Managed IT

Patch-Management im Unternehmen: Prozess, Patch-Zyklen und was sich automatisieren lässt

Visgenix · veröffentlicht am · 6 Min. Lesezeit

Kurz gesagt

Patch-Management ist der geregelte Prozess, mit dem ein Unternehmen Sicherheitsupdates für Betriebssysteme, Anwendungen und Firmware erkennt, bewertet, testet, verteilt und kontrolliert. Microsoft veröffentlicht Sicherheitsupdates am zweiten Dienstag jedes Monats. Kritische Lücken in Systemen, die aus dem Internet erreichbar sind, sollten innerhalb weniger Tage geschlossen werden.

Updates gelten in vielen Betrieben als lästige Pflicht: Der Rechner will neu starten, eine Fachanwendung zickt danach, und irgendwann klickt jemand auf „Später erinnern“. Genau diese Lücken nutzen Angreifer. Patch-Management sorgt dafür, dass Updates nicht dem Zufall überlassen bleiben, sondern planbar, geprüft und vollständig ankommen. Hier erfahren Sie, wie der Prozess aussieht, welche Zyklen es gibt und wo Automatisierung hilft.

Was ist Patch-Management?

Patch-Management ist der geregelte Prozess, mit dem ein Unternehmen Updates für Betriebssysteme, Anwendungen, Firmware und Netzwerkgeräte erkennt, bewertet, testet, verteilt und den Erfolg kontrolliert. Ein Patch ist dabei jede Korrektur, die ein Hersteller für seine Software bereitstellt, meist um Sicherheitslücken oder Fehler zu beheben.

Das BSI beschreibt die Aufgabe im IT-Grundschutz-Baustein OPS.1.1.3 nüchtern: In der Praxis gingen vorhandene Sicherheitslücken und Betriebsstörungen häufig auf mangelhafte oder fehlende Patches zurück. Ein vernachlässigtes Patch-Management schaffe daher schnell Angriffspunkte.

Warum sind ungepatchte Systeme so gefährlich?

Ungepatchte Systeme sind gefährlich, weil Angreifer bekannt gewordene Lücken oft innerhalb von Stunden oder Tagen ausnutzen. Laut einem Papier der US-Cybersicherheitsbehörde CISA von 2021 wurden zwar nur rund 4 % aller veröffentlichten Schwachstellen (CVEs) öffentlich ausgenutzt. Von diesen wurden aber 42 % bereits am Tag der Veröffentlichung verwendet, 50 % innerhalb von zwei Tagen und 75 % innerhalb von 28 Tagen.

Zwei Folgerungen für die Praxis:

  • Nicht jedes Update ist gleich dringend. Wer alles gleich behandelt, wird entweder nie fertig oder patcht die gefährlichen Lücken zu spät.
  • Der Schweregrad allein reicht nicht. CISA weist darauf hin, dass manche ausgenutzte Lücken im CVSS-Bewertungssystem nur als „mittel“ oder „niedrig“ eingestuft waren. Entscheidend für die Priorität ist, ob eine Lücke aktiv ausgenutzt wird und ob das betroffene System aus dem Internet erreichbar ist.

Ein Sonderfall ist Software ohne Herstellersupport. Für sie gibt es gar keine Patches mehr. Windows 10 hat am 14. Oktober 2025 das Supportende erreicht; Organisationen können laut Microsoft kostenpflichtige Extended Security Updates für maximal drei Jahre buchen. Was das kostet und welche Alternativen es gibt, steht im Beitrag zum Windows-10-Supportende. Der BSI-Grundschutz ist hier eindeutig: Lassen sich nicht mehr unterstützte Produkte nicht sicher betreiben, dürfen sie nicht mehr eingesetzt werden.

Welche Patch-Zyklen gibt es?

Die meisten Hersteller veröffentlichen Updates in festen Rhythmen, dazwischen kommen Notfall-Updates für akute Lücken. Der bekannteste Termin ist der Microsoft Patchday.

