Grundlagen

Patchmanagement

In unserer Grundlagen-Rubrik erklären wir wichtige Aufgaben und Technologien aus dem Arbeitsalltag eines Netzwerk- und Systemadministrators. Hier erfahren Sie anhand prägnanter Erklärungen zu den wichtigsten Begriffen des jeweiligen Themenfeldes Hintergründe und Zusammenhänge in kompakter, praxisnaher Form.

Ein unzureichend gepatchter Client-PC ist ein unkalkulierbares Sicherheitsrisiko für das Unternehmen. Daher streben IT-Abteilungen nach der automatischen Aktualisierung ihrer Rechner. Die Einführung, Inbetriebnahme und Nutzung einer professionellen Software-Verteilungsumgebung ist kein einfaches Unterfangen. Doch einmal aufgesetzt kann sie helfen, eine Fülle von Standardaufgaben zu automatisieren.
Das primäre Ziel einer Software-Verteilungslösung ist es, dem Administrator die tägliche Arbeit so einfach wie möglich zu machen, damit dieser nicht von PC zu PC rennen und dort manuell Updates, neue Applikationen und so weiter installieren und einrichten muss. Um die Verteilung zu automatisieren, muss ein Client-PC selbstständig erkennen, dass neue Softwarepakete oder Updates für ihn bereit stehen. In zweiten Schritt muss sich der Client diese Pakete dann holen und sie lokal installieren. Ganz wichtig dabei: Bei der Installation muss auf jede Form von Anwender-Interaktion verzichtet werden, denn nur so lässt sich diese unbeaufsichtigt durchführen.

Realisiert wird diese Anforderung zum Beispiel mithilfe von Agenten, die auf den Client-Rechnern installiert werden. Der Agent prüft standardmäßig bei jedem Start des Clients und vor dem Login des Anwenders anhand der Konfigurationsinformationen auf dem Server, ob für diesen Client ein Update installiert werden soll. Ist das der Fall, startet die Patchmanagement-Lösung das Rollout. Auf Client-Seite sollte der Installationsvorgang dabei nicht durch einen (unbedachten) Anwendereingriff abgebrochen oder anderweitig gestört werden. Sind die Verteilung und die Clients entsprechend konfiguriert, steht einem netzwerkübergreifenden Update- und Patch-Management nichts mehr im Weg.

Windows Server Update Services
Im Microsoft-Umfeld verfügt Windows Server 2012 wie auch Server 2008 R2 über die Windows Server Update Services (WSUS). Dieser Dienst kann für Microsoft-Betriebssysteme, aber auch für alle anderen Microsoft-Produkte, Updates herunterladen und im Netzwerk zur Verfügung stellen. Die Clients und Server im Netzwerk rufen Aktualisierungen dann über diesen Server ab. Der Vorteil dabei ist die zentrale Steuerung. WSUS lädt die konfigurierten Updates basierend auf den vorgenommenen Spracheinstellungen, Produkten und Klassifizierungen aus dem Internet herunter, installiert diese aber nicht automatisch. Erst wenn ein Administrator einen Patch genehmigt, verteilt Windows diesen Patch auf die Computer.

Über die Optionen in der WSUS-Verwaltung lassen sich Regeln erstellen, über die Administratoren Updates automatisch zur Installation auf den verschiedenen Computergruppen genehmigen. Updates können Sie aber auch manuell oder in Gruppen genehmigen oder ablehnen. Es besteht zum Beispiel die Möglichkeit, Updates zunächst für Testcomputer freizugeben und anschließend über die Berichte zu kontrollieren, ob die Aktualisierung erfolgreich war. Ist dies der Fall, lassen sich die entsprechenden Updates für andere  Computergruppen oder alle Clients freigeben.

Natürlich sind automatische Updates etwa mit Windows 7 oder 8 auch ohne WSUS möglich. Bereits bei der Installation kann der Anwender auswählen, dass sich Windows automatisch aktualisieren soll, um vor neuen Sicherheitsgefahren gewappnet zu sein. Administratoren können auf diesen Schutz vertrauen und sollten ihn auch aktivieren. Über Windows-Updates lädt Windows 8 dabei auch Definitionsdateien von Windows Defender, neue Treiber und Aktualisierungen für andere Microsoft-Programme wie Microsoft Live Essentials oder Office herunter. Denn auch in diesen lauern nicht selten Schwachstellen.
17.09.2013/dr/Dr. Holger Reibold/Thomas Joos

Nachrichten

Neuer Ransomware-Angriff, gleiche Schwachstelle [28.06.2017]

Derzeit findet eine erneute globale Angriffswelle mit einer Verschlüsselungssoftware (Ransomware) statt. Diese weist bezüglich Verbreitungsgrad und -geschwindigkeit Ähnlichkeiten zum Cyber-Sicherheitsvorfall 'WannaCry' im Mai auf. Betroffen sind weltweit Unternehmen und Institutionen, darunter auch deutsche Firmen. [mehr]

IT-Sicherheit: kritischer Faktor Zeit [27.06.2017]

Je mehr Geräte vernetzt sind, desto wichtiger wird es, Angriffe auf Unternehmensstrukturen so schnell wie möglich zu erkennen, zu bekämpfen und den Übergriff auf weitere Endgeräte einzuschränken. In dem Report 'Cybersecurity: For Defenders, it’s about time' beleuchtet die Aberdeen Group im Auftrag von McAfee, wie wichtig es für Unternehmen ist, die Zeit zwischen Angriff, Entdeckung und Eindämmung zu verkürzen. [mehr]

Tipps & Tools

Neues Training: Docker und Linux-Container [6.06.2017]

Von Red Hat bis Microsoft reden heute alle von Docker. Dessen Erfolg beruht dabei vor allem auf einem Aspekt: Docker hat eine Infrastruktur für Container-Images entwickelt, die es ermöglicht, Images von anderen Anwendern aus einem Repository zu laden und sie für eigene Zwecke anzupassen. In unserem Training im Herbst erfahren Sie in München und Dortmund, worum es bei Docker geht, wie Container aufgebaut sind, wie Sie eigene Container bauen und mit anderen zu Anwendungen verbinden. [mehr]

Template auf XenServer korrekt anzeigen [4.06.2017]

Wenn Benutzer in unserer Citrix-Infrastruktur versuchen, eine Windows-Server2016-VM auf XenServer 7.1 anzulegen, kann es passieren, dass das dazugehörige Template nicht gefunden und somit nicht in der Auswahlliste angezeigt wird. Dieses Problem lässt sich mit einem kurzen Befehl aus der Welt schaffen. [mehr]

Buchbesprechung

Datenschutz-Grundverordnung

von Niko Härting

Anzeigen