Hvad er patch management?

Patch management er den systematiske proces med at holde styresystemer, programmer og firmware opdateret med sikkerhedsrettelser. Det dækker at finde ud af, hvad der mangler opdatering, teste rettelserne, rulle dem ud i kontrolleret tempo og dokumentere, at det faktisk er sket på alle enheder.

Sådan fungerer det

Producenter udsender løbende rettelser til fejl, der kan misbruges. Microsoft samler dem den anden tirsdag i måneden, mens browsere og andre programmer opdaterer oftere. Problemet er sjældent, at rettelsen ikke findes – men at den ikke når ud til alle maskiner.

Processen består af fire trin: skab overblik over hvilke enheder og programmer I har, vurder hvor kritisk hver rettelse er, udrul den i ringe så en fejl ikke rammer alle på én gang, og kontrollér bagefter at den faktisk er installeret.

I praksis styres det for de fleste SMV’er gennem Microsoft Intune, hvor politikker kan sige, at kritiske rettelser installeres inden for syv dage, og at maskiner uden opdatering mister adgang til firmadata.

Hvornår er det relevant for en SMV?

Uopdateret software er en af de mest brugte veje ind i danske virksomheder – ikke avancerede angreb, men kendte huller, der har haft en rettelse i månedsvis. Det bliver akut, når:

  • Medarbejdere har bærbare, der sjældent er på kontornetværket.
  • I har servere, NAS-bokse, firewalls eller printere, som ingen holder øje med.
  • I er omfattet af NIS2 og skal kunne dokumentere sårbarhedshåndtering.
  • Forsikring eller kunder spørger, hvor hurtigt I lukker kendte huller.

Det er typisk noget af det billigste sikkerhedsarbejde, man kan lave – men det kræver en fast rutine og en ansvarlig. Ligger ansvaret ingen steder, er det i praksis ingens. Vi håndterer det løbende under en IT-serviceaftale.

Typiske faldgruber

Kun Windows bliver opdateret. Adobe Reader, Java, browsere, VPN-udstyr og firmware er lige så ofte indgangen. Overblikket skal dække alt, ikke kun styresystemet.

Udskudte genstarter. En rettelse er først aktiv efter genstart. Maskiner der ikke har været slukket i tre måneder, står i praksis uopdateret.

Ingen kontrol bagefter. At udrulningen er sendt af sted, betyder ikke at den er lykkedes. Uden en rapport over enheder uden rettelse ved I det ikke.

Gamle systemer uden support. Software der ikke længere får rettelser, kan ikke patches. Så skal den isoleres eller udskiftes – ikke ignoreres.

Relaterede begreber

Opdateringer hænger sammen med enhedsstyring og trusler:

Ofte stillede spørgsmål om patch management

Det dækker en del, men ikke alt. Automatiske opdateringer siger intet om, hvilke maskiner der faktisk er færdige, og de dækker sjældent tredjepartsprogrammer, firmware og netværksudstyr. Uden rapportering ved I ikke, hvor hullerne er.

En almindelig målsætning er inden for 7 dage for kritiske sårbarheder og 30 dage for øvrige. Er sårbarheden aktivt udnyttet i angreb, bør den håndteres inden for 48 timer.

Det sker, oftest i forbindelse med specialsoftware. Derfor rulles rettelser ud i ringe: først en lille testgruppe, derefter resten. Risikoen ved at vente for længe er dog i praksis større end risikoen ved at opdatere.

Skal vi kigge på det sammen?

Ved I, hvor mange af jeres enheder der mangler en kritisk rettelse lige nu? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.

Uforpligtende · Eller ring 70 26 48 50