IT Wissen
Patch Management für KMU: Kritische Updates richtig priorisieren
Nach Ausnutzung, Erreichbarkeit und Geschäftswirkung patchen statt nur nach CVSS-Zahl.

Kurz gesagt
- Internet-Erreichbarkeit und bekannte Ausnutzung wiegen oft schwerer als der reine Score.
- Asset-Inventar und Verantwortlichkeit sind Voraussetzung für verlässliches Patchen.
- Ausnahmen brauchen Risiko, Schutzmaßnahme und Ablaufdatum.
Patch Management scheitert selten am fehlenden Update-Knopf. Es scheitert an unbekannten Systemen, unklaren Verantwortlichen und daran, dass jede Schwachstelle gleich behandelt wird. Ein kleiner Prozess mit guter Priorisierung ist belastbarer. Und nein, der Hinweis, jemand habe nur noch nicht neu gestartet, ist keine Patchstrategie.
Vier Faktoren priorisieren
Bewerten Sie bekannte aktive Ausnutzung, Erreichbarkeit aus dem Internet, Privilegien des betroffenen Dienstes und die betriebliche Auswirkung. Eine ausgenutzte Lücke auf einem VPN-Gateway ist dringender als eine theoretische Lücke in einem isolierten Testsystem.
CVSS bleibt nützlich, ersetzt aber diesen Kontext nicht: Der Grundscore beschreibt die Schwere einer Lücke, nicht die Wahrscheinlichkeit, dass sie tatsächlich ausgenutzt wird. Für beides gibt es belastbare Signale, etwa den Katalog bekannter ausgenutzter Schwachstellen des US-CISA oder Ausnutzungsprognosen wie EPSS. Nutzen Sie Herstellerhinweise zusätzlich als Quelle.
Die vergessenen Updates finden
Das Fenster über die üblichen Server- und Arbeitsplatzsysteme hinaus umfasst Firewall, Router, Switches, VPN-Gateways, NAS, Drucker, Managementoberflächen und Firmware. Diese Geräte laufen oft jahrelang ohne ein einziges Update und stehen doch meist direkt im Internet.
Auf Arbeitsplatzseite gehören Browser, Office-Pakete und PDF-Reader zu den am häufigsten angegriffenen Komponenten. Zentrale Verteilung statt manueller Einzelinstallation hält diese Fläche aktuell.
Ein Patch wirkt erst nach dem Neustart des betroffenen Dienstes oder Systems. Systeme, die seit Monaten auf den Neustart warten, sind ungepatcht, auch wenn der Update-Knopf grün zeigt.
Ringe, Ausnahmen und Ablösung
Testen Sie Updates zuerst auf einer kleinen repräsentativen Gruppe, dann auf der breiten Fläche. Kritische internetnahe Systeme brauchen einen beschleunigten Weg mit Tagen statt Wochen. Für Server und Spezialsoftware werden Rückfall und Abhängigkeiten vorbereitet.
Wenn ein Patch nicht möglich ist, dokumentieren Sie Grund, Eigentümer, Schutzmaßnahme und Ablaufdatum. Segmentierung oder das Abschalten eines Dienstes kann das Risiko vorübergehend reduzieren. End-of-Life-Systeme sind kein dauerhaftes Patch-Problem, sondern ein Ablöseprojekt mit sichtbarem Risiko.
Konkrete nächste Schritte
- Asset-Liste inklusive Firewall, Switches, NAS und Firmware abgleichen.
- Internetnahe und aktiv ausgenutzte Lücken zuerst behandeln.
- Rollout-Ringe, Neustartmanagement und Rückfall definieren.
- Offene Ausnahmen monatlich prüfen.
vetosec kann Schwachstellen, externe Erreichbarkeit und Härtung prüfen. Die Installation fachanwendungsspezifischer Updates braucht die Abstimmung mit Hersteller und Betrieb.