Patch- und Konfigurationsmanagement sorgen dafür, dass Endgeräte über ihren gesamten Lebenszyklus hinweg sicher bereitgestellt, aktuell gehalten, kontrolliert konfiguriert und schließlich geordnet außer Betrieb genommen werden. Dabei greifen technische Maßnahmen, zentrale Managementsysteme und organisatorische Prozesse ineinander.
Software enthält Fehler und Schwachstellen, die nach ihrer Veröffentlichung entdeckt und durch Patches beziehungsweise Updates behoben werden können. Patch Management sorgt dafür, dass solche Aktualisierungen nicht dem Zufall überlassen, sondern systematisch behandelt werden.
Dabei müssen nicht nur Betriebssysteme berücksichtigt werden. Auch Anwendungen, Treiber, Firmware, Security-Software und Laufzeitumgebungen können sicherheitsrelevante Updates benötigen.
Ein typischer Patch-Management-Prozess umfasst mehrere Schritte:
Inventarisieren – verfügbare Patches identifizieren – bewerten und priorisieren – testen – verteilen – Installationserfolg überprüfen
Nicht jeder Patch sollte dabei automatisch und unmittelbar auf allen Endgeräten installiert werden. Unternehmen müssen zwei Risiken gegeneinander abwägen: Zu spätes Patchen erhöht das Sicherheitsrisiko, während unkontrollierte Updates zu Ausfällen oder Inkompatibilitäten führen können. Deshalb werden Updates häufig zunächst in Pilot- oder Testgruppen ausgerollt und anschließend gestaffelt verteilt.
Besonders kritische Schwachstellen können ein Emergency Patching erforderlich machen. Steht noch kein Patch zur Verfügung, können temporäre Schutzmaßnahmen – sogenannte Compensating Controls – das Risiko reduzieren.
Entscheidend ist außerdem: Ein verteilter Patch ist noch kein erfolgreich installierter Patch. Deshalb gehört die Überprüfung des tatsächlichen Patch- beziehungsweise Compliance-Status zwingend zum Prozess.
Während Patch Management vor allem dafür sorgt, dass Software auf einem aktuellen Stand bleibt, beschäftigt sich das Configuration Management mit dem gewünschten Zustand eines Endgeräts.
Dazu wird festgelegt, wie eine bestimmte Gruppe von Endgeräten konfiguriert sein soll. Dieser definierte Soll-Zustand wird als Baseline Configuration bezeichnet. Sicherheitsstandards und Empfehlungen wie beispielsweise CIS Benchmarks können als Ausgangspunkt dienen, müssen jedoch an die technischen und betrieblichen Anforderungen des Unternehmens angepasst werden.
Eine Baseline kann beispielsweise Vorgaben enthalten zu
Configuration Management endet jedoch nicht mit der erstmaligen Umsetzung einer Baseline. Die tatsächlichen Konfigurationen müssen regelmäßig erfasst und mit dem vorgesehenen Soll-Zustand verglichen werden.
Weichen Systeme im Laufe der Zeit unkontrolliert von der Baseline ab, spricht man von Configuration Drift. Zentrale Managementsysteme können solche Abweichungen erkennen und Einstellungen automatisiert oder administrativ wieder in den vorgesehenen Zustand versetzen.
Auch die Baseline selbst ist nicht unveränderlich. Neue Betriebssystemversionen, Anwendungen, Bedrohungen oder betriebliche Anforderungen können Anpassungen erforderlich machen. Änderungen sollten deshalb bewertet, freigegeben, dokumentiert und kontrolliert umgesetzt werden.
Eine CMDB (Configuration Management Database) kann dabei Configuration Items und deren Eigenschaften sowie Beziehungen und Abhängigkeiten zu anderen Komponenten oder Services abbilden.
Ein sicherer Betrieb beginnt bereits bei der Bereitstellung eines Endgeräts. Beim Secure Deployment wird deshalb sichergestellt, dass neue oder neu aufgesetzte Systeme kontrolliert in die Unternehmensumgebung überführt werden.
Statt ein Gerät zunächst unsicher in Betrieb zu nehmen und anschließend nach und nach abzusichern, sollte es möglichst bereits mit einem definierten sicheren Ausgangszustand bereitgestellt werden.
Dazu gehören beispielsweise:
Besonders wichtig ist dabei das Prinzip der minimal erforderlichen Berechtigungen (Least Privilege). Rollen und Berechtigungen sollten nicht pauschal vergeben werden, sondern entsprechend der jeweiligen Aufgabe. Role-Based Access Control (RBAC) ermöglicht es, Berechtigungen über definierte Rollen zuzuweisen. In größeren Organisationen können dafür geregelte Beantragungs- und Freigabeprozesse eingesetzt werden, bei denen beispielsweise ein Abteilungsleiter eine benötigte Rolle für einen Mitarbeiter beantragt.
Vor der Übergabe in den produktiven Betrieb sollte überprüft werden, ob das Gerät tatsächlich den vorgesehenen Sicherheitsanforderungen entspricht. Secure Deployment bildet damit die Verbindung zwischen der geplanten sicheren Konfiguration und dem anschließenden produktiven Betrieb.
Auch das Ende des Lebenszyklus eines Endgeräts muss kontrolliert erfolgen. Decommissioning bedeutet daher wesentlich mehr, als ein Notebook auszuschalten, zurückzusetzen oder aus dem Inventar zu löschen.
Zunächst werden das Gerät und gegebenenfalls das zugehörige Configuration Item (CI) eindeutig identifiziert. Informationen aus der CMDB können dabei helfen, bestehende Beziehungen und Abhängigkeiten zu Benutzern, Anwendungen, Services oder anderen Configuration Items zu erkennen.
Anschließend werden noch benötigte Daten gesichert oder auf ein neues System übertragen. Optimalerweise sind wichtige Unternehmensinformationen ohnehin nicht ausschließlich auf einem einzelnen Endgerät gespeichert, sondern befinden sich in zentral verwalteten Speicherlösungen oder werden dorthin synchronisiert.
Danach müssen die digitalen Vertrauensbeziehungen des Geräts behandelt werden. Dazu können beispielsweise Geräteobjekte in Identity- oder Verzeichnisdiensten, MDM/UEM-Registrierungen, Zertifikate, kryptografische Schlüssel oder VPN-Berechtigungen gehören. Ein Gerät aus einer Management-Konsole zu entfernen und die Daten auf seinem Datenträger zu löschen sind dabei zwei unterschiedliche Aufgaben.
Für die sichere Bereinigung von Speichermedien verwendet NIST den Begriff Media Sanitization. NIST SP 800-88 Rev. 2 unterscheidet drei grundlegende Methoden:
Welche Methode angemessen ist, hängt unter anderem von Speichermedium, Schutzbedarf, Verschlüsselung und weiterem Verbleib des Geräts ab. Einfaches Löschen von Dateien oder das Leeren des Papierkorbs stellt keine sichere Sanitization dar.
Die Durchführung muss anschließend überprüft werden. Erst dann sollte ein Gerät beispielsweise verkauft, zurückgegeben oder entsorgt werden.
Schließlich werden CMDB, Asset-Inventar und weitere Managementsysteme aktualisiert. Ein Configuration Item muss dabei nicht zwangsläufig sofort gelöscht werden. Es kann beispielsweise den Lifecycle-Status Retired oder Decommissioned erhalten, sodass historische Informationen erhalten bleiben.
Der gesamte Vorgang wird abschließend nachvollziehbar dokumentiert.