{"id":205581,"date":"2018-06-14T23:36:56","date_gmt":"2018-06-14T21:36:56","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=205581"},"modified":"2022-01-13T18:47:27","modified_gmt":"2022-01-13T17:47:27","slug":"sicherheit-wie-microsoft-patch-entscheidungen-trifft","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/06\/14\/sicherheit-wie-microsoft-patch-entscheidungen-trifft\/","title":{"rendered":"Sicherheit: Wie Microsoft Patch-Entscheidungen trifft"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Wird eine Sicherheitsl\u00fccke entdeckt, geht man davon aus, dass der Hersteller der Software diese meist z\u00fcgig schlie\u00dft. Manchmal dauert es aber auch, bis ein Patch kommt. Microsoft hat jetzt erkl\u00e4rt, nach welchen Kriterien Sicherheitsupdates bereitgestellt werden.<\/p>\n<p><!--more--><\/p>\n<h2>Leitlinien zur Patch-Entwicklung<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/605bd004ad5f4e2eaac7dc6e03f017b8\" alt=\"\" width=\"1\" height=\"1\" \/>In einem noch im Entwurfsstadium befindlichen Papier <a href=\"https:\/\/web.archive.org\/web\/20210303094822\/http:\/\/msdnshared.blob.core.windows.net\/media\/2018\/06\/Microsoft-Security-Servicing-Commitments_SRD.pdf\" target=\"_blank\" rel=\"noopener\">Microsoft Security Servicing Commitments<\/a> (PDF-Dokument) legt Microsoft seine Entscheidungskette f\u00fcr die Entwicklung von Sicherheitsupdates offen.<\/p>\n<ul>\n<li>Verletzt die Sicherheitsl\u00fccke eine Sicherheitsgrenze oder ein Sicherheitsmerkmal, f\u00fcr dessen Abwehr von Angriffen sich Microsoft verpflichtet hat?<\/li>\n<li>Ist die Schwere der Sicherheitsl\u00fccke so gro\u00df, dass sie durch die Ver\u00f6ffentlichung eines Sicherheitsupdates sofort behoben werden muss?<\/li>\n<\/ul>\n<p>Werden beide Fragen mit Ja beantwortet, beginnt Microsoft mit der Entwicklung eines Sicherheitsupdates und rollt dieses zu n\u00e4chsten Patchday (2. Dienstag im Monat) aus.<\/p>\n<h2>Definition von Sicherheitsgrenzen<\/h2>\n<p>Eine \"Sicherheitsgrenze\" wird von Microsoft als \"logische Trennung zwischen dem Code und den Daten von Sicherheitsdom\u00e4nen mit unterschiedlichen Vertrauensstufen\" definiert. Das Umgehen dieser Schwachstellen ist offensichtlich ein Problem, da es bedeutet, dass Code ausgef\u00fchrt wird, um Aufgaben auszuf\u00fchren, die normalerweise nicht erlaubt sein sollten.<\/p>\n<p>Eine Verletzung der \"Kernel Boundary\" w\u00e4re z.B., wenn ein User Mode Prozess auf die Daten oder den Code des Kernels zugreifen und diese ver\u00e4ndern kann. Ein weiteres Beispiel, das die \"Virtual Machine Boundary\" verletzt, ist, wenn ein Prozess in einer virtuellen Gastmaschine die Daten oder den Code der Host-Maschine oder einer anderen virtuellen Gastmaschine \u00e4ndern k\u00f6nnte.<\/p>\n<p>Andere Sicherheitsgrenzen sind die Netzwerkgrenze, Prozessgrenze, AppContainer-Sandboxgrenze, Sitzungsgrenze, Webbrowsergrenze, Virtual Secure Mode Grenze.\u00a0 Microsoft hat sich verpflichtet, alle diese Grenzen vor Schwachstellen zu sch\u00fctzen, die sie m\u00f6glicherweise umgehen k\u00f6nnten.<\/p>\n<h2>Unterschiedliche Priorit\u00e4ten<\/h2>\n<p>Obwohl sich Microsoft f\u00fcr den Schutz aller Sicherheitsgrenzen einsetzt, werden nicht alle Sicherheitsfunktionen gleich behandelt. Zum Beispiel haben einige Sicherheitsfunktionen die Erwartung, dass sie wie vorgesehen funktionieren. Trifft dies nicht zu, verspricht Microsoft, diesen Fehler zu beheben. Dazu geh\u00f6ren \"Windows Hello \/ Biometrics\", \"Secure Boot\" und \"Bitlocker\", denen vorgegeben ist, wie sie einen Computer und seine Daten sichern sollen.