Was sind die wichtigsten Vorteile von Avast Business Patch Management?
Zentrale Konsole – Die Verwaltung erfolgt vollständig über den Avast Business Hub.
Windows-Patches – Umfasst Windows-Arbeitsstationen und Windows Server-Versionen.
Anwendungen von Drittanbietern – Automatische Patches für über 150 Softwareanbieter.
Schweregradsteuerung – Bereitstellung nach CVSS-Score und Schweregrad der Patches.
Bandbreiteneinsparung – Ein Master-Agent verteilt die Patches intern.
Wichtiger Hinweis – Keine macOS-Patches und kein Antivirenprogramm enthalten.
Download: Avast Business Patch Management
Automatisierung von Windows-Patches – Scannt und installiert Windows-Updates nach einem festgelegten Zeitplan.
Patches für Anwendungen von Drittanbietern – Umfasst über 150 Anbieter, darunter Chrome, Java und Adobe.
Business Hub-Konsole – Zentrales Patch-Dashboard, Richtlinien, Warnmeldungen und geplante Bereitstellung.
CVSS-Schweregraddaten – Jeder Patch ist mit einem CVSS-Wert und einer Schweregradbewertung versehen.
Master-Agent-Verteilung – Ein Gerät lädt Patches herunter und gibt sie intern weiter.
Wichtig – Keine macOS-Patches und kein Malware-Schutz enthalten.
Avast Business Patch Management ist ein Zusatzdienst für den cloudbasierten Avast Business Hub, der Windows und Software von Drittanbietern auf allen verwalteten Geräten auf dem neuesten Stand hält und zudem im Avast Ultimate Business Security-Paket enthalten ist. Es übernimmt die Aufgaben der älteren „Software Updater“-Komponente, die in früheren Versionen der Avast Cloud Console und von CloudCare enthalten war und laut Avast-Dokumentation vor der Bereitstellung von „Patch Management“ deaktiviert oder entfernt werden sollte.
Schnellere Behebung von Sicherheitslücken – Kritische Patches erreichen jedes Gerät ohne manuelle Bereitstellung.
Kontrollierte Bereitstellungsfenster – Planen Sie Scans und Installationen außerhalb der Arbeitszeiten.
Anwendungsausnahmen – Blockieren Sie Patches für empfindliche Fachanwendungen.
Rollback und Ignorieren – Entfernen Sie einen instabilen Patch oder überspringen Sie ihn vollständig.
Patch-Warnungen – Benachrichtigungen über fehlende, fehlgeschlagene und einen Neustart erfordernde Patches.
Unabhängigkeit vom Antivirenprogramm – Läuft parallel zu einem Endgeräteschutzprodukt eines anderen Anbieters.
Entscheidend ist hier die Zusammensetzung Ihrer Geräteflotte, nicht die Anzahl Ihrer Mitarbeiter. Das Produkt eignet sich für Unternehmen, deren Workstations und Server unter Windows laufen und die alles über einen einzigen Business Hub verwalten. Gemischte Flotten mit einer nennenswerten Anzahl von Macs sowie Dienstleister, die viele Kundenmandanten betreiben, stoßen als Erste an die strukturellen Grenzen des Produkts.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht Schweiz | Selten | Nach Branche | Häufig |
| NIS 2 in der Europäischen Union | Selten | Nach Sektor | In der Regel |
| Sicherheitsfragebogen von Großkunden | Gelegentlich | ✓ | ✓ |
| Zentrale Patch-Verteilung über mehrere Standorte hinweg | ✓ | Eingeschränkt | ✕ |
| Dieses Produkt eignet sich für | ✓ | ✓ | Eingeschränkt |
Die Verpflichtung gilt für Betreiber kritischer Infrastrukturen, nicht für Schweizer Unternehmen im Allgemeinen: Seit dem 1. April 2025 verpflichtet das revidierte Informationssicherheitsgesetz (ISG) betroffene Organisationen, einen Cyberangriff innerhalb von 24 Stunden nach seiner Entdeckung dem Bundesamt für Cybersicherheit (BACS) zu melden, wobei die Meldung innerhalb von 14 Tagen vollständig einzureichen ist. Patch Management unterstützt dies eher indirekt als direkt, da der Patch-Bericht die Historie der letzten zwölf Monate speichert und anzeigt, welche Sicherheitslücken in Windows und von Drittanbietern wann und auf welchen Geräten geschlossen wurden. Genau diese Aufzeichnung benötigen Sie, wenn in einem Bericht angegeben werden muss, ob eine bekannte, ungepatchte Sicherheitslücke beteiligt war. Was das Produkt jedoch nicht leistet, ist, den Angriff zu erkennen, einen Vorfall zu eröffnen, Sicherheitsprotokolle zu speichern oder Daten in ein SIEM-System zu exportieren; zudem beziehen sich seine Warnmeldungen ausschließlich auf fehlende, fehlgeschlagene und zum Neustart anstehende Patches, sodass die Einhaltung der 24-Stunden-Frist weiterhin vollständig von Ihrem eigenen Erkennungs- und Eskalationsprozess abhängt. Dieser Text stellt keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollte mit einem qualifizierten Rechtsberater geklärt werden.
