Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Patch Management

Patch-Fristen

SchweregradCVSSFristEskalation bei Überschreitung
Kritisch≥ 9.048 StundenSofort an ISB + Geschäftsleitung
Hoch7.0–8.97 TageNach 5 Tagen an ISB
Mittel4.0–6.930 TageMonatlicher Bericht
Niedrig< 4.0Nächster Release-ZyklusQuartalsreport

Patch-Prozess

Standardprozess (Mittel/Niedrig)

  1. Schwachstelle wird durch Scanning oder CVE-Monitoring identifiziert
  2. Bewertung und Priorisierung
  3. Patch in Staging-Umgebung testen
  4. Deployment in Produktion innerhalb der Frist
  5. Verifikation: Scan bestätigt Behebung

Notfall-Prozess (Kritisch/Hoch)

  1. Sofortige Bewertung durch IT-Ops + ISB
  2. Workaround implementieren falls Patch nicht sofort verfügbar (z.B. WAF-Regel, Netzwerkisolierung)
  3. Patch testen (verkürzte Testphase, ggf. parallel)
  4. Notfall-Deployment (außerhalb regulärer Wartungsfenster erlaubt)
  5. Verifikation und Dokumentation

Ausnahmen

Wenn ein Patch innerhalb der Frist nicht möglich ist:

SchrittBeschreibung
BegründungDokumentierte Begründung (technische Inkompatibilität, Nicht-Verfügbarkeit)
Kompensierende MaßnahmeWorkaround, Netzwerkisolierung, verstärktes Monitoring
FreigabeISB-Freigabe erforderlich, bei kritischen Systemen Geschäftsleitungsfreigabe
BefristungMaximale Ausnahmedauer definiert, Wiedervorlage

Patch-Tracking

MetrikMessungZiel
Patch-Compliance-RateAnteil fristgerecht gepatchter Schwachstellen≥ 95%
Mean Time to Patch (MTTP)Durchschnittliche Zeit von CVE-Bekanntgabe bis Patch-DeploymentKritisch: < 48h, Hoch: < 7d
Offene kritische SchwachstellenAnzahl ungepatchter CVSS ≥ 9.0 Schwachstellen0
AusnahmenAnzahl aktiver Patch-AusnahmenMinimieren

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT