Grundlagen

Patchmanagement

In unserer Grundlagen-Rubrik erklären wir wichtige Aufgaben und Technologien aus dem Arbeitsalltag eines Netzwerk- und Systemadministrators. Hier erfahren Sie anhand prägnanter Erklärungen zu den wichtigsten Begriffen des jeweiligen Themenfeldes Hintergründe und Zusammenhänge in kompakter, praxisnaher Form.

Ein unzureichend gepatchter Client-PC ist ein unkalkulierbares Sicherheitsrisiko für das Unternehmen. Daher streben IT-Abteilungen nach der automatischen Aktualisierung ihrer Rechner. Die Einführung, Inbetriebnahme und Nutzung einer professionellen Software-Verteilungsumgebung ist kein einfaches Unterfangen. Doch einmal aufgesetzt kann sie helfen, eine Fülle von Standardaufgaben zu automatisieren.
Das primäre Ziel einer Software-Verteilungslösung ist es, dem Administrator die tägliche Arbeit so einfach wie möglich zu machen, damit dieser nicht von PC zu PC rennen und dort manuell Updates, neue Applikationen und so weiter installieren und einrichten muss. Um die Verteilung zu automatisieren, muss ein Client-PC selbstständig erkennen, dass neue Softwarepakete oder Updates für ihn bereit stehen. In zweiten Schritt muss sich der Client diese Pakete dann holen und sie lokal installieren. Ganz wichtig dabei: Bei der Installation muss auf jede Form von Anwender-Interaktion verzichtet werden, denn nur so lässt sich diese unbeaufsichtigt durchführen.

Realisiert wird diese Anforderung zum Beispiel mithilfe von Agenten, die auf den Client-Rechnern installiert werden. Der Agent prüft standardmäßig bei jedem Start des Clients und vor dem Login des Anwenders anhand der Konfigurationsinformationen auf dem Server, ob für diesen Client ein Update installiert werden soll. Ist das der Fall, startet die Patchmanagement-Lösung das Rollout. Auf Client-Seite sollte der Installationsvorgang dabei nicht durch einen (unbedachten) Anwendereingriff abgebrochen oder anderweitig gestört werden. Sind die Verteilung und die Clients entsprechend konfiguriert, steht einem netzwerkübergreifenden Update- und Patch-Management nichts mehr im Weg.

Windows Server Update Services
Im Microsoft-Umfeld verfügt Windows Server 2012 wie auch Server 2008 R2 über die Windows Server Update Services (WSUS). Dieser Dienst kann für Microsoft-Betriebssysteme, aber auch für alle anderen Microsoft-Produkte, Updates herunterladen und im Netzwerk zur Verfügung stellen. Die Clients und Server im Netzwerk rufen Aktualisierungen dann über diesen Server ab. Der Vorteil dabei ist die zentrale Steuerung. WSUS lädt die konfigurierten Updates basierend auf den vorgenommenen Spracheinstellungen, Produkten und Klassifizierungen aus dem Internet herunter, installiert diese aber nicht automatisch. Erst wenn ein Administrator einen Patch genehmigt, verteilt Windows diesen Patch auf die Computer.

Über die Optionen in der WSUS-Verwaltung lassen sich Regeln erstellen, über die Administratoren Updates automatisch zur Installation auf den verschiedenen Computergruppen genehmigen. Updates können Sie aber auch manuell oder in Gruppen genehmigen oder ablehnen. Es besteht zum Beispiel die Möglichkeit, Updates zunächst für Testcomputer freizugeben und anschließend über die Berichte zu kontrollieren, ob die Aktualisierung erfolgreich war. Ist dies der Fall, lassen sich die entsprechenden Updates für andere  Computergruppen oder alle Clients freigeben.

Natürlich sind automatische Updates etwa mit Windows 7 oder 8 auch ohne WSUS möglich. Bereits bei der Installation kann der Anwender auswählen, dass sich Windows automatisch aktualisieren soll, um vor neuen Sicherheitsgefahren gewappnet zu sein. Administratoren können auf diesen Schutz vertrauen und sollten ihn auch aktivieren. Über Windows-Updates lädt Windows 8 dabei auch Definitionsdateien von Windows Defender, neue Treiber und Aktualisierungen für andere Microsoft-Programme wie Microsoft Live Essentials oder Office herunter. Denn auch in diesen lauern nicht selten Schwachstellen.
17.09.2013/dr/Dr. Holger Reibold/Thomas Joos

Nachrichten

Bedrohliches Botnetz aus IP-Kameras im Aufbau [20.10.2017]

Check Point warnt vor einem neuen Botnet, dass das Ausmaß von Mirai im letzten Jahr deutlich übertreffen könnte. Das Threat-Research-Team registriert einen deutlichen Anstieg von Infektionen bei IP-Kameras seit September diesen Jahres. Dabei wird immer der gleiche Schadcode eingesetzt, außerdem werden die verseuchten Endpunkte von einem Punkt aus durch einen Angreifer kontrolliert. [mehr]

Tipps für den planvollen Blockchain-Einsatz [20.10.2017]

Die Blockchain, die für Transaktionen keinen Marktplatz oder Mittler mehr voraussetzt, elektrisiert derzeit die Wirtschaft. Unternehmen aller Branchen überlegen, welche Chancen die Technologie, die bisher meist mit dem Internet-Zahlungsmittel Bitcoin in Verbindung gebracht wurde, für sie hat. 10 Tipps, die Unternehmen bei der Einführung der Technologie beachten sollten. [mehr]

Tipps & Tools

XenDesktop Luft verschaffen [22.10.2017]

In einer Citrix-Umgebung kann es vorkommen, dass Benutzer zeitweise nicht dazu in der Lage sind, veröffentlichte Anwendungen zu starten. Eine Fehlermeldung erhält der Benutzer dabei aber nicht angezeigt. Das Desktop Studio zeigt für den Benutzer gleichzeitig eine aktive Desktop-Session an. Die Bereitstellungsgruppe ist jedoch 'Application only' und für den Benutzer ist kein Desktop veröffentlicht. Wird die Desktop-Session aus dem Desktop Studio entfernt, kann der Benutzer die veröffentlichte Applikation wieder erfolgreich starten. Mit ein paar Mausklicks beugen Sie dem Problem vor. [mehr]

Intensiv-Seminare zu Exchange und Hyper-V [2.10.2017]

Im Herbst bietet IT-Administrator derzeit zwei Intensiv-Seminare an, und zwar zu den Themen Exchange Server 2016 und Hyper-V. Die drei- beziehungsweise viertägigen Seminare im Oktober und November zeichnen sich durch einen hohen Praxisbezug samt Hands-on im Rahmen einer kleinen Teilnehmergruppe aus. Melden Sie sich daher frühzeitig an – die Plätze sind begrenzt. [mehr]

Buchbesprechung

Citrix XenMobile 10

von Thomas Krampe

Anzeigen