Quelle Rhythmus Hinweis
Windows (Sicherheitsupdates) zweiter Dienstag im Monat, ca. 10:00 Uhr pazifischer Zeit in Deutschland am Abend; kumulativ, enthält alle vorherigen Korrekturen
Windows (optionale Vorschau) vierter Dienstag im Monat keine Sicherheitskorrekturen, dient zum Vorab-Testen
Windows (Out-of-Band) bei Bedarf für akute Lücken oder schwere Fehler außerhalb des Zyklus
Browser (Edge, Chrome, Firefox) sehr häufig, oft wöchentlich aktualisieren sich meist selbst, erfordern aber einen Neustart des Browsers
Drittanbieter-Software unregelmäßig PDF-Programme, Videokonferenz-Tools, Fachsoftware
Firmware (Firewall, NAS, Server, BIOS) unregelmäßig wird am häufigsten vergessen

Microsoft beschreibt die monatlichen Sicherheitsupdates als kumulativ: Jedes Update enthält alle vorherigen Korrekturen. Ein Gerät, das einen Monat verpasst hat, holt mit dem nächsten Update also alles nach. Das hilft, ersetzt aber nicht die Kontrolle, ob Updates überhaupt ankommen.

Wie sieht ein Patch-Management-Prozess aus?

Ein Patch-Management-Prozess besteht aus sechs wiederkehrenden Schritten, von der Bestandsaufnahme bis zur Erfolgskontrolle. Der BSI-Grundschutz verlangt in der Basis-Anforderung OPS.1.1.3.A15, Patches zeitnah zu bewerten, zu priorisieren und zu kontrollieren, ob sie auf allen relevanten Systemen erfolgreich eingespielt wurden.

  1. Inventar führen. Welche Geräte, Betriebssysteme, Programme und Firmware-Stände gibt es? Ohne vollständige Liste bleiben Lücken unsichtbar.
  2. Informationen sammeln. Herstellerhinweise, Sicherheitswarnungen des BSI und Meldungen über aktiv ausgenutzte Lücken verfolgen.
  3. Bewerten und priorisieren. Ist die Lücke bekannt ausgenutzt? Ist das System aus dem Internet erreichbar? Wird das Update nicht eingespielt, fordert das BSI, Entscheidung und Gründe zu dokumentieren.
  4. Testen. Zuerst auf einer Pilotgruppe von wenigen Geräten, die typische Fachanwendungen nutzen.
  5. Verteilen. Automatisiert und in Wellen, mit festen Neustartfenstern außerhalb der Arbeitszeit.
  6. Kontrollieren und dokumentieren. Welche Geräte haben das Update nicht erhalten und warum? Fehlgeschlagene Updates nacharbeiten.

Priorisierung nach Risiko

Die folgende Staffelung ist ein Erfahrungswert, keine Norm. Sie hilft, die knappe Zeit auf die gefährlichsten Lücken zu richten.

Priorität Beispiel Zielzeit
Notfall aktiv ausgenutzte Lücke in Firewall, VPN, Mailserver oder Webanwendung 24 bis 72 Stunden
Hoch kritische Lücke in Windows, Office oder Browser innerhalb von etwa 7 Tagen
Normal reguläre Monatsupdates ohne bekannte Ausnutzung innerhalb des Monatszyklus
Niedrig Funktions-Updates, Treiber ohne Sicherheitsbezug geplant, nach Test

Warum werden Drittanbieter-Software und Firmware oft vergessen?

Drittanbieter-Software und Firmware werden oft vergessen, weil Windows Update sie nicht abdeckt und jeder Hersteller einen eigenen Update-Weg hat. Genau dort finden sich in der Praxis die ältesten Lücken.

Typische Kandidaten:

  • PDF-Reader, Packprogramme, Videokonferenz-Clients, Java-Laufzeitumgebungen
  • Fachsoftware, die nur der Hersteller oder ein Partner aktualisieren darf
  • Firewalls und VPN-Gateways, die direkt aus dem Internet erreichbar sind
  • NAS-Systeme und Backup-Appliances
  • BIOS/UEFI von PCs und Servern, Fernwartungskarten von Servern
  • Switches, WLAN-Access-Points, Drucker und Multifunktionsgeräte

Das BSI verlangt in OPS.1.1.3.A3, für jede eingesetzte Software festzulegen, wie mit deren eingebauten Update-Mechanismen umgegangen wird. Nach OPS.1.1.3.A10 sollen Updates nur aus vertrauenswürdigen Quellen bezogen und, wo möglich, über Prüfsummen oder digitale Signaturen auf Echtheit geprüft werden. Bei Firmware ist das besonders relevant, weil ein manipuliertes Image tief im System sitzt.

Ein praktischer Tipp: Legen Sie für Firmware einen festen Termin fest, etwa einmal im Quartal, und prüfen Sie aus dem Internet erreichbare Geräte zusätzlich immer dann, wenn der Hersteller eine Sicherheitswarnung veröffentlicht.

Wie lässt sich Patch-Management automatisieren?

