Microsoft empfiehlt, Patch-Fenster drastisch zu verkürzen, weil KI Schwachstellen inzwischen binnen Stunden statt Wochen findet. Wie Unternehmen diesem Tempo ohne Stabilitätsrisiken folgen können, ordnet Patrick Münch, Mitgründer und CSO von Mondoo, in seinem Gastkommentar ein.
Microsoft verlangt jetzt Patches binnen drei Tagen statt Wochen. Gestaffelte Rollouts und automatisierte Tests machen dieses Tempo für IT-Teams beherrschbar.
(Bild: Gemini / KI-generiert)
Microsoft hat seine Empfehlungen für das Ausrollen von Windows-Updates spürbar verschärft. Sicherheitsrelevante Qualitätsupdates sollen künftig binnen weniger Tage auf den Geräten ankommen – so die Empfehlung, die Microsoft rund um den Juli-Patchday veröffentlicht hat. Bisher vergingen dafür oft Wochen. Konkret nennt Microsoft eine Aufschubfrist von unter drei Tagen und eine Nachfrist von höchstens zwei Tagen, der Zielwert soll bei null oder einem Tag liegen. Für viele IT-Abteilungen bedeutet das einen Bruch mit der gewohnten Patch-Kadenz.
Der Auslöser ist unübersehbar. Künstliche Intelligenz verändert die Ökonomie des Schwachstellensuchens. Anthropics Project Glasswing und Microsofts eigenes agentisches Scan-System MDASH führen vor, dass sich Software-Bugs heute maschinell finden und bis zum belastbaren Angriffsnachweis treiben lassen. Was früher Wochen brauchte, geschieht inzwischen in Stunden. Der Rekord von rund 622 behobenen Schwachstellen am Juli-Patchday, ein Vielfaches des Vorjahreswerts, ist deshalb kein Ausreißer. Die Zeitspanne zwischen der Veröffentlichung eines Patches und seiner Ausnutzung schrumpft rapide.
Wer lange genug im Betrieb ist, erinnert sich an fehlerhafte Updates, die ganze Geräteflotten lahmgelegt haben. Diese Erfahrung sitzt tief. Sie ist der eigentliche Grund, warum viele Teams beim sofortigen Ausrollen zögern. Für CISOs besteht die Aufgabe darin, die Angst vor dem instabilen Patch von der Notwendigkeit des schnellen Patchens zu lösen.
Der Schlüssel liegt nicht im gleichzeitigen Ausrollen auf allen Geräten, sondern im kontrollierten Tempo. Gestaffelte Rollouts in Ringen, wie sie Windows Autopatch und Microsoft Intune ermöglichen, verteilen Updates über vorab definierte Gerätegruppen und starten mit kleinen Pilotgruppen. Hotpatch installiert viele Sicherheitsupdates ohne Neustart und hält Betriebsstörungen gering. Conditional Access sperrt nicht gepatchte Geräte für sensible Ressourcen. Doch die Tools decken nur die Verteilung ab. Entscheidend ist, was danach kommt. Vor der breiten Verteilung muss automatisiert getestet werden. Ebenso wichtig sind ein laufend überwachter Patch-Status und, für den Fehlerfall, ein verlässlicher Weg zurück. Wer jede Änderung versioniert und sie im Zweifel binnen Minuten zurückrollen kann, macht aus dem Risiko des schnellen Patchens einen beherrschbaren Vorgang.
Microsofts Vorstoß ist mehr als eine Windows-interne Empfehlung, er setzt einen neuen Maßstab. Wenn der größte Plattformanbieter seine Patch-Fristen von Wochen auf Tage zusammenstaucht, entsteht daraus ein faktischer Branchenstandard. Auditoren und Cyberversicherer werden sich daran orientieren, Kunden ebenso. Angreifer nutzen KI längst zur Schwachstellensuche, während viele Verteidiger noch von Hand patchen. Diese Schieflage ist nicht länger tragbar.
Der Druck landet unmittelbar bei den IT-Teams. Kürzere Fenster erzwingen mehr Patch-Zyklen und lassen kaum noch Zeit für manuelle Tests, und das bei ohnehin knappem Personal. Wer diese Taktung mit Handarbeit und nächtlichen Wartungsfenstern stemmen will, wird scheitern. Auf ein KI-getriebenes Angriffstempo gibt es nur eine skalierbare Antwort, und die heißt Automatisierung auf der Verteidigerseite.
Genau an dieser Lücke zwischen Empfehlung und Betriebsalltag setzt automatisierte Remediation an. Sie erkennt einen fehlenden Patch und führt die Behebung anschließend durchgängig aus, über Werkzeuge, die Unternehmen ohnehin einsetzen, etwa Ansible, Terraform und Intune. Mondoo koppelt die laufende Bewertung des Sicherheitszustands an eine Behebung, die versioniert ist und sich zurückrollen lässt. Jede Änderung bleibt so nachvollziehbar und im Zweifel umkehrbar.
Damit verliert die 3-Tage-Vorgabe ihren Schrecken. Wer schnell patcht, ignoriert keine Risiken, er hegt sie durch gestaffelte Verteilung und Umkehrbarkeit ein. Microsofts Empfehlung kommt zur richtigen Zeit. Unternehmen, die ihre Remediation jetzt automatisieren und mit Versionierung sowie Rollback absichern, halten die kürzeren Fristen ein und nehmen Angreifern das Zeitfenster, auf das diese setzen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Über den Autor: Patrick Münch ist Mitgründer und CISO bei Mondoo.