Tags: WSUS, SCCM, Patch-Management, Sicherheit
Ab und an liefert Microsoft Security-Updates aus, die zu unerwünschten Nebenwirkungen führen (Systemabstürze, instabile Anwendungen, etc.). Abhängig von den Regeln für die Synchronisierung und Genehmigung von Patches in WSUS und SCCM können Unternehmen aber dann die Korrekturen kurzfristig verpassen.
Mit Windows 10 führte Microsoft einen Update-Rhythmus ein und erweiterte ihn später auf Windows 7 / 8.1, bei dem einmal im Monat ja ein separates Paket für Security und normale Bugfixes erscheint. Viele Anwender beschränken sich nun in WSUS oder SCCM darauf, nur die Klassifizierung Sicherheitsupdates zu abonnieren.
Fluch und Segen automatischer Genehmigung
Da immer öfter für entdeckte Sicherheitslücken schon kurz nach dem Bekanntwerden Exploits existieren, ist es zudem eine häufige Praxis, Security-Updates in Patch-Management-Systemen wie WSUS automatisch zu genehmigen.
Damit schützen sich Anwender zwar vor den Bedrohungen, denen Systeme ohne die neuesten Patches ausgesetzt sind, sind aber im Falle eines Falles von den Folgen fehlerhafter Updates betroffen.
Fixes außer der Reihe
In der Regel schiebt Microsoft dann einen Fix für das jeweilige Update schon nach wenigen Tagen nach ("Out-of-Band Update"). Diesen klassifiziert der Hersteller dann aber nicht mehr als Sicherheitsupdate, sondern nur mehr als gewöhnliches Update.
Unternehmen, die aber nur Security-Updates synchronisieren, bleiben dann auf ihren defekten Patches sitzen.
Ein Blog-Beitrag auf TechNet schlägt für diese Situation nun zwei Lösungen vor, die beide nicht ganz befriedigend sind:
- Anwender entschließen sich, zusätzlich auch normale Updates zu empfangen, um so Out-of-Band Updates zu erhalten.
- Sie warten bis zum nächsten Security-Update am folgenden Patch-Tuesday, denn dieses enthält dann auch den Fix für das fehlerhafte Update.
Keine Begründung gibt der Beitrag indes, warum Microsoft einen Fix für ein fehlerhaftes Sicherheitsupdate nur als Update klassifiziert und was dagegen spräche, beide gleich zu kennzeichnen.
Täglich Know-how für IT-Pros mit unserem Newsletter
Verwandte Beiträge
- Unified Update Platform (UUP) on-prem für Windows 10/11 als öffentliche Preview verfügbar
- Microsoft kündigt Unified Update Platform (UUP) für WSUS und ConfigMgr an
- WSUS aus der Cloud: Microsoft kündigt Windows Update for Business Deployment Service an
- System Center Update Publisher (SCUP): Patches von Drittherstellern mit SCCM verteilen
- Software Update Point in SCCM installieren, WSUS integrieren
Weitere Links