Patch-Management lässt sich weitgehend mit RMM-Tools (Remote Monitoring and Management) oder mit Microsoft Intune und Windows Autopatch automatisieren. Diese Werkzeuge verteilen Updates nach Zeitplan, erzwingen Neustarts in festgelegten Fenstern und melden Geräte, bei denen ein Update fehlgeschlagen ist. Viele RMM-Lösungen decken auch verbreitete Drittanbieter-Programme ab.

Automatisierung löst aber nicht alles. Das BSI nennt im selben Baustein mehrere Risiken:

  • Fehlerhafte Updates verbreiten sich schneller. Wer alles auf einmal an alle Geräte verteilt, legt im schlechtesten Fall den ganzen Betrieb lahm. Deshalb Pilotgruppe und Verteilung in Wellen.
  • Geräte sind nicht erreichbar. Notebooks im Außendienst oder auf der Baustelle verpassen Verteilungsfenster. Das Werkzeug muss Updates auch außerhalb des Firmennetzes ausliefern können.
  • Es fehlt ein Rückweg. Vor größeren Updates, vor allem auf Servern, gehört ein Snapshot oder eine aktuelle Sicherung dazu.
  • Das Werkzeug selbst ist ein Angriffsziel. Ein kompromittiertes RMM-System kann Schadsoftware an alle Geräte verteilen. Zugänge dazu brauchen Mehrfaktor-Authentifizierung und eine sehr kleine Zahl berechtigter Personen.

Typische Fehler im Patch-Management

Die häufigsten Fehler sind organisatorisch, nicht technisch: Niemand fühlt sich zuständig, niemand kontrolliert das Ergebnis. Typisch sind diese Muster:

  • Updates sind „aktiviert“, aber seit Monaten schlägt die Installation auf einem Teil der Geräte fehl, ohne dass es jemand merkt
  • Server werden aus Angst vor Ausfällen gar nicht mehr aktualisiert
  • Die Firewall läuft noch mit der Firmware vom Tag der Installation
  • Alte Geräte mit nicht mehr unterstütztem Betriebssystem stehen „nur für eine Anwendung“ im Netz
  • Es gibt keine Liste, welche Software überhaupt installiert ist

Ungepatchte, aus dem Internet erreichbare Systeme gehören zu den häufigen Einfallstoren für Ransomware.

Unterstützung durch Visgenix

Im Rahmen unserer Managed IT übernehmen wir das Patch-Management für Arbeitsplätze, Server und Netzwerkgeräte: automatisiert verteilt und kontrolliert. Welche Leistungen dazugehören, sehen Sie unter Managed IT Services, die Preismodelle unter Managed IT Preise.

Häufige Fragen

Microsoft veröffentlicht die monatlichen Sicherheitsupdates für Windows am zweiten Dienstag jedes Monats, üblicherweise um 10:00 Uhr pazifischer Zeit, in Deutschland also am Abend. Am vierten Dienstag folgen optionale Vorschau-Updates ohne Sicherheitskorrekturen. Bei akuten Lücken gibt es außerplanmäßige Updates (Out-of-Band).

Das BSI verlangt im IT-Grundschutz, Patches zeitnah nach Veröffentlichung zu bewerten und einzuspielen, nennt aber keine festen Tage. In der Praxis haben sich Fristen nach Risiko bewährt: aktiv ausgenutzte Lücken in aus dem Internet erreichbaren Systemen innerhalb von ein bis drei Tagen, übrige kritische Updates innerhalb von etwa einer Woche, der Rest im Monatszyklus.

Ja, aber in kleinem Rahmen: Eine Pilotgruppe aus wenigen Geräten erhält die Updates zuerst, alle anderen einige Tage später. So fallen Probleme mit Fachsoftware oder Druckern auf, bevor der ganze Betrieb betroffen ist. Ein wochenlanges Testverfahren ist für KMU dagegen meist zu langsam.

RMM steht für Remote Monitoring and Management. Ein RMM-Tool überwacht Server und Arbeitsplätze zentral und verteilt Updates, Software und Skripte automatisch. IT-Dienstleister nutzen es, um viele Geräte einheitlich aktuell zu halten und fehlgeschlagene Updates zu erkennen.

Laut BSI-Grundschutz muss geprüft werden, ob nicht mehr unterstützte Produkte noch sicher betrieben werden können; ist das nicht der Fall, dürfen sie nicht mehr eingesetzt werden. Für Windows 10 bietet Microsoft Organisationen kostenpflichtige Extended Security Updates für bis zu drei Jahre nach dem Supportende am 14. Oktober 2025.

Quellen

Fragen zu Ihrer IT?

Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.

Erstgespräch anfragen

Weitere Artikel zum Thema