Windows 10-updates en -patches beheren

Iedereen in de IT-wereld kent de ‘Patch Tuesday’ van Microsoft. Dit verwijst naar die ene dag per maand waarop Microsoft software-updates uitbrengt voor zijn Windows-besturingssysteem, browsers en bedrijfsapplicaties. Deze updates verhelpen beveiligingslekken of bugs in de software. Tijdens de meest recente Patch Tuesday in april bracht Microsoft updates uit om 113 kwetsbaarheden in zijn verschillende softwareproducten te verhelpen. In deze blog gaan we in op hoe je updates voor Microsoft Windows 10 beter kunt beheren.

Windows 10 verdeelt updates in twee categorieën, met twee verschillende uitgiftefrequenties:

  1. Functie-updates– die betrekking hebben op verbeteringen en nieuwe mogelijkheden en twee keer per jaar worden uitgebracht, in het voorjaar en het najaar; deze worden ook wel „halfjaarlijkse“ releases genoemd.
  2. Kwaliteitsupdates– dit zijn beveiligingsverbeteringen voor Windows, ook wel ‘cumulatieve updates’ genoemd. Deze worden doorgaans elke tweede dinsdag van de maand uitgebracht, ook wel bekend als ‘Patch Tuesday’, waarbij de meest recente update op 14 april 2020 plaatsvond.

Als er af en toe een beveiligingslek met een hoog risico wordt ontdekt, brengt Microsoft een ‘out-of-band’-patch uit, dat wil zeggen tussen de ‘Patch Tuesdays’ door, die onmiddellijk moet worden geïnstalleerd.

In maart 2020 is er een recente buitengewone beveiligingsupdate uitgebracht om een SMB-kwetsbaarheid aan te pakken die door beveiligingsleveranciers ‘SMBGhost’ of ‘EternalDarkness’ wordt genoemd. Deze ‘wormbare’ Windows-kwetsbaarheid, CVE-2020-0796, had gevolgen voor het Microsoft Server Message Block 3.1.1 (SMBv3-netwerkcommunicatieprotocol). (Lees er meer over in onze blogLet op cyberbeveiligingswaarschuwingen).

Patches zijn cumulatief in Windows 10, wat betekent dat als je een maand een update mist, deze wordt meegenomen in de patch van de volgende maand.

Vanuit het oogpunt van bedrijfs-IT willen we het updateproces van Windows 10 automatiseren met behulp van een oplossing voor eindpuntbeheer. Daarnaast willen we volledige controle over het proces, zodat we het updateschema kunnen vaststellen en kunnen bepalen welke afzonderlijke apparaten of groepen apparaten de updates ontvangen.

Windows 10-patches in Kaseya VSA

Met Kaseya VSA kunt u Windows-patches automatisch installeren. Het ondersteunt ook het standaard patchproces van Windows. Hierdoor kunt u de Windows Update-instellingen in VSA configureren en bepalen hoe Windows zijn eigen patchproces beheert.

Je kunt de Windows-configuratie-instellingen die je in VSA hebt ingesteld ook afdwingen door automatisch terug te vallen op deze instellingen als een lokale beheerder wijzigingen aanbrengt.

Kaseya VSA en Windows Update-groepsbeleid

Met Kaseya VSA kunnen uw IT-beheerders Windows Update-groepsbeleidsregels toepassen en verwijderen en deze instellen op alle beheerde endpointsen. Ze kunnen veel verschillende Windows Update-groepsbeleidsopties configureren in VSA, zoals:

Automatische updates van Windows

Hiermee wordt bepaald of een bepaalde computer beveiligingsupdates en andere belangrijke downloads ontvangt via de automatische updatingservice van Windows.

Windows Update - Energiebeheer

Hiermee kun je een computer uit de slaapstand halen om de Windows-patchupdate toe te passen. Dit kan erg handig zijn als je Windows-updates wilt inplannen voor computers van thuiswerkers die buiten kantooruren mogelijk zijn uitgeschakeld.

De downloadbandbreedte regelen

Met Kaseya VSA kunt u ook de downloadbandbreedte beheren die wordt gebruikt voor Windows-updates. Dit kan erg handig zijn bij het beheren van computers van thuiswerkers die mogelijk op thuisnetwerken met een lagere bandbreedte zijn aangesloten.

Aanbevolen werkwijzen voor patchbeheer in Windows

Hier volgen enkele aanbevelingen voor het beheer van Windows-patches:

  • Voer uw scans gedurende de week voorafgaand aan een komende Patch Tuesday uit, zodat u zeker weet dat u over de meest recente informatie op uw eindpunten beschikt.
  • Zorg ervoor dat uw scans op grote schaal worden uitgevoerd. Dit is belangrijk omdat gebruikers momenteel grotendeels vanuit huis werken en we taken op het gebied van softwarepatchbeheer buiten de piekuren willen uitvoeren, zodat we er zeker van zijn dat deze taken kunnen worden voltooid. Kaseya VSA ondersteunt tijdvensters voor het uitvoeren van scans.
  • Spreid de implementatie van uw patches. Het is geen geheim dat Windows-patches steeds groter worden (sommige zelfs meer dan 1 GB). Dit kan niet alleen uw server, maar ook het netwerk van uw gebruikers op afstand zwaar belasten. Wij raden u ten zeerste aan om de implementaties te spreiden met distributievenster van minimaal 6 uur als u deze tijdens kantooruren uitvoert.
  • Bekijk eens hoe je implementatietijdstippen kunt plannen met ruimere distributietijdvakken.
  • Bekijk nieuwe patches wanneer ze worden uitgebracht en maak een plan om de implementatie van deze nieuw beschikbare patches te testen op een testomgeving of een selecte groep endpointsen voordat u ze op grote schaal in uw omgeving implementeert.

Wilt u meer weten over hoe u uw systemen efficiënt kunt patchen en uw IT-beveiliging kunt verbeteren met Kaseya VSA? Download dan onze checklist ‘10 tips om de IT-beveiliging te verbeteren’.

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer