufgaben auslagern , wenn die Ziele des Patch-Managements mit internen Ressourcen nicht erreicht werden können. Patch-Management gehört zu den am häufigsten ausgelagerten Funktionen für Managed-IT-Service-Anbieter (MSPs), die eine große Bandbreite an Systemen und Software zu wettbewerbsfähigen Preisen patchen können. Vor der Unterzeichnung eines Servicevertrags sollten Unternehmen prüfen, ob der MSP die Ziele des Patch-Managements hinsichtlich Bereitstellungsgeschwindigkeit, minimierter Betriebsunterbrechungen und Berichterstattung erreicht oder übertrifft.

Siehe auch:

5. Fehlermanagement

Selbst die besten Pläne, Prozesse und Technologien können versagen. Organisationen müssen Notfallwiederherstellungspläne und -prozesse aufrechterhalten, um Systeme in einer Vielzahl von Szenarien wiederherzustellen. Die Elemente der Notfallwiederherstellung für das Patch-Management drehen sich um die Wiederherstellung von Systemen und Daten.

Mindesterwartungen

Backups sollten immer vor dem Patchen erstellt werden, um ein wirksames Rollback oder Zurücksetzen von Updates zu ermöglichen. Lokale Systemsicherungen funktionieren häufig. Im Fall eines katastrophalen Patch-Fehlers sind jedoch unabhängige Backups auf anderen Assets erforderlich.

Implementierung auf der nächsten Stufe

Schwachstellenscans sollten nach dem Patchen durchgeführt werden, um die ordnungsgemäße Installation zu überprüfen und potenziell noch nicht offengelegte Probleme zu finden. Von einigen Patches ist bekannt, dass sie Konflikte mit Sicherheitstools verursachen oder neue Schwachstellen einführen.

Profi-Tipps

Regelmäßige Penetrationstests sollten durchgeführt werden, um zu überprüfen, ob die Kontrollen zum Schutz ungepatchter Systeme weiterhin wirksam sind. Risikobewertungen gehen davon aus, dass Kontrollen weiterhin funktionieren. Diese Annahmen sollten jedoch überprüft werden.

Siehe auch: Die 8 besten Lösungen für die Notfallwiederherstellung

Fazit: Patchen oder zahlen

Organisationen, die ihr Patch-Management effektiv umsetzen, profitieren von zahlreichen Vorteilen, etwa höherer Sicherheit, verbesserten Funktionen und der Vermeidung kostspieliger Reaktionen auf Sicherheitsvorfälle. Effektive Patch-Richtlinien verhindern deutlich teurere Notfallmaßnahmen der IT, die Überstunden und zusätzliche Kosten für die Wiederherstellung von Assets erforderlich machen.

Noch wichtiger ist, dass Sicherheitsverletzungen auch Compliance-Verstöße auslösen können, die zu Klagen und behördlichen Geldstrafen führen. Viele Regierungen wie Australien und die Vereinigten Staaten führen das Patchen von Schwachstellen als grundlegende IT-Sicherheitspraktik auf, sodass ein Ausbleiben von Patches wahrscheinlich als Fahrlässigkeit betrachtet und mit hohen Strafen geahndet wird.

Patch-Management kann langweilig sein, weil es so grundlegend ist. Die Umsetzung kann jedoch komplex sein, und viele Sicherheitsverletzungen zeigen, dass sich viele schwertun, ihre Prozesse gut zu verwalten. Best Practices können eine effektive Umsetzung des Patch-Prozesses ermöglichen und sollten von Organisationen jeder Größe übernommen werden.

Weiterlesen: Die besten Tools für das Schwachstellenmanagement

Dieser Artikel wurde ursprünglich von Drew Robb am 21. Oktober 2022 verfasst. Er wurde von Chad Kime am 24. Februar 2023 aktualisiert.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.