Grundlagen

Patchmanagement

In unserer Grundlagen-Rubrik erklären wir wichtige Aufgaben und Technologien aus dem Arbeitsalltag eines Netzwerk- und Systemadministrators. Hier erfahren Sie anhand prägnanter Erklärungen zu den wichtigsten Begriffen des jeweiligen Themenfeldes Hintergründe und Zusammenhänge in kompakter, praxisnaher Form.

Ein unzureichend gepatchter Client-PC ist ein unkalkulierbares Sicherheitsrisiko für das Unternehmen. Daher streben IT-Abteilungen nach der automatischen Aktualisierung ihrer Rechner. Die Einführung, Inbetriebnahme und Nutzung einer professionellen Software-Verteilungsumgebung ist kein einfaches Unterfangen. Doch einmal aufgesetzt kann sie helfen, eine Fülle von Standardaufgaben zu automatisieren.
Das primäre Ziel einer Software-Verteilungslösung ist es, dem Administrator die tägliche Arbeit so einfach wie möglich zu machen, damit dieser nicht von PC zu PC rennen und dort manuell Updates, neue Applikationen und so weiter installieren und einrichten muss. Um die Verteilung zu automatisieren, muss ein Client-PC selbstständig erkennen, dass neue Softwarepakete oder Updates für ihn bereit stehen. In zweiten Schritt muss sich der Client diese Pakete dann holen und sie lokal installieren. Ganz wichtig dabei: Bei der Installation muss auf jede Form von Anwender-Interaktion verzichtet werden, denn nur so lässt sich diese unbeaufsichtigt durchführen.

Realisiert wird diese Anforderung zum Beispiel mithilfe von Agenten, die auf den Client-Rechnern installiert werden. Der Agent prüft standardmäßig bei jedem Start des Clients und vor dem Login des Anwenders anhand der Konfigurationsinformationen auf dem Server, ob für diesen Client ein Update installiert werden soll. Ist das der Fall, startet die Patchmanagement-Lösung das Rollout. Auf Client-Seite sollte der Installationsvorgang dabei nicht durch einen (unbedachten) Anwendereingriff abgebrochen oder anderweitig gestört werden. Sind die Verteilung und die Clients entsprechend konfiguriert, steht einem netzwerkübergreifenden Update- und Patch-Management nichts mehr im Weg.

Windows Server Update Services
Im Microsoft-Umfeld verfügt Windows Server 2012 wie auch Server 2008 R2 über die Windows Server Update Services (WSUS). Dieser Dienst kann für Microsoft-Betriebssysteme, aber auch für alle anderen Microsoft-Produkte, Updates herunterladen und im Netzwerk zur Verfügung stellen. Die Clients und Server im Netzwerk rufen Aktualisierungen dann über diesen Server ab. Der Vorteil dabei ist die zentrale Steuerung. WSUS lädt die konfigurierten Updates basierend auf den vorgenommenen Spracheinstellungen, Produkten und Klassifizierungen aus dem Internet herunter, installiert diese aber nicht automatisch. Erst wenn ein Administrator einen Patch genehmigt, verteilt Windows diesen Patch auf die Computer.

Über die Optionen in der WSUS-Verwaltung lassen sich Regeln erstellen, über die Administratoren Updates automatisch zur Installation auf den verschiedenen Computergruppen genehmigen. Updates können Sie aber auch manuell oder in Gruppen genehmigen oder ablehnen. Es besteht zum Beispiel die Möglichkeit, Updates zunächst für Testcomputer freizugeben und anschließend über die Berichte zu kontrollieren, ob die Aktualisierung erfolgreich war. Ist dies der Fall, lassen sich die entsprechenden Updates für andere  Computergruppen oder alle Clients freigeben.

Natürlich sind automatische Updates etwa mit Windows 7 oder 8 auch ohne WSUS möglich. Bereits bei der Installation kann der Anwender auswählen, dass sich Windows automatisch aktualisieren soll, um vor neuen Sicherheitsgefahren gewappnet zu sein. Administratoren können auf diesen Schutz vertrauen und sollten ihn auch aktivieren. Über Windows-Updates lädt Windows 8 dabei auch Definitionsdateien von Windows Defender, neue Treiber und Aktualisierungen für andere Microsoft-Programme wie Microsoft Live Essentials oder Office herunter. Denn auch in diesen lauern nicht selten Schwachstellen.
17.09.2013/dr/Dr. Holger Reibold/Thomas Joos

Nachrichten

Blick in alle Richtungen [5.05.2021]

D-Link stellt mit der DCS-6500LH eine Überwachungskamera vor, die sich per App steuern lässt. Das Gerät verfügt über eine Schwenk- und Neigefunktion für ein Blickfeld von 340 Grad horizontal sowie 90 Grad vertikal. Durch die automatische Bewegungs- und Geräuscherkennung erhalten Nutzer eine Push-Nachricht aufs Mobilgerät und sehen live, was vor der Kamera passiert. [mehr]

TeamViewer integriert Malwarebytes-Virenschutz [4.05.2021]

TeamViewer-Kunden können ihre Rechner künftig mit Malwarebytes vor Schadsoftware schützen. Hierfür ist das Unternehmen aus Göppingen eine Partnerschaft mit dem US-amerikanischen Anbieter für Echtzeit-Cybersicherheit eingegangen. "Malwarebytes Endpoint Protection" sowie "Endpoint Detection and Response" sollen dabei in "TeamViewer Remote Management" integriert werden. [mehr]

Tipps & Tools

Kubernetes-Backup erstellen [23.04.2021]

Das Containermanagement-Tool Kubernetes hat sich in den letzten Jahren zum De-Facto-Standard beim Deployment von Applikationen entwickelt – lokal und in der Cloud. Im Betrieb speichert Kubernetes alle Clusterdaten inklusive der Ressourcenspezifikationen in "etcd", einem verteilten Key-Value-Store. Daraus ergibt sich logischerweise, dass etcd als Schlüsselkomponente unter allen Umständen Teil des Backups sein muss. Das freie Werkzeug "KubeDR" will dies erledigen. [mehr]

Vorschau Mai 2021: Hybrid Cloud [19.04.2021]

Nahezu alle Unternehmen stehen inzwischen mit einem Bein in der Cloud, ohne gleich die lokale Infrastruktur aus dem Fenster zu werfen. In der Mai-Ausgabe widmet sich IT-Administrator dem Thema "Hybrid Cloud" und zeigt, wie sich beide Welten sinnvoll zusammenführen lassen. So lesen Sie beispielsweise, wie Sie Azure-Ressourcen lokal einbinden und Workloads in hybriden Umgebungen ausrollen. Außerdem zeigen wir im Mai-Heft, wie Sie mit vSphere Trust Authority Ihre VMware-Umgebung absichern und Applikations-Rollouts auf verschiedenen Clouds mit Ansible automatisieren. [mehr]

Buchbesprechung

Computernetze und Internet of Things

von Patrick-Benjamin Bök, Andreas Noack, Marcel Müller

Anzeigen