Zum Inhalt springen

Glossar · IT-Sicherheit & Backup

Was ist Patch-Management?

Kurz erklärt

Patch-Management ist der geregelte Prozess, mit dem ein Unternehmen Updates für Betriebssysteme, Programme und Geräte prüft, verteilt und kontrolliert, damit bekannte Sicherheitslücken schnell geschlossen werden.

Auch bekannt als:PatchmanagementUpdate-ManagementSicherheitsupdatesPatchday

Patch-Management bezeichnet den geordneten Umgang mit Updates (Patches) für alle Systeme im Unternehmen. Dazu gehören Windows, Office, Fachanwendungen, Firewalls, Drucker und Smartphones. Ziel ist, Sicherheitslücken zu schließen, bevor Angreifer sie ausnutzen, ohne dabei den laufenden Betrieb zu stören.

Wie funktioniert Patch-Management?

Hersteller veröffentlichen laufend Updates, große Anbieter oft monatlich an festen Terminen, den sogenannten Patchdays. Das BSI weist darauf hin, dass Kriminelle bekannt gewordene Lücken schon in den ersten Tagen ausnutzen. Updates sollten deshalb schnell, aber kontrolliert eingespielt werden.

  1. Bestandsaufnahme: Welche Geräte und Programme sind im Einsatz?
  2. Bewertung: Welche Updates sind sicherheitskritisch und wie dringend? Hersteller stufen Lücken dafür nach Schweregrad ein.
  3. Test: Neue Patches zuerst auf wenigen Geräten ausprobieren.
  4. Verteilung: Updates automatisch und zeitgesteuert auf alle Geräte bringen.
  5. Kontrolle: Prüfen, ob die Installation überall geklappt hat, und Lücken dokumentieren.

Das BSI beschreibt im IT-Grundschutz-Baustein OPS.1.1.3, wie ein solcher Prozess aufgebaut, kontrolliert und verbessert werden kann.

Werkzeuge für Patch-Management

Von Hand lässt sich das ab einer Handvoll Geräten kaum noch zuverlässig erledigen. Zentrale Verwaltungswerkzeuge übernehmen die Verteilung und zeigen, welche Geräte noch nicht aktuell sind. Das spart Zeit und schafft Transparenz.

Werkzeug Aufgabe
Microsoft Intune Steuert Windows-Updates über Update-Ringe mit Test- und Hauptgruppen
Windows Autopatch Verteilt Qualitäts- und Funktionsupdates schrittweise und automatisch
RMM-Software (Fernwartung und Überwachung) Aktualisiert auch Programme anderer Hersteller und meldet Fehler an das IT-Monitoring
Herstellerportale Firmware-Updates für Firewall, Router, Server und Drucker

Mit Microsoft Intune legen Sie zum Beispiel fest, dass eine kleine Testgruppe Updates sofort erhält und alle anderen einige Tage später. Kritische Sicherheitsupdates lassen sich laut Microsoft bei Bedarf beschleunigt verteilen.

Wichtig ist auch der Blick auf Programme wie Browser, PDF-Reader oder Fachsoftware. Gerade diese werden bei reinen Windows-Updates oft vergessen. Ein gutes Werkzeug zeigt auf einen Blick, welche Programme auf welchem Gerät veraltet sind.

Support-Ende: wenn keine Patches mehr kommen

Jedes Produkt erreicht irgendwann das Ende seiner Unterstützung durch den Hersteller. Danach gibt es keine Sicherheitsupdates mehr, neue Lücken bleiben dauerhaft offen. Das BSI rät, auf solche Ankündigungen zu achten und rechtzeitig auf ein unterstütztes Produkt zu wechseln.

Betroffen sind nicht nur Betriebssysteme, sondern auch alte Warenwirtschaften, Server und Netzwerkgeräte. Gutes Patch-Management führt daher auch eine Liste mit den Support-Enddaten aller Systeme. So lässt sich der Austausch rechtzeitig planen und budgetieren.

Ein Beispiel: Eine Zahnarztpraxis nutzt einen alten Rechner, weil die Software eines Geräts nur darauf läuft. Solche Systeme sollten zumindest vom übrigen Netz getrennt und besonders überwacht werden, bis ein Ersatz gefunden ist.

Was bedeutet Patch-Management für Ihr Unternehmen?

Viele erfolgreiche Angriffe nutzen Lücken, für die längst ein Update bereitstand. Ein verlässliches Patch-Management gehört deshalb zu den wirksamsten Schutzmaßnahmen überhaupt. Ein Onlinehändler mit veraltetem Shopsystem oder eine Praxis mit ungepatchtem Server bietet Angreifern leichtes Spiel.

Klären Sie als Geschäftsführer, wer für Updates verantwortlich ist und wie schnell kritische Patches eingespielt werden. Die Kosten hängen von der Zahl der Geräte, der eingesetzten Software und dem Grad der Automatisierung ab.

  • Gibt es eine vollständige Liste aller Geräte und Programme?
  • Werden auch Fachanwendungen und Firmware aktualisiert?
  • Wird regelmäßig über den Update-Stand berichtet?
  • Gibt es einen Plan, falls ein Update Probleme macht?
  • Werden Neustarts so geplant, dass sie den Betrieb nicht stören?

Typische Fehler sind aufgeschobene Neustarts, vergessene Server und Updates nur für Windows, nicht aber für andere Programme. Im Rahmen der IT-Sicherheit für KMU übernimmt Newmountains.IT diese Aufgabe auf Wunsch laufend mit der Managed-Security-Care.

Häufige Fragen zum Patch-Management

Sollte ich Updates sofort installieren?

Sicherheitsupdates sollten zeitnah eingespielt werden, weil Angreifer bekannte Lücken schnell ausnutzen. In Unternehmen ist ein kurzer Test auf wenigen Geräten sinnvoll, bevor alle Rechner das Update erhalten. Bei akut ausgenutzten Lücken hat Geschwindigkeit Vorrang.

Was ist der Unterschied zwischen Patch und Update?

Ein Patch ist meist eine gezielte Korrektur für einen Fehler oder eine Sicherheitslücke. Update ist der allgemeinere Begriff und kann auch neue Funktionen enthalten. Im Alltag werden beide Wörter oft gleich verwendet.

Braucht man Patch-Management auch bei Cloud-Diensten?

Bei reinen Cloud-Diensten wie Microsoft 365 aktualisiert der Anbieter die Serverseite selbst. Für Ihre Geräte, Apps und eigenen Server bleiben Sie aber zuständig. Deshalb braucht auch ein Cloud-First-Unternehmen ein Patch-Management.

Stand: · Verantwortlich: Raphael Neuberger, Gründer Newmountains.IT

Diese Website verwendet Cookies

Wir verwenden Cookies, um Inhalte zu personalisieren, Social-Media-Funktionen bereitzustellen und unseren Datenverkehr zu analysieren. Wir teilen auch Informationen über Ihre Nutzung unserer Website mit unseren Analysepartnern. Sie können Ihre Einstellungen jederzeit ändern. Datenschutzerklärung Cookie-Richtlinie