Beveiliging

Patch management: waarom updates meer zijn dan irritatie

10 juni 2024 8 min leestijd
Patch management: waarom updates meer zijn dan irritatie

"Later" installeren van updates is een menselijke neiging — het verstoort de workflow, vergt een herstart en lijkt op het moment van weinig urgentie. Maar 80% van de succesvolle cyberaanvallen maakt gebruik van bekende kwetsbaarheden waarvoor al maanden een patch beschikbaar was (Ponemon Institute, 2023). Het uitstellen van updates is een van de meest vermijdbare risico's in cybersecurity.

Waarom zijn patches zo kritiek?

Als een kwetsbaarheid in software ontdekt wordt, publiceert de fabrikant een patch (reparatie). Op het moment dat die patch publiek uitgebracht wordt, publiceren ook onderzoekers en criminelen technische details over de kwetsbaarheid. Automatische scanners doorzoeken het internet naar kwetsbare systemen — soms binnen 24 uur na publicatie van de patch. Bedrijven die de patch niet installeren, zijn een gemakkelijk doelwit.

    Concrete voorbeelden van geëxploiteerde kwetsbaarheden:
  • EternalBlue (MS17-010): Gepubliceerd door Microsoft in maart 2017. Twee maanden later werd het gebruikt door WannaCry om wereldwijd 200.000+ systemen te infecteren — waaronder Nederlandse ziekenhuizen.
  • Log4Shell (CVE-2021-44228): Kritieke kwetsbaarheid in Log4j, december 2021. Binnen 72 uur na publicatie werden meer dan 800.000 aanvalspogingen geregistreerd.
  • ProxyShell (Exchange Server, 2021): Ransomware-groepen exploiteerden unpatched Exchange-servers massaal.

Wat moet er gepatcht worden?

Dit is uitgebreider dan de meeste bedrijven beseffen:

    **Besturingssystemen**:
  • Windows (maandelijkse Patch Tuesday-updates, plus out-of-band voor kritieke kwetsbaarheden)
  • macOS, Linux-distributies
    **Applicaties**:
  • Microsoft Office, browsers (Chrome, Edge, Firefox), PDF-readers
  • Java, .NET runtime — vaak vergeten maar veelvuldig aangevallen
  • Remote access software (AnyDesk, TeamViewer, Citrix)
    **Netwerkapparatuur (meest vergeten!)**:
  • Firewalls (Fortinet, Sophos, Cisco)
  • Routers en switches
  • VPN-concentrators
    **Printers en IoT**:
  • Moderne multifunctionele printers hebben volledige besturingssystemen met kritieke kwetsbaarheden
    **Servers**:
  • Hypervisors (VMware, Hyper-V)
  • Applicatieservers (IIS, Apache, nginx)

Hoe prioriteert u patches?

Niet alle patches zijn even kritiek. Het CVSS-score systeem (Common Vulnerability Scoring System, schaal 0-10) helpt prioriteren:

  • 9.0-10.0 (Kritiek): Direct patchen, binnen 24-48 uur
  • 7.0-8.9 (Hoog): Patchen binnen 7 dagen
  • 4.0-6.9 (Gemiddeld): Patchen binnen 30 dagen
  • 0.1-3.9 (Laag): Patchen bij eerstvolgende onderhoudsvenstertijd

Gebruik CISA's Known Exploited Vulnerabilities (KEV) catalogus als aanvullende prioritering — dit zijn kwetsbaarheden die actief worden uitgebuit.

Geautomatiseerd patch management: de oplossing

Handmatig patches installeren op 20 werkplekken is niet schaalbaar en leidt tot inconsistenties. Automatiseer dit proces:

    **Microsoft Intune** (inbegrepen bij M365 Business Premium):
  • Automatisch uitrollen van Windows-updates op alle beheerde apparaten
  • Definieer onderhoudsvensters (buiten kantooruren)
  • Rapportage: welke apparaten zijn up-to-date, welke niet?
    **WSUS** (gratis, on-premise):
  • Centrale update-dienst voor Windows-omgevingen
  • Vereist meer technisch beheer dan Intune
  • Geschikt voor omgevingen zonder Microsoft 365
    **RMM-platforms** (voor MSP's en grotere omgevingen):
  • ConnectWise Automate, N-able, Kaseya — patchbeheer voor alle applicaties, niet alleen Windows

Onderhoudsvenstertijden instellen

Plan updates buiten kantooruren — 's nachts of in weekenden. Communiceer vooraf dat systemen na de update eventueel herstarten. Niets is frustrerender voor medewerkers dan een reboot midden in een presentatie.

Wat als patchen niet direct kan?

    Soms kan een kritieke patch niet direct worden uitgerold (systeem-incompatibiliteit, testbehoeften). Mitigerende maatregelen:
  • Netwerksegmentatie om kwetsbare systemen te isoleren
  • Extra monitoring voor aanvalssignalen op kwetsbare systemen
  • Web Application Firewall voor internet-gerichte applicaties

Wilt u weten hoe uw patchstatus ervoor staat? Bekijk onze managed IT dienst of neem contact op — wij beoordelen uw patchniveau en geven concrete prioriteiten.