Kein Produkt sorgt dafür, dass ein Unternehmen die Anforderungen der NIS-2-Richtlinie erfüllt, da die Richtlinie organisatorische Maßnahmen vorschreibt und Software diese lediglich unterstützen kann. NIS 2 legt Maßnahmenkategorien fest, darunter Risikoanalyse und Sicherheitsrichtlinien, Vorfallbearbeitung, Geschäftskontinuität, Sicherheit der Lieferkette sowie Sicherheit bei der Beschaffung, Entwicklung und Wartung von Netzwerk- und Informationssystemen, was ausdrücklich den Umgang mit Schwachstellen abdeckt. Das Patch-Management fällt unter diese letzte Kategorie: Es schließt bekannte Schwachstellen in Windows und bei über 150 Drittanbietern nach einem festgelegten Zeitplan und dokumentiert das Ergebnis pro Gerät. Es leistet keinen Beitrag zum Vorfallmanagement, zur Geschäftskontinuität, zur Kryptografie, zur Zugriffskontrolle oder zur Multi-Faktor-Authentifizierung und liefert keine Nachweise zur Lieferkette, die über den eigenen Patch-Status hinausgehen. Für jede Kategorie, die es nicht abdeckt, benötigen Sie separate Produkte und – was noch wichtiger ist – schriftliche Prozesse, die diesen zugrunde liegen.
Im Februar 2024 reichte die US-amerikanische Federal Trade Commission eine Beschwerde gegen Avast Limited und seine Tochtergesellschaften ein, die die Erhebung und den Verkauf von Browsing-Daten zwischen 2014 und 2020 durch die Tochtergesellschaft Jumpshot betraf, und schloss die Einverständniserklärung im Juni 2024 ab. Die Vereinbarung sieht eine Zahlung in Höhe von 16,5 Millionen US-Dollar vor, verbietet den Verkauf oder die Lizenzierung von Browsing-Daten aus Avast-Produkten zu Werbezwecken und schreibt ein Datenschutzprogramm vor, das zwanzig Jahre lang von einem unabhängigen Prüfer bewertet werden muss; sie bleibt in Kraft, und die FTC hat im Februar 2025 ein Verfahren zur Bearbeitung von Rückerstattungsansprüchen von Verbrauchern eingeleitet. Avast erklärte, dass es Jumpshot im Januar 2020 freiwillig geschlossen habe und dass es den Vorwürfen und der Darstellung des Sachverhalts widerspreche, obwohl es sich auf einen Vergleich geeinigt habe. Der Fall betraf Browser-Erweiterungen für Verbraucher und Antivirensoftware für Verbraucher und nicht den Patch-Management-Dienst für Unternehmen; Avast listet weiterhin unabhängige Testergebnisse für seine Endpunktprodukte für Unternehmen auf, darunter eine Auszeichnung „AV-Comparatives Approved Business Security“ vom Juli 2024 und eine Zertifizierung „AV-TEST Approved Corporate Endpoint Protection“ vom April 2025. In der Praxis ist dies vor allem für Käufer mit Aufträgen im öffentlichen Sektor oder mit Fragebögen zur Lieferkette von Bedeutung, in denen nach behördlichen Maßnahmen gegen einen Anbieter gefragt wird und der Auftrag offengelegt und erläutert werden muss; für andere Käufer handelt es sich um ein dokumentiertes Problem im Umgang mit Daten in der Vergangenheit, das neben dem Produkt selbst abgewogen werden muss.
Ja, für den Abschnitt „Patches und Behebung von Schwachstellen“ eines Fragebogens, darüber hinaus jedoch kaum. Es gibt Auskunft darüber, ob Sie über einen dokumentierten Patch-Prozess verfügen, wie oft Sie Scans durchführen, nach welchem Zeitplan Sie Patches bereitstellen, ob auch Anwendungen von Drittanbietern und nicht nur Windows abgedeckt sind, wie Sie anhand des CVSS-Scores und der Schweregradbewertung nach Risiko priorisieren, wie Ausnahmen durch dokumentierte Richtlinienausnahmen und ignorierte Patches gehandhabt werden, und es liefert Nachweise pro Gerät mit einer Historie von bis zