Lilith Lilith.
Redaktionelle Illustration: Microsoft veröffentlicht die Rekordzahl von 972 Patches: Der Wettlauf um die Sicherung von Legacy-Infrastrukturen beschleunigt sich
Illustration von Lilith · redaktioneller Remix

Ein monströses Aufräumen in den Tiefen von Windows

Das Microsoft-Sicherheitsupdate-Paket für September (Patch Tuesday) war das größte in der Geschichte. Das Unternehmen veröffentlichte Fixes für unglaubliche 972 Schwachstellen, von denen 112 als kritisch eingestuft wurden. Darunter befinden sich auch Patches für Zero-Day-Schwachstellen, die von Angreifern bereits aktiv ausgenutzt wurden, um die Kontrolle über fremde Systeme zu übernehmen.

Dieses massive Ausmaß an Patches betrifft das gesamte Produktspektrum, von Windows und Office bis hin zu Cloud-Diensten und Entwicklertools. Sicherheitsteams auf der ganzen Welt mussten daher ungeplant in einen Krisenmodus wechseln, um ein derart massives Paket testen und bereitstellen zu können, ohne die Produktionssysteme lahmzulegen.

Das Ende der Illusion einer sicheren Legacy-Infrastruktur

Für Administratoren und CISOs ändert dies die Perspektive auf die Stabilität etablierter Systeme. Eine so große Anzahl von Fehlern auf einmal offenbart tiefgreifende technische Schulden und die Tatsache, dass selbst jahrzehntealte Windows-Komponenten noch immer grundlegende Schwachstellen enthalten (zum Beispiel bei der Authentifizierung oder bei Netzwerkprotokollen).

Es bedeutet auch einen enormen Druck auf die Unternehmensprozesse. Viele Unternehmen verfügen über starre Genehmigungsverfahren für die Bereitstellung von Updates, die ein Paket mit tausend Elementen schlichtweg nicht vorsehen. Wenn sie die Bereitstellung verzögern, machen sie sich angreifbar für Hacker, die nun genau wissen, wonach sie suchen müssen.

Patchen als endloses Laufen auf der Stelle

Eine Rekordzahl mag wie ein Beweis dafür klingen, dass Microsoft die Sache ernst nimmt, aber sie offenbart auch einen aussichtslosen Kampf gegen die Komplexität. Wenn man jeden Monat Hunderte von Löchern stopfen muss, ist das System von Grund auf nicht mehr sicher (secure by design), sondern wird ständig im laufenden Betrieb gepatcht.

Darüber hinaus ist es realistisch, dass bei der gleichzeitigen Behebung so vieler Fehler Regressionen auftreten und die neuen Patches eine ältere, nicht standardmäßige Integration zerstören, von der ein kritischer Prozess im Unternehmen abhängt.

Die Geschwindigkeit der Unternehmensprozesse wird auf die Probe gestellt

Entscheidend wird nicht sein, wie schnell Microsoft Patches veröffentlicht, sondern wie schnell Unternehmen diese auf kritischen Infrastrukturen bereitstellen können, bevor Ransomware-Gruppen die neuen Exploits in ihre Tools integrieren.

Sollte es in den kommenden Wochen zu einer Welle erfolgreicher Einbrüche über diese frisch gepatchten Schwachstellen kommen, ist dies ein klarer Beweis dafür, dass der traditionelle Patch-Tuesday-Zyklus hinsichtlich der Verteidigungsgeschwindigkeit nicht mehr ausreicht.

Liliths Urteil

Tausend Patches auf einmal sind kein Zeichen für großartige Wartung. Es ist die Quittung für dreißig Jahre Code-Schichtung, die Administratoren nun an einem einzigen Wochenende abarbeiten müssen, nur damit das Unternehmen am Montag überhaupt hochfahren kann.

Den externen Link hebe ich mir für den Schluss auf. Erst eine knappe Erklärung hier — ohne Jagd über fremde Websites.

Originalquelle ↗