Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die monatliche Installation von Sicherheitsupdates (Patching) ist erforderlich, aber unzureichend, wenn Bedrohungsakteure Sicherheitsrisiken in Tagen und nicht in Wochen ausnutzen. Geräte, die beim Patching hinterherhinken, akkumulieren Risiken, die kein Updatezyklus beseitigen kann. Die Angriffsfläche erstreckt sich auch über Windows bis zu Microsoft 365, Browser, Treiber, Firmware und andere Betriebssysteme. Auch wenn KI die Erkennung von Softwareschwachstellen beschleunigt, ist das Verfolgen von Common Vulnerabilities and Exposures (CVEs) unverzichtbar. Der beste Schutz besteht jedoch darin, die gesamte Infrastruktur auf aktuellem Stand zu halten.
Verwenden Sie die folgenden Funktionen, um ihre Updatebewertung und -bereitstellung zu beschleunigen.
Grundlegendes zu Ihrer Softwarelandschaft auf allen Plattformen
Bevor Sie Währungen erzwingen können, benötigen Sie vollständige Einblicke in die Ausgeführte Software, wo und welche Sicherheitsrisiken in jedem Betriebssystem und in jeder Cloud vorhanden sind.
- Stellen Sie Microsoft Defender für Endpunkt auf allen Plattformen bereit – integrieren Sie Windows-, macOS- und Linux-Endpunkte, um einheitliche Einblicke in installierte Software, Betriebssystemversionen und aktive Bedrohungen zu erhalten. Weitere Informationen finden Sie unter Einrichten von Geräten in Microsoft Defender for Endpoint.
- Verwenden Sie die Microsoft Defender Vulnerability Management-Software-Inventur – Erhalten Sie unabhängig vom Betriebssystem eine annähernd in Echtzeit aktualisierte Ansicht aller installierten Software, Versionen, bekannten CVEs und aktiven Bedrohungskampagnen in Ihrer Geräteflotte. Weitere Informationen finden Sie unter Softwareinventur.
- Erzwingen sie die Gerätekonformität mit Microsoft Intune – Erstellen Sie Compliancerichtlinien für Windows, macOS, Linux, iOS und Android, um mindeste Betriebssystemversionen, Verschlüsselung und Bedrohungsschutzsignale zu erzwingen. Integration mit bedingtem Zugriff, um nicht kompatible Geräte zu blockieren. Weitere Informationen finden Sie unter Gerätecompliancerichtlinien in Microsoft Intune.
Bereitstellen schneller Updates im großen Maßstab mit Windows Autopatch
Windows Autopatch führt Updates über vordefinierte Bereitstellungsringe aus, sodass Sie Änderungen in Gruppen vor dem allgemeinen Rollout überprüfen können. Diese Funktion verschiebt den IT-Fokus auf Richtlinien und Ausnahmen, während AutoPatch die Zeit- und Sequenzierung behandelt. Wenn kritische Sicherheitslücken auftreten, reduzieren beschleunigte Rollouts die Zeit bis zur Sicherung, insbesondere, da KI die Zeitspanne zwischen Offenlegung und Ausnutzung verkürzt. Die Bereitschaft zur Automatischen Aktualisierung hilft Administratoren außerdem, schnell zu ermitteln und zu beheben, was verhindert, dass Geräte bereitstellungsbereit sind. Weitere Informationen finden Sie unter Was ist Windows Autopatch?
Sichern von Geräten ohne Neustarts für berechtigte Sicherheitsupdates mit Hotpatch
Hotpatch wendet unterstützte Sicherheitsupdates direkt auf ausgeführte Prozesse ohne Neustart an, die für berechtigte monatliche Updates erforderlich sind. Berechtigte Windows 11 Enterprise-Geräte sind geschützt, sobald der Patch eintrifft, und Updates, die einen Neustart erfordern, werden auf nur wenige Basisupdates pro Jahr reduziert. Dies bedeutet eine schnellere Sicherheitsreaktion mit weniger Benutzerunterbrechungen, wodurch die Gefährdungslücke beseitigt wird, die in der Regel weiterhin besteht, während Benutzer Neustarts verzögern. Weitere Informationen finden Sie unter Hotpatch-Updates.
Ausdehnen auf Arbeitslasten in der Cloud und Hybridumgebungen
- Mandantenanfügung im Configuration Manager für die Serververwaltung – Organisationen, die Server bereits über den Configuration Manager verwalten, können diese Investition erweitern, indem sie die Mandantenanfügung aktivieren und diese Endpunkte in das Microsoft Intune Admin Center für cloudgestützte Einblicke, Aktionen und Richtlinien integrieren, ohne eine vollständige Migration durchführen zu müssen.
- Onboarding von Nicht-Azure-Servern mit Azure Arc – Bringen Sie Amazon Web Services (AWS), Google Cloud Platform (GCP) und lokale Server in die Azure-Verwaltungsplattform für zentralisierte Richtlinienverwaltung, Patch-Verteilung und Überwachung. Weitere Informationen finden Sie unter:
- Scannen Sie Cloudserver mit Microsoft Defender für Cloud– Verwenden Sie Microsoft Defender für Server, um Sicherheitsrisikobewertungen in Azure-, AWS- und GCP-Workloads mit risikobasierter Priorisierung auszuführen. Weitere Informationen finden Sie unter:
Compliance- und Updaterichtlinien aufeinander abgestimmt und erzwingbar halten
- Koppeln Sie Intune-Compliancerichtlinien mit dem bedingten Zugriff von Microsoft Entra , um den Zugriff von Geräten einzuschränken, die veraltet sind oder Risiken aus Apps, Treibern oder Firmware tragen. Verwenden Sie Intune-Korrekturskripts, um allgemeine Updateblocker automatisch zu erkennen und zu beheben, bevor sie die Compliance verzögern. Wenn sich die Bedrohungslandschaft weiterentwickelt, überprüfen Sie diese Richtlinien regelmäßig, um sicherzustellen, dass sie auf dem neuesten Stand bleiben und zusammenarbeiten. Weitere Informationen finden Sie unter:
- Microsoft Defender für Cloud hilft Organisationen dabei, die Einhaltung verschiedener gesetzlicher Standards zu optimieren, indem sie kontinuierliche Überwachung, Bewertung und Korrekturfunktionen bereitstellen. Weitere Informationen finden Sie unter Einhaltung gesetzlicher Vorschriften in Microsoft Defender für Cloud.
Microsoft 365-Apps auf dem aktuellen Stand halten
Das Microsoft 365 Apps Admin Center zeigt den Updatestatus nach Kanal an, sodass geräte ohne Sicherheitsupdates leicht erkannt werden können. Wenn eine schnellere Antwort erforderlich ist, können Administratoren schnelle Microsoft 365-App-Updates über Intune erzwingen, indem Download- und Installationsverzögerungen entfernt werden, automatische Updates aus dem Office Content Delivery Network (CDN) erzwungen und bestimmte Versionen ausgerichtet werden. 0-Tage-Fristen minimieren die Lücke zwischen Updateverfügbarkeit und Durchsetzung weiter. Verwenden Sie nach Möglichkeit Funktionen wie Intune Enterprise App Management, um den Aufwand zu reduzieren, um Ihre Apps auf dem neuesten Stand zu halten. Weitere Informationen findest du unter:
- Festlegen des Microsoft 365-Apps-Updatekanals mithilfe des Microsoft Intune-Einstellungskatalogs
- Microsoft Intune Enterprise Application Management
Bereitstellung von Endpunktsicherheitsrichtlinien
Stellen Sie Endpunktsicherheitsrichtlinien für Antivirensoftware, Firewall, Datenträgerverschlüsselung, Endpunkterkennung und -reaktion (EDR) bereit, Regeln zur Verringerung der Angriffsfläche, Anwendungssteuerung und LAPS.
Migrieren zu in der Cloud eingebundenen und verwalteten Windows-Geräten
Microsoft Defender Sicherheitsrisikomanagement
Verwalten Ihrer Cloudflotte
- Verwenden Sie Azure Update Manager für Ihre Serverflotte speziell zum Planen, Bewerten und Bereitstellen von Betriebssystempatches auf Windows- und Linux-Servern in Azure-, lokalen und Multicloud-Umgebungen. Azure Update Manager behandelt herkömmliche Patch-Orchestrierung für Serverworkloads, bei denen koordinierte Wartungsfenster und Complianceberichte erforderlich sind. Weitere Informationen finden Sie unter Was ist Azure Update Manager?
- Identifizieren Sie Server, die wichtige Updates fehlen, indem Sie sowohl Defender für Cloud als auch Microsoft Defender verwenden, um Geräte für fehlende Systemupdates und Patches zu bewerten, und zeigen Sie Empfehlungen an, die hervorheben, welche Server veraltet sind und welche Korrekturen nach Schweregrad und Exposition priorisiert werden. Weitere Informationen finden Sie unter:
- Integrieren Sie Ihre Server mit Microsoft Defender für Server , um sicherzustellen, dass Server für Ihren Sicherheitsstapel sichtbar sind. Defender für Server bietet außerdem Eine Haltungsverwaltung, Bedrohungsschutz und EDR-Abdeckung, die sicherstellt, dass kein Server ein blinder Punkt ist. Weitere Informationen finden Sie unter Plan Defender for Servers deployment.
Beschleunigen Sie mit KI-basierten Agenten
- Der Sicherheitsrisikobehebungs-Agent in Microsoft Intune ist eine KI-gestützte Funktion, die Daten von Microsoft Defender Vulnerability Management verwendet, um Sicherheitsrisiken zu identifizieren, zu priorisieren und schrittweise Anleitungen zur Behebung allgemeiner Sicherheitsrisiken (COMMON Vulnerabilities and Exposures, CVEs) auf verwalteten Geräten bereitzustellen und Administratoren dabei zu helfen, das Patchen zu beschleunigen und den Sicherheitsstatus der Organisation zu verbessern. Weitere Informationen finden Sie unter Sicherheitsrisikobehebungs-Agent in Microsoft Intune.
- Der Dynamic Threat Detection Agent in Microsoft Defender ist eine immer aktivierte KI-gesteuerte Funktion in Microsoft Defender, die kontinuierlich Sicherheitstelemetrie über Identitäten, Endpunkte, Cloudworkloads und E-Mails hinweg analysiert und korreliert, um verborgene Bedrohungen aufzudecken, die von herkömmlichen Regeln und Signaturen verpasst werden, einschließlich derer, die nicht gepatchte oder falsch konfigurierte Ressourcen ausnutzen. Weitere Informationen finden Sie unter Microsoft Security Copilot Agent für die dynamische Bedrohungserkennung.