# Patch- und Schwachstellenbetrieb

> Von der Meldung zur begründeten Reihenfolge: Ausnutzbarkeit vor Punktzahl, Ausnahmen mit Verfallsdatum und der Nachweis, dass ein Patch tatsächlich wirkt.

Track: [Classic IT Ops](https://physar.tech/learn/classic-itops)  
Kanonische Fassung: https://physar.tech/learn/classic-itops/patch-vulnerability-operations  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## Nicht alles zuerst

### Betriebsfrage

Eine mittelgroße Umgebung erzeugt mehr Schwachstellenmeldungen, als ein Team je abarbeiten kann. Die Frage ist deshalb nie „alles patchen?“, sondern „in welcher Reihenfolge — und woran messen wir, dass wir richtig lagen?“

### Mentales Modell

Erfassen → Bewerten → Priorisieren → Ausrollen → Nachweisen

### Was die Priorität bestimmt

|  |  |
| --- | --- |
| Ausnutzbarkeit in der Praxis | Wird die Lücke aktiv ausgenutzt? Das ist das stärkste einzelne Signal — stärker als jede Punktzahl. |
| Erreichbarkeit | Ist das betroffene System von außen erreichbar oder tief im Netz? Dieselbe Lücke hat unterschiedliche Bedeutung. |
| Wirkung auf den Geschäftsbetrieb | Was hängt an dem System, wenn es kompromittiert wird oder für die Wartung stillsteht? |
| Grundbewertung | Die veröffentlichte Schwere ist ein Ausgangspunkt, kein Ergebnis — sie kennt die eigene Umgebung nicht. |

> **Kern:** Eine hohe Punktzahl auf einem nicht erreichbaren System kann unwichtiger sein als eine mittlere Punktzahl auf einem exponierten — die Umgebung entscheidet.

### Ausnahmen

Manche Systeme lassen sich nicht patchen — Anlagensteuerung, Zertifizierung, Herstellerfreigabe. Eine Ausnahme ist legitim, aber nur mit **drei** Angaben: begründete Ersatzmaßnahme, benannter Verantwortlicher und **Verfallsdatum**. Ohne Verfallsdatum ist die Ausnahme eine stille Dauerentscheidung.

### Route

> **Transfer:** Die Checks behandeln die Priorisierung unter Knappheit, die Ausgestaltung einer Ausnahme und den Nachweis der Wirksamkeit.

## Quellen

- csrc.nist.gov/pubs/sp/800/40/r4/final — https://csrc.nist.gov/pubs/sp/800/40/r4/final
- cisa.gov/known-exploited-vulnerabilities-catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
