ISMS-Glossar

Patch-Management

Englisch: Patch Management

Patch-Management ist der geregelte Prozess, Sicherheitsupdates für Betriebssysteme, Anwendungen und Geräte zu bewerten, zu testen und zeitnah einzuspielen.

Warum Patches so wichtig sind

Viele erfolgreiche Angriffe nutzen Schwachstellen, für die längst ein Update verfügbar war. Zwischen Veröffentlichung einer Lücke und ersten Angriffen vergehen heute oft nur Tage. Ein verlässlicher Patch-Prozess schließt dieses Zeitfenster.

Anforderungen der ISO/IEC 27001

Anhang A 8.8 verlangt, Informationen über technische Schwachstellen zeitnah zu beschaffen, die Gefährdung zu bewerten und geeignete Maßnahmen zu ergreifen – das Einspielen von Patches ist dabei die häufigste. Änderungen an produktiven Systemen unterliegen zudem der Änderungssteuerung nach Anhang A 8.32.

Praxisbeispiel

Ein Unternehmen legt Fristen nach Kritikalität fest: kritische Sicherheitsupdates für aus dem Internet erreichbare Systeme binnen 72 Stunden, übrige innerhalb von 30 Tagen. Updates werden zunächst auf einer Testgruppe ausgerollt; ein monatlicher Bericht zeigt den Patch-Stand aller Systeme.

Typische Fehler im Audit

  • Nur Windows-Clients werden gepatcht, Server, Netzwerkgeräte und Drittanwendungen nicht.
  • Es gibt keine Übersicht, welche Systeme nicht aktualisiert werden können und wie diese abgesichert sind.

Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 8.8 und 8.32

← Alle Begriffe mit P