Patch-Management im Unternehmen: Prozess, Patch-Zyklen und was sich automatisieren lässt
Visgenix · veröffentlicht am · 6 Min. Lesezeit
Kurz gesagt
Patch-Management ist der geregelte Prozess, mit dem ein Unternehmen Sicherheitsupdates für Betriebssysteme, Anwendungen und Firmware erkennt, bewertet, testet, verteilt und kontrolliert. Microsoft veröffentlicht Sicherheitsupdates am zweiten Dienstag jedes Monats. Kritische Lücken in Systemen, die aus dem Internet erreichbar sind, sollten innerhalb weniger Tage geschlossen werden.
Updates gelten in vielen Betrieben als lästige Pflicht: Der Rechner will neu starten, eine Fachanwendung zickt danach, und irgendwann klickt jemand auf „Später erinnern“. Genau diese Lücken nutzen Angreifer. Patch-Management sorgt dafür, dass Updates nicht dem Zufall überlassen bleiben, sondern planbar, geprüft und vollständig ankommen. Hier erfahren Sie, wie der Prozess aussieht, welche Zyklen es gibt und wo Automatisierung hilft.
Was ist Patch-Management?
Patch-Management ist der geregelte Prozess, mit dem ein Unternehmen Updates für Betriebssysteme, Anwendungen, Firmware und Netzwerkgeräte erkennt, bewertet, testet, verteilt und den Erfolg kontrolliert. Ein Patch ist dabei jede Korrektur, die ein Hersteller für seine Software bereitstellt, meist um Sicherheitslücken oder Fehler zu beheben.
Das BSI beschreibt die Aufgabe im IT-Grundschutz-Baustein OPS.1.1.3 nüchtern: In der Praxis gingen vorhandene Sicherheitslücken und Betriebsstörungen häufig auf mangelhafte oder fehlende Patches zurück. Ein vernachlässigtes Patch-Management schaffe daher schnell Angriffspunkte.
Warum sind ungepatchte Systeme so gefährlich?
Ungepatchte Systeme sind gefährlich, weil Angreifer bekannt gewordene Lücken oft innerhalb von Stunden oder Tagen ausnutzen. Laut einem Papier der US-Cybersicherheitsbehörde CISA von 2021 wurden zwar nur rund 4 % aller veröffentlichten Schwachstellen (CVEs) öffentlich ausgenutzt. Von diesen wurden aber 42 % bereits am Tag der Veröffentlichung verwendet, 50 % innerhalb von zwei Tagen und 75 % innerhalb von 28 Tagen.
Zwei Folgerungen für die Praxis:
- Nicht jedes Update ist gleich dringend. Wer alles gleich behandelt, wird entweder nie fertig oder patcht die gefährlichen Lücken zu spät.
- Der Schweregrad allein reicht nicht. CISA weist darauf hin, dass manche ausgenutzte Lücken im CVSS-Bewertungssystem nur als „mittel“ oder „niedrig“ eingestuft waren. Entscheidend für die Priorität ist, ob eine Lücke aktiv ausgenutzt wird und ob das betroffene System aus dem Internet erreichbar ist.
Ein Sonderfall ist Software ohne Herstellersupport. Für sie gibt es gar keine Patches mehr. Windows 10 hat am 14. Oktober 2025 das Supportende erreicht; Organisationen können laut Microsoft kostenpflichtige Extended Security Updates für maximal drei Jahre buchen. Was das kostet und welche Alternativen es gibt, steht im Beitrag zum Windows-10-Supportende. Der BSI-Grundschutz ist hier eindeutig: Lassen sich nicht mehr unterstützte Produkte nicht sicher betreiben, dürfen sie nicht mehr eingesetzt werden.
Welche Patch-Zyklen gibt es?
Die meisten Hersteller veröffentlichen Updates in festen Rhythmen, dazwischen kommen Notfall-Updates für akute Lücken. Der bekannteste Termin ist der Microsoft Patchday.
| Quelle | Rhythmus | Hinweis |
|---|---|---|
| Windows (Sicherheitsupdates) | zweiter Dienstag im Monat, ca. 10:00 Uhr pazifischer Zeit | in Deutschland am Abend; kumulativ, enthält alle vorherigen Korrekturen |
| Windows (optionale Vorschau) | vierter Dienstag im Monat | keine Sicherheitskorrekturen, dient zum Vorab-Testen |
| Windows (Out-of-Band) | bei Bedarf | für akute Lücken oder schwere Fehler außerhalb des Zyklus |
| Browser (Edge, Chrome, Firefox) | sehr häufig, oft wöchentlich | aktualisieren sich meist selbst, erfordern aber einen Neustart des Browsers |
| Drittanbieter-Software | unregelmäßig | PDF-Programme, Videokonferenz-Tools, Fachsoftware |
| Firmware (Firewall, NAS, Server, BIOS) | unregelmäßig | wird am häufigsten vergessen |
Microsoft beschreibt die monatlichen Sicherheitsupdates als kumulativ: Jedes Update enthält alle vorherigen Korrekturen. Ein Gerät, das einen Monat verpasst hat, holt mit dem nächsten Update also alles nach. Das hilft, ersetzt aber nicht die Kontrolle, ob Updates überhaupt ankommen.
Wie sieht ein Patch-Management-Prozess aus?
Ein Patch-Management-Prozess besteht aus sechs wiederkehrenden Schritten, von der Bestandsaufnahme bis zur Erfolgskontrolle. Der BSI-Grundschutz verlangt in der Basis-Anforderung OPS.1.1.3.A15, Patches zeitnah zu bewerten, zu priorisieren und zu kontrollieren, ob sie auf allen relevanten Systemen erfolgreich eingespielt wurden.
- Inventar führen. Welche Geräte, Betriebssysteme, Programme und Firmware-Stände gibt es? Ohne vollständige Liste bleiben Lücken unsichtbar.
- Informationen sammeln. Herstellerhinweise, Sicherheitswarnungen des BSI und Meldungen über aktiv ausgenutzte Lücken verfolgen.
- Bewerten und priorisieren. Ist die Lücke bekannt ausgenutzt? Ist das System aus dem Internet erreichbar? Wird das Update nicht eingespielt, fordert das BSI, Entscheidung und Gründe zu dokumentieren.
- Testen. Zuerst auf einer Pilotgruppe von wenigen Geräten, die typische Fachanwendungen nutzen.
- Verteilen. Automatisiert und in Wellen, mit festen Neustartfenstern außerhalb der Arbeitszeit.
- Kontrollieren und dokumentieren. Welche Geräte haben das Update nicht erhalten und warum? Fehlgeschlagene Updates nacharbeiten.
Priorisierung nach Risiko
Die folgende Staffelung ist ein Erfahrungswert, keine Norm. Sie hilft, die knappe Zeit auf die gefährlichsten Lücken zu richten.
| Priorität | Beispiel | Zielzeit |
|---|---|---|
| Notfall | aktiv ausgenutzte Lücke in Firewall, VPN, Mailserver oder Webanwendung | 24 bis 72 Stunden |
| Hoch | kritische Lücke in Windows, Office oder Browser | innerhalb von etwa 7 Tagen |
| Normal | reguläre Monatsupdates ohne bekannte Ausnutzung | innerhalb des Monatszyklus |
| Niedrig | Funktions-Updates, Treiber ohne Sicherheitsbezug | geplant, nach Test |
Warum werden Drittanbieter-Software und Firmware oft vergessen?
Drittanbieter-Software und Firmware werden oft vergessen, weil Windows Update sie nicht abdeckt und jeder Hersteller einen eigenen Update-Weg hat. Genau dort finden sich in der Praxis die ältesten Lücken.
