Patch-Management in der Cloud-Technologie

Patch-Management ist inzwischen ein zunehmend dringlicher Prozess der modernen Cloud-Netzwerke.

Verfasst von
Adrian Bridgwater
Adrian Bridgwater
Feb 9, 2022
4 minute read
enterprise infrastructure
Enterprise Networking Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ob Programmierfehler, Sicherheitslücken oder allgemeine Aktualisierungen: Moderne Software wird häufig durch Patches aktualisiert oder gewartet, damit sie ordnungsgemäß funktioniert.

Die inzwischen zunehmend disaggregierte Welt cloudnativer Technologien und ihre ineinander verflochtenen neuronalen Verbindungen, die durch Application Programming Interfaces (APIs) und die dazwischen harmonisierenden Orchestrierungsebenen gebildet werden, müssen häufig von Patch-Management profitieren.

Warum patchen wir Software?

Im Kern bezeichnet Patch-Management das Hinzufügen von Code zu bestehenden Softwarebereitstellungen, um diese zu erweitern, zu aktualisieren, Sicherheitslücken zu beheben oder Inkompatibilitäten, Performance-Engpässe, die Angleichung von Plattformversionen oder andere Änderungen auf Substratebene zu korrigieren.

Patches können auf Anwendungsebene, Betriebssystemebene, Netzwerkebene, an der Verbindung zu API-Kanälen oder in einer Kombination aus allen genannten Ebenen angewendet werden.

Patches können aus einer Vielzahl von Gründen erforderlich sein. Manchmal werden sie aus Gründen der Leistung, Funktionalität, Einhaltung gesetzlicher Vorschriften, Systemintegrität und Sicherheit ausgeführt oder sind Teil eines umfassenderen strategischen Schritts in einem komplexeren Zeitplan für das Software-Lifecycle-Management. Einige Patches werden jedoch einfach aufgrund von Benutzeranforderungen an Funktionalität und Benutzerfreundlichkeit installiert.

Außerdem lesenswert: Best Practices für die Serversicherheit

Anwendungsfall: JumpCloud-Patches für KMU

JumpCloud, mit Sitz in Louisville, Colorado, gehört zu den Unternehmen, die ihre Patch-Kompetenz inzwischen als Kernkompetenz und Wettbewerbsvorteil positionieren. Um IT-Administratoren zu ermöglichen, Schwachstellen durch mehr Transparenz und Kontrolle über ihre Flotte an Remote-Geräten zu minimieren, hat das Unternehmen die Integration von JumpCloud Patch Management in seine Cloud-Verzeichnisplattform angekündigt.

Advertisement

Dieser auf das Segment der kleinen und mittleren Unternehmen (KMU) ausgerichtete Dienst gibt IT-Administratoren die Möglichkeit, Zeitpläne zu erstellen, über Betriebssystem-Patches und -Versionen zu berichten und Patch-Versionen in ihrer Remote-Flotte einzusehen. Über die JumpCloud-Konsole lassen sich sowohl Mac- als auch Windows-Updates und -Patches verwalten.

„Wir alle wissen, dass Benutzer ihre Geräte nicht mit Fehlerbehebungen oder Sicherheitspatches regelmäßig oder diszipliniert aktualisieren“, sagte Greg Armanini, Senior Director of Product Management bei JumpCloud. „Dadurch entstehen für jedes Unternehmen enorme Sicherheitslücken, insbesondere für dezentral organisierte Unternehmen – und das ist heute nahezu jedes Unternehmen.“

Die zentrale Neuerung bietet robuste Funktionen für das Patch-Management als Bestandteil einer Verzeichnisplattform, wodurch die Verwaltung von Benutzeridentitäten und Geräten weiter zentralisiert wird. IT-Teams in KMU sind sich wahrscheinlich des Zeit- und Kostenaufwands ihrer Administration bewusst und könnten es daher attraktiv finden, den Stress und die potenziellen Sicherheitslücken zu vermeiden, die durch die Zusammenarbeit mit mehreren Anbietern entstehen.

„Patch-Management ist eine zentrale Säule der Cyberabwehr, dennoch haben viele Unternehmen beim Patchen in einer Remote- oder hybriden Arbeitsumgebung weiterhin Schwierigkeiten“, erklärten Armanini und sein Team. „Das liegt an der fehlenden Transparenz über die Geräte der Benutzer, der Häufigkeit neuer Patches von Softwareanbietern sowie der Notwendigkeit, mehrere Lösungen und komplexe Workflows einzusetzen, um das Patchen über mehrere Betriebssysteme (OS) hinweg zu verwalten.“

Forscher von NTT Application Security ermittelten eine durchschnittliche Dauer von 205 Tagen zur Behebung kritischer Sicherheitslücken. Zudem gaben an etwa 60 % der von einem Angriff betroffenen Unternehmen, dass die Sicherheitsverletzungen auf eine Schwachstelle zurückzuführen waren, für die bereits ein Patch verfügbar, aber nicht auf allen Systemen und Geräten des Unternehmens ausgerollt war.

JumpCloud bietet Administratoren eine zentrale Cloud-Verzeichnisplattform zur Absicherung von Benutzern in heterogenen Geräteumgebungen. Die erste Version von JumpCloud Patch Management konzentriert sich auf Patches auf Betriebssystemebene für Mac und Windows; Linux-, Browser- und Anwendungspatches sollen bald folgen.

Eine Vielzahl von IT-Stacks, Workloads und Daten

Angesichts der Vielfalt an Technologie-Stacks, Workloads und Datenbeständen ist es vielleicht nicht überraschend, dass sich verschiedene Technologieanbieter auf unterschiedliche Bereiche des Patch-Management-Marktes ausrichten.

Mit Spezialisierung auf Cloud-Systemsicherheit und Compliance sowie umfassender Kompetenz bei der Erkennung und Behebung von Fehlkonfigurationen in der Cloud kennt sich Qualys mit der Minimierung von Risiken durch Sicherheitslücken bestens aus. Das kalifornische Unternehmen hat seine Lösung Qualys Patch Management nun um erweiterte Behebungsfunktionen ergänzt.

Advertisement

Das Technologieangebot verspricht, dass Unternehmen nun eine einzige Anwendung nutzen können, um Sicherheitslücken umfassend zu beheben – unabhängig davon, ob Konfigurationsänderungen oder die Bereitstellung von Skripten und proprietären Software-Patches erforderlich sind. Die Anwendung soll die Effizienz steigern, indem sie den Einsatz mehrerer Produkte und Agents überflüssig macht.

Eine zeitnahe und umfassende Behebung von Sicherheitslücken ist natürlich entscheidend für eine gute Sicherheitshygiene und ein proaktives Risikomanagement. Dennoch haben Unternehmen aufgrund mehrerer Faktoren Schwierigkeiten, Lücken schnell zu beheben – darunter die unklare Zuständigkeit für Prozesse zwischen IT und Sicherheit, insbesondere wenn die Maßnahme über die Bereitstellung eines einfachen Patches hinausgehende Fachkenntnisse erfordert.

Außerdem lesenswert: Die beste Netzwerk-Sicherheitssoftware und die besten Tools 2021

Erkennungslogik vs. Komplexität der Behebung

Die mangelnde Klarheit zwischen der Logik zur Erkennung von Sicherheitslücken und der potenziellen Komplexität ihrer Behebung, die auf den Bedarf an mehreren Tools zurückzuführen ist, verschärft die Schwierigkeiten von IT- und Sicherheitsteams. Um beispielsweise die Spectre-/Meltdown-Sicherheitslücke zu beheben, ist zusätzlich zur Bereitstellung des Patches eine Konfigurationsänderung erforderlich. Bei einigen Sicherheitslücken muss darüber hinaus ein Registrierungsschlüssel geändert werden, ohne dass ein Patch vorhanden ist, während andere zur Behebung einen proprietären Patch benötigen.

„Im Zeitalter von Log4Shell und Pwnkit müssen Unternehmen besonders wachsam sein und in der Lage, ausnutzbare Sicherheitslücken unverzüglich zu patchen“, sagte Sumedh Thakar, President und CEO von Qualys. „Dafür sind Effizienz und eine schnelle Behebung erforderlich – etwas, das viele Unternehmen vor allem aufgrund komplexer Prozesse und des Bedarfs an mehreren unterschiedlichen Tools als große Herausforderung empfinden.“

Laut Thakar steigert Qualys Advanced Remediation die Effizienz, indem eine einzige Anwendung zur umfassenden Behebung von Sicherheitslücken eingesetzt wird. Dadurch, so Thakar, entfällt der Bedarf an mehreren Produkten und Agents, was die Reaktionszeiten verbessert – ein entscheidender Erfolgsfaktor für die Stärkung der Cyberabwehr von Unternehmen jeder Größe.

Qualys Patch Management lässt sich in Qualys Vulnerability Management, Detection, and Response (VMDR) integrieren, um Sicherheitslücken durch das Ausrollen von Patches oder die Anwendung von Konfigurationsänderungen auf jedem Gerät unabhängig von dessen Standort zu beheben. Die neue Funktion zur Behebung ermöglicht es Teams, Sicherheitslücken mit einer einzigen Anwendung zu erkennen, zu priorisieren und zu beheben – unabhängig von der erforderlichen Behebungsmethode.

Advertisement

Patchen als Kernprozess

Patch-Management ist inzwischen ein zunehmend dringlicher Prozess angesichts der modernen Beschaffenheit von Cloud-Netzwerken und der notwendigen Geräteverwaltung. Unabhängig von der gewählten Methode wird Patch-Management ein Kernprozess für die Aufrechterhaltung von Cloud-Netzwerken bleiben.

Weiterlesen: Der Unified-Threat-Management-Ansatz für die Netzwerksicherheit

Adrian Bridgwater

Adrian Bridgwater is a technology journalist with three decades of press experience. Primarily he works as a news analysis writer dedicated to a software application development ‘beat’; but, in a fluid media world, he is also an analyst, technology evangelist, and content consultant. As the previously narrow discipline of programming now extends across a wider transept of the enterprise IT landscape, his own editorial purview has also broadened. He has spent much of the last 10 years also focusing on open source, data analytics and intelligence, cloud computing, mobile devices, and data management.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.