Abweichungen zwischen den Lösungen von HEIMDAL für Betriebssystemupdates und das Schwachstellenmanagement (VM) können bei der Identifizierung fehlender Updates aufgrund von Unterschieden bei Methoden, Datenquellen, Updateklassifizierungen und Systemkonfigurationen auftreten. Der HEIMDAL-Agent nutzt den Update-Mechanismus von Windows, während Tools für das Schwachstellenmanagement eine andere Logik verwenden. Im Folgenden wird ausführlich erläutert, warum diese Abweichungen auftreten und wie sie behoben werden können:
Unterschiede bei den Updatequellen
1. Microsoft-API
- Fragt die Update-Repositories von Microsoft (z. B. WSUS oder Windows Update) direkt nach verfügbaren Updates ab, basierend auf der Systemkonfiguration.
- Konzentriert sich auf Updates, die für die jeweilige Windows-Version und deren Funktionen gelten.
- Umfasst Klassifizierungen wie Sicherheitsupdates, kritische Updates, Funktionsupdates und Treiberupdates.
2. VM-Lösungen/-Tools
- Nutzen mehrere Schwachstellendatenbanken, darunter CVEs, NVD und Threat-Intelligence-Feeds von Drittanbietern.
- Identifizieren fehlende Patches anhand bekannter Schwachstellen (CVE-Zuordnung), anstatt sich strikt auf die Klassifizierung von Microsoft zu verlassen.
Ergebnis: Ein VM-Tool kann fehlende Patches für Schwachstellen melden, die von der Microsoft-API nicht als kritisch oder erforderlich betrachtet werden – oder umgekehrt.
Updateklassifizierungen und Geltungsbereiche
1. Microsoft-API
- Kann bestimmte Updates basierend auf Gruppenrichtlinien, WSUS-Konfigurationen oder Administratoreinstellungen ausschließen (z. B. nicht sicherheitsrelevante Updates oder Treiber).
- Konzentriert sich auf Updates, die für aktivierte Windows-Funktionen und -Rollen gelten.
2. VM-Lösungen/-Tools
- Betrachten den Geltungsbereich häufig umfassender und melden Updates für Software oder Funktionen, die auf dem System möglicherweise gar nicht installiert oder aktiviert sind.
- Markieren manchmal Updates für in Windows integrierte Software von Drittanbietern als fehlend (z. B. SQL Server, .NET Framework).
Beispiel: Eine Abfrage der Microsoft-API ignoriert möglicherweise Updates für optionale Funktionen, während ein VM-Tool Schwachstellen in diesen Funktionen melden kann, wenn sie in der Systemkonfiguration vorhanden sind.
Zeitpunkt und Datensynchronisierung
1. Microsoft-API
- Echtzeitdaten aus den Update-Repositories von Microsoft stellen sicher, dass Updates korrekt als verfügbar oder installiert angezeigt werden.
2. VM-Lösungen
- Schwachstellendatenbanken sind möglicherweise nicht immer in Echtzeit mit den Updates von Microsoft synchronisiert.
- Verzögerungen bei Datenbankaktualisierungen können zu Abweichungen bei der Erkennung neu veröffentlichter Patches führen.
Ablösung von Patches
1. Microsoft-API
- Berücksichtigt automatisch abgelöste Updates und zeigt nur die neuesten anwendbaren Updates an.
- Ältere Patches werden möglicherweise nicht als fehlend angezeigt, da sie durch kumulative Updates oder Rollup-Updates ersetzt wurden.
2. VM-Lösungen/-Tools
- Erkennen Ablösungsbeziehungen manchmal nicht und melden ältere Patches als fehlend, selbst wenn sie durch neuere Updates ersetzt wurden.
Beispiel: Ein kumulatives Update von Microsoft ersetzt mehrere frühere Updates, aber das VM-Tool listet die älteren Updates möglicherweise weiterhin als fehlend auf.
Schwachstellendefinitionen im Vergleich zu Update-Definitionen
1. Microsoft-API
- Updates werden bestimmten KB-Artikeln oder Sicherheitsbulletins zugeordnet.
- Der Fokus liegt auf der Einhaltung der Patch-Management-Strategie von Microsoft.
2. VM-Lösungen
- Verwenden Schwachstellendefinitionen (CVE-basiert), um den Patchstatus zu bewerten.
- Melden möglicherweise fehlende Patches, die eine CVE beheben, selbst wenn Microsoft sie für das aktuelle System nicht als kritisch klassifiziert.
Beispiel: Ein VM-Tool kann eine CVE mittleren Schweregrads melden, die eine selten verwendete Funktion betrifft, während Microsoft sie möglicherweise mit niedrigerer Priorität behandelt.
Konfigurationsunterschiede
1. Microsoft-API
- Das Verhalten hängt von Systemeinstellungen wie der WSUS-Konfiguration, Gruppenrichtlinien und dem Status von Funktionen ab.
2. VM-Lösungen
- Führen Scans auf Grundlage der installierten Software durch und berücksichtigen möglicherweise keine systemspezifischen Konfigurationen, die sich auf die Anwendbarkeit von Updates auswirken.
Beispiel: Ein VM-Tool kann einen Patch für eine deaktivierte Windows-Funktion empfehlen, während die Microsoft-API diesen ignoriert.
Software und Treiber von Drittanbietern
1. Microsoft-API
- Konzentriert sich in der Regel auf Microsoft-Software und Treiber, die über Windows Update veröffentlicht werden.
2. VM-Lösungen/-Tools
- Beziehen Software von Drittanbietern und benutzerdefinierte Treiber in ihren Geltungsbereich ein und können dadurch Schwachstellen identifizieren, die von der Microsoft-API nicht abgedeckt werden.
Behebung von Abweichungen
-
Anwendbarkeit überprüfen: Verwenden Sie Tools wie
Get-WindowsUpdate(PowerShell), WSUS oder SCCM, um die Anwendbarkeit des Updates zu bestätigen. Vergleichen Sie gemeldete CVEs mit dem Security Advisory von Microsoft (z. B. dem MSRC-Portal), um deren Relevanz zu prüfen. - Ablösung überprüfen: Prüfen Sie mithilfe des Updatekatalogs von Microsoft, ob ein gemeldetes Update durch ein kumulatives Update abgelöst wurde.
- Geltungsbereich analysieren: Stellen Sie sicher, dass der Scan des Tools für das Schwachstellenmanagement so konfiguriert ist, dass er der Umgebung entspricht (z. B. Ausschluss nicht installierter Funktionen oder Software).
- Daten synchronisieren: Stellen Sie sicher, dass sowohl das Tool für das Schwachstellenmanagement als auch die Datenquellen der Microsoft-API auf dem neuesten Stand sind.