Warum patchen?
Ungepatchte Systeme sind das häufigste Einfallstor für Angriffe.
Die meisten erfolgreichen Angriffe nutzen längst bekannte, aber ungepatchte Lücken.
- Sicherheit: bekannte Schwachstellen schließen
- Stabilität: Fehler beheben
- Compliance: Nachweis regelmäßiger Wartung
Windows Update & WSUS
Windows Update
Direkt von Microsoft – einfach, wenig Kontrolle.
WSUS
Lokaler Update-Server – von Microsoft aber seit 2024 im Erhaltungsmodus (keine neuen Funktionen mehr).
Ehrlich betrachtet: WSUS setzt ständige LAN-Erreichbarkeit voraus. Bei verteilten Standorten und viel Homeoffice ohne VPN ist das in der Praxis kaum noch zeitgemäß.
- Läuft technisch weiter, wird aber nicht mehr weiterentwickelt
- Nur für Microsoft-Produkte – keine Drittanbieter-Software
Der Patch-Zyklus
Microsoft veröffentlicht Sicherheitsupdates gebündelt.
„Patch Tuesday“ – der zweite Dienstag im Monat.
- Out-of-Band-Updates bei kritischen Lücken
- Test-Ringe: Pilot → Breit → Alle
- Wartungsfenster für Server einplanen
Rollback & Wartungsfenster
Kein Patch ohne Rückweg – Snapshot oder Backup vor größeren Updates.
- VM-Snapshot vor kritischen Updates
- Wartungsfenster + Kommunikation an Nutzer
- Fehlerhafte Updates gezielt deinstallieren
Priorisierung
Nicht jeder Patch ist gleich dringend.
- Kritische, aktiv ausgenutzte Lücken zuerst
- Exponierte Systeme (Internet-facing) bevorzugt
- Abwägung: Risiko der Lücke vs. Risiko des Updates
Compliance & Reporting
Nachweisbarer Patch-Stand ist oft eine Compliance-Anforderung.
- Patch-Stand regelmäßig messen
- Ausnahmen dokumentieren und begründen
- Berichte für Audits bereithalten