---
title: "Patch-Management"
description: "So betreiben wir Patch-Management: Betriebssysteme und Anwendungen in Ringen, vereinbarte Wartungsfenster, dokumentierte Ausnahmen, nachgefasste Fehlschläge — mit monatlichem Patch-Report je Gerät."
canonical: "https://corevatis-redesign.pages.dev/de/technik/patch-management/"
lang: de
schema_type: WebPage
hreflang:
  de: "https://corevatis-redesign.pages.dev/de/technik/"
  en: "https://corevatis-redesign.pages.dev/en/technology/"
---
# Patch-Management

Updates sind kein Ereignis, sondern ein Rhythmus. Wir verteilen sie in Ringen, in vereinbarten Fenstern, mit dokumentierten Ausnahmen — und jeder Fehlschlag wird nachgefasst, nicht ignoriert.

## Kurzfassung

- Betriebssysteme und Anwendungen (Third-Party), nicht nur Windows
- Ringe: Pilot → Teilmenge → alle, mit Abstand dazwischen
- Wartungsfenster für Server werden vereinbart, Snapshot vorher
- Ausnahmen sind dokumentiert — mit Grund und Enddatum
- Fehlschläge erzeugen ein Ticket, keine stille Lücke

## Was wir tun

Wir halten Betriebssysteme (Windows, macOS, Windows Server, gängige Linux-Distributionen) und Anwendungen (Browser, Office, PDF-Reader, Runtimes, Kommunikations-Clients) aktuell. Firmware und Treiber nach Freigabe. Die Verteilung läuft über den RMM-Agenten auf jedem Gerät; bei Entra-verwalteten Geräten ergänzen Intune-Richtlinien die Windows-Update-Steuerung.

## Wie genau

| Parameter | Verfahren |
|---|---|
| Ringe | Ring 0: unsere eigenen Geräte plus wenige Pilotgeräte beim Kunden · Ring 1: ein Teil der Arbeitsplätze · Ring 2: alle. Abstand zwischen den Ringen typischerweise einige Tage — genug, um Nebenwirkungen zu sehen. |
| Rhythmus | Microsoft-Updates nach dem monatlichen Patchday; Anwendungs-Updates laufend nach Freigabe im Ring 0. Der konkrete Takt wird je Kunde vereinbart. |
| Beschleunigt | Aktiv ausgenutzte Schwachstellen (z. B. CISA-KEV-Liste, Hersteller-Notfall-Updates) verlassen den Ring-Rhythmus: Verteilung sofort nach Ring-0-Prüfung, Information an Sie. |
| Wartungsfenster Server | Vereinbartes Fenster außerhalb der Arbeitszeit; vorher Snapshot bzw. Backup-Prüfung; Neustart im Fenster; danach Funktionsprüfung der Dienste. |
| Neustarts Arbeitsplatz | Nutzer werden informiert und können aufschieben — bis zu einer vereinbarten Frist, dann wird der Neustart erzwungen. |
| Ausnahmen | Fachanwendungen mit Versionsbindung werden ausgenommen — dokumentiert mit Grund, Verantwortlichem und Enddatum. Ausnahmen ohne Enddatum gibt es nicht. |
| Fehlschläge | Automatischer zweiter Versuch; danach Ticket mit Gerät, Update und Fehlerbild. Kein Gerät bleibt unbemerkt zurück. |

## Was Sie bekommen: Monatlicher Patch-Report

Je Gerät dokumentiert, was wann lief — und was noch offen ist. Der Report ist das, was Sie Versicherer oder Auditor zeigen können.

- Gerät und Nutzer
- OS-Version und Build
- Fehlende Updates nach Kritikalität
- Letzte erfolgreiche Installation
- Ausnahmen mit Grund und Enddatum
- Compliance-Quote gesamt

## Werkzeuge

- **RMM-Plattform** — Agent auf jedem Gerät: Verteilung, Ringe, Neustart-Steuerung, Reporting. Datenstandort: EU-Instanz. Ersetzbar durch: jedes RMM mit Patch-Modul.
- **Intune / Windows Update for Business** — Update-Richtlinien für Entra-verwaltete Geräte. Datenstandort: Ihr Microsoft-Tenant. Ersetzbar durch: Gruppenrichtlinien (lokales AD).

## Was wir bewusst nicht tun

- Keine Verteilung ohne Ring — auch nicht, wenn es „nur ein kleines Update" ist
- Keine Firmware- und BIOS-Updates ohne Freigabe und Backup
- Keine Server-Updates ohne Wartungsfenster und Snapshot
- Keine Ausnahme ohne Enddatum

## Voraussetzungen bei Ihnen

- RMM-Agent auf jedem Gerät (wird beim Onboarding ausgerollt)
- Vollständiges Geräte-Inventar
- Vereinbarte Wartungsfenster für Server
- Kontakt beim Kunden, der Ausnahmen freigibt

## Fragen aus der IT

**Unsere Fachanwendung läuft nur mit einer bestimmten Java- oder Browser-Version. Was dann?**
Dann wird genau diese Komponente auf den betroffenen Geräten ausgenommen — dokumentiert mit Grund und Enddatum — und alles andere weiter gepatcht. Wir fragen beim Hersteller nach, wann die Bindung fällt, und tragen das Datum ein.

**Was passiert bei einer aktiv ausgenutzten Schwachstelle?**
Sie verlässt den normalen Rhythmus: Prüfung im Ring 0, dann sofortige Verteilung, Information an Sie mit betroffenen Geräten und Stand. Wenn ein Neustart nötig ist, sagen wir das dazu.

**Patchen Sie auch Linux-Server?**
Ja — gängige Distributionen über den Agenten oder den Paketmanager im vereinbarten Fenster. Kernel-Updates mit Neustart planen wir wie Windows-Server-Fenster.

**Können Mitarbeiter Neustarts aufschieben?**
Ja, bis zu einer vereinbarten Frist. Danach wird neu gestartet — mit Vorwarnung, aber ohne weitere Verlängerung. Ein Update, das nie aktiv wird, ist keins.