<\/p>\n<p>Auf der anderen Seite sind \"Defense-in-depth\"-Features diejenigen, die einige Aspekte von Windows sch\u00fctzen sollen, aber nicht versprechen, dies zu tun. Denn sie erfordern, dass eine bestehende \"Sicherheitsgrenze\" durchbrochen wird, um sie auszunutzen. So w\u00fcrde die Behebung der kritischeren Schwachstelle in der Grenze das Defense-in-Depth-Feature vor deren Ausnutzung sch\u00fctzen.<\/p>\n<p>Zu diesen umfassenden Funktionen geh\u00f6ren Anwendungen wie Controlled Folder Access, Windows Defender, AppLocker und User Account Control (UAC). Schwachstellen in diesen Funktionen f\u00fchren nicht zu einem Sicherheitsupdate, k\u00f6nnen aber in zuk\u00fcnftigen Updates von Windows behoben werden.<\/p>\n<h2>Abschlie\u00dfende Bemerkungen<\/h2>\n<p>Wer es genauer wissen will, muss sich durch das PDF-Dokument k\u00e4mpfen. F\u00fcr den Rest der Anwenderschaft gilt die K\u00f6lsche Weisheit 'Et k\u00fctt wie et k\u00fctt' (es kommt wie es kommt) und 'et hot noch immer jod jon' (es ist noch immer gut gegangen). Und am Patchday sehen wir, was an Update angeflogen kommt und installierbar ist. Denn Grau ist alle Theorie, was vor allem f\u00fcr die F\u00e4lle gilt, wo Microsoft zwar die Behebung einer Schwachstelle verk\u00fcndet hat, das aber nicht geschafft oder neue Sicherheitsl\u00fccken eingebaut hat. Diese F\u00e4lle habe ich ja mehrfach im Blog behandelt. (<a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-explains-whether-a-vulnerability-turns-into-a-windows-security-update\/\" target=\"_blank\" rel=\"noopener\">via<\/a>, <a href=\"https:\/\/web.archive.org\/web\/20210122125344\/https:\/\/www.zdnet.com\/article\/windows-security-heres-why-we-dont-fix-some-bugs-right-away-microsoft-reveals\/\" target=\"_blank\" rel=\"noopener\">via<\/a>, <a href=\"https:\/\/www.deskmodder.de\/blog\/2018\/06\/13\/windows-sicherheitsupdates-microsoft-erklaert-ob-eine-luecke-sofort-oder-spaeter-geschlossen-wird\/\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n<p>Erg\u00e4nzung: Im September 2018 hat Microsoft weitere Dokumente zum Thema ver\u00f6ffentlicht, siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2018\/09\/11\/microsofts-kriterien-fr-windows-sicherheitsupdates-9-2018\/\" rel=\"bookmark\">Microsofts Kriterien f\u00fcr Windows-Sicherheitsupdates (9.2018)<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wird eine Sicherheitsl\u00fccke entdeckt, geht man davon aus, dass der Hersteller der Software diese meist z\u00fcgig schlie\u00dft. Manchmal dauert es aber auch, bis ein Patch kommt. Microsoft hat jetzt erkl\u00e4rt, nach welchen Kriterien Sicherheitsupdates bereitgestellt werden.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[672,4328,4315],"class_list":["post-205581","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-microsoft","tag-sicherheit","tag-update"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/205581","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=205581"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/205581\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=205581"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=205581"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=205581"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}