Grundlagen

Patchmanagement

In unserer Grundlagen-Rubrik erklären wir wichtige Aufgaben und Technologien aus dem Arbeitsalltag eines Netzwerk- und Systemadministrators. Hier erfahren Sie anhand prägnanter Erklärungen zu den wichtigsten Begriffen des jeweiligen Themenfeldes Hintergründe und Zusammenhänge in kompakter, praxisnaher Form.

Ein unzureichend gepatchter Client-PC ist ein unkalkulierbares Sicherheitsrisiko für das Unternehmen. Daher streben IT-Abteilungen nach der automatischen Aktualisierung ihrer Rechner. Die Einführung, Inbetriebnahme und Nutzung einer professionellen Software-Verteilungsumgebung ist kein einfaches Unterfangen. Doch einmal aufgesetzt kann sie helfen, eine Fülle von Standardaufgaben zu automatisieren.
Das primäre Ziel einer Software-Verteilungslösung ist es, dem Administrator die tägliche Arbeit so einfach wie möglich zu machen, damit dieser nicht von PC zu PC rennen und dort manuell Updates, neue Applikationen und so weiter installieren und einrichten muss. Um die Verteilung zu automatisieren, muss ein Client-PC selbstständig erkennen, dass neue Softwarepakete oder Updates für ihn bereit stehen. In zweiten Schritt muss sich der Client diese Pakete dann holen und sie lokal installieren. Ganz wichtig dabei: Bei der Installation muss auf jede Form von Anwender-Interaktion verzichtet werden, denn nur so lässt sich diese unbeaufsichtigt durchführen.

Realisiert wird diese Anforderung zum Beispiel mithilfe von Agenten, die auf den Client-Rechnern installiert werden. Der Agent prüft standardmäßig bei jedem Start des Clients und vor dem Login des Anwenders anhand der Konfigurationsinformationen auf dem Server, ob für diesen Client ein Update installiert werden soll. Ist das der Fall, startet die Patchmanagement-Lösung das Rollout. Auf Client-Seite sollte der Installationsvorgang dabei nicht durch einen (unbedachten) Anwendereingriff abgebrochen oder anderweitig gestört werden. Sind die Verteilung und die Clients entsprechend konfiguriert, steht einem netzwerkübergreifenden Update- und Patch-Management nichts mehr im Weg.

Windows Server Update Services
Im Microsoft-Umfeld verfügt Windows Server 2012 wie auch Server 2008 R2 über die Windows Server Update Services (WSUS). Dieser Dienst kann für Microsoft-Betriebssysteme, aber auch für alle anderen Microsoft-Produkte, Updates herunterladen und im Netzwerk zur Verfügung stellen. Die Clients und Server im Netzwerk rufen Aktualisierungen dann über diesen Server ab. Der Vorteil dabei ist die zentrale Steuerung. WSUS lädt die konfigurierten Updates basierend auf den vorgenommenen Spracheinstellungen, Produkten und Klassifizierungen aus dem Internet herunter, installiert diese aber nicht automatisch. Erst wenn ein Administrator einen Patch genehmigt, verteilt Windows diesen Patch auf die Computer.

Über die Optionen in der WSUS-Verwaltung lassen sich Regeln erstellen, über die Administratoren Updates automatisch zur Installation auf den verschiedenen Computergruppen genehmigen. Updates können Sie aber auch manuell oder in Gruppen genehmigen oder ablehnen. Es besteht zum Beispiel die Möglichkeit, Updates zunächst für Testcomputer freizugeben und anschließend über die Berichte zu kontrollieren, ob die Aktualisierung erfolgreich war. Ist dies der Fall, lassen sich die entsprechenden Updates für andere  Computergruppen oder alle Clients freigeben.

Natürlich sind automatische Updates etwa mit Windows 7 oder 8 auch ohne WSUS möglich. Bereits bei der Installation kann der Anwender auswählen, dass sich Windows automatisch aktualisieren soll, um vor neuen Sicherheitsgefahren gewappnet zu sein. Administratoren können auf diesen Schutz vertrauen und sollten ihn auch aktivieren. Über Windows-Updates lädt Windows 8 dabei auch Definitionsdateien von Windows Defender, neue Treiber und Aktualisierungen für andere Microsoft-Programme wie Microsoft Live Essentials oder Office herunter. Denn auch in diesen lauern nicht selten Schwachstellen.
17.09.2013/dr/Dr. Holger Reibold/Thomas Joos

Nachrichten

Cloud-Speicher für IT-Security-Daten [18.01.2018]

Palo Alto Networks startet einen Cloud-basierten Logging-Service in Europa. Der Dienst soll es Unternehmen ermöglichen, große Mengen ihrer eigenen Daten von der Sicherheitsplattform von Palo Alto Networks sammeln zu lassen. Dadurch würden umfangreiche Log-Sammlungen kostengünstig nutzbar. [mehr]

Vier auf einen Streich [16.01.2018]

StarTech bringt einen neuen Stand-Alone-Festplattenlöscher für 2,5- oder 3,5-Zoll-SATA-Laufwerke auf den Markt. Er kann bis zu vier Festplatten mit verschiedenen Löschmodi gleichzeitig löschen und benötigt dafür keinen Hostrechner. [mehr]

Riskante Vernetzung [12.01.2018]

Tipps & Tools

Neues Training "Microsoft Hybrid Cloud" [11.12.2017]

Während das Jahr dem Ende entgegen eilt, sind die neuen IT-Administrator Trainings für das erste Halbjahr 2018 bereits gesetzt. Unter anderem füllen wir im April im Training 'Microsoft Hybrid Cloud' das Buzzword Hybrid Cloud mit viel Inhalt. So werfen wir etwa einen genaueren Blick auf Office 365, Azure Active Directory und richten eine hybride Exchange-Konfiguration ein. Sputen Sie sich mit der Anmeldung, denn erfahrungsgemäß wird der Kurs bald ausgebucht sein. [mehr]

Proxy-Server in Citrix-Umgebungen anpassen [3.12.2017]

Wer in seiner virtualisierten Infrastruktur mit XenApp und XenDesktop Services arbeitet, kennt vielleicht das Problem, dass er nicht in der Lage ist, die in der Cloud gehostete StoreFront-Website etwa unter einer URL wie 'https://customerxxx.xendesktop.net" von seiner Infrastruktur vor Ort aufzurufen. Der Zugriff auf die in der Cloud gehostete StoreFront-Website von anderen externen Orten stellt jedoch kein Problem dar. Die Lösung liegt in den richtigen Einstellungen für den Proxy-Server. [mehr]

Buchbesprechung

Software Defined Networking

von Konstantin Agouros

Anzeigen