Warum patchen?
Ungepatchte Systeme sind das häufigste Einfallstor für Angriffe.
Die meisten erfolgreichen Angriffe nutzen längst bekannte, aber ungepatchte Lücken.
- Sicherheit: bekannte Schwachstellen schließen
- Stabilität: Fehler beheben
- Compliance: Nachweis regelmäßiger Wartung
Windows Update & WSUS
Windows Update
Direkt von Microsoft – einfach, wenig Kontrolle.
WSUS
Lokaler Update-Server – Freigabe und Steuerung im Unternehmen.
- WSUS spart Bandbreite (einmal laden, intern verteilen)
- Genehmigung von Updates vor dem Ausrollen
Der Patch-Zyklus
Microsoft veröffentlicht Sicherheitsupdates gebündelt.
„Patch Tuesday“ – der zweite Dienstag im Monat.
- Out-of-Band-Updates bei kritischen Lücken
- Test-Ringe: Pilot → Breit → Alle
- Wartungsfenster für Server einplanen
Rollback & Wartungsfenster
Kein Patch ohne Rückweg – Snapshot oder Backup vor größeren Updates.
- VM-Snapshot vor kritischen Updates
- Wartungsfenster + Kommunikation an Nutzer
- Fehlerhafte Updates gezielt deinstallieren
Priorisierung
Nicht jeder Patch ist gleich dringend.
- Kritische, aktiv ausgenutzte Lücken zuerst
- Exponierte Systeme (Internet-facing) bevorzugt
- Abwägung: Risiko der Lücke vs. Risiko des Updates
Compliance & Reporting
Nachweisbarer Patch-Stand ist oft eine Compliance-Anforderung.
- Patch-Stand regelmäßig messen
- Ausnahmen dokumentieren und begründen
- Berichte für Audits bereithalten