Typische Kandidaten:
- PDF-Reader, Packprogramme, Videokonferenz-Clients, Java-Laufzeitumgebungen
- Fachsoftware, die nur der Hersteller oder ein Partner aktualisieren darf
- Firewalls und VPN-Gateways, die direkt aus dem Internet erreichbar sind
- NAS-Systeme und Backup-Appliances
- BIOS/UEFI von PCs und Servern, Fernwartungskarten von Servern
- Switches, WLAN-Access-Points, Drucker und Multifunktionsgeräte
Das BSI verlangt in OPS.1.1.3.A3, für jede eingesetzte Software festzulegen, wie mit deren eingebauten Update-Mechanismen umgegangen wird. Nach OPS.1.1.3.A10 sollen Updates nur aus vertrauenswürdigen Quellen bezogen und, wo möglich, über Prüfsummen oder digitale Signaturen auf Echtheit geprüft werden. Bei Firmware ist das besonders relevant, weil ein manipuliertes Image tief im System sitzt.
Ein praktischer Tipp: Legen Sie für Firmware einen festen Termin fest, etwa einmal im Quartal, und prüfen Sie aus dem Internet erreichbare Geräte zusätzlich immer dann, wenn der Hersteller eine Sicherheitswarnung veröffentlicht.
Wie lässt sich Patch-Management automatisieren?
Patch-Management lässt sich weitgehend mit RMM-Tools (Remote Monitoring and Management) oder mit Microsoft Intune und Windows Autopatch automatisieren. Diese Werkzeuge verteilen Updates nach Zeitplan, erzwingen Neustarts in festgelegten Fenstern und melden Geräte, bei denen ein Update fehlgeschlagen ist. Viele RMM-Lösungen decken auch verbreitete Drittanbieter-Programme ab.
Automatisierung löst aber nicht alles. Das BSI nennt im selben Baustein mehrere Risiken:
- Fehlerhafte Updates verbreiten sich schneller. Wer alles auf einmal an alle Geräte verteilt, legt im schlechtesten Fall den ganzen Betrieb lahm. Deshalb Pilotgruppe und Verteilung in Wellen.
- Geräte sind nicht erreichbar. Notebooks im Außendienst oder auf der Baustelle verpassen Verteilungsfenster. Das Werkzeug muss Updates auch außerhalb des Firmennetzes ausliefern können.
- Es fehlt ein Rückweg. Vor größeren Updates, vor allem auf Servern, gehört ein Snapshot oder eine aktuelle Sicherung dazu.
- Das Werkzeug selbst ist ein Angriffsziel. Ein kompromittiertes RMM-System kann Schadsoftware an alle Geräte verteilen. Zugänge dazu brauchen Mehrfaktor-Authentifizierung und eine sehr kleine Zahl berechtigter Personen.
Typische Fehler im Patch-Management
Die häufigsten Fehler sind organisatorisch, nicht technisch: Niemand fühlt sich zuständig, niemand kontrolliert das Ergebnis. Typisch sind diese Muster:
- Updates sind „aktiviert“, aber seit Monaten schlägt die Installation auf einem Teil der Geräte fehl, ohne dass es jemand merkt
- Server werden aus Angst vor Ausfällen gar nicht mehr aktualisiert
- Die Firewall läuft noch mit der Firmware vom Tag der Installation
- Alte Geräte mit nicht mehr unterstütztem Betriebssystem stehen „nur für eine Anwendung“ im Netz
- Es gibt keine Liste, welche Software überhaupt installiert ist
Ungepatchte, aus dem Internet erreichbare Systeme gehören zu den häufigen Einfallstoren für Ransomware.
Unterstützung durch Visgenix
Im Rahmen unserer Managed IT übernehmen wir das Patch-Management für Arbeitsplätze, Server und Netzwerkgeräte: automatisiert verteilt und kontrolliert. Welche Leistungen dazugehören, sehen Sie unter Managed IT Services, die Preismodelle unter Managed IT Preise.
Häufige Fragen
Quellen
- Microsoft Learn: Update release cycle for Windows clients
- BSI: IT-Grundschutz-Baustein OPS.1.1.3 Patch- und Änderungsmanagement (Edition 2023)
- CISA: Reducing the Significant Risk of Known Exploited Vulnerabilities (2021)
- Microsoft Learn: Extended Security Updates (ESU) für Windows 10
Fragen zu Ihrer IT?
Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.
Erstgespräch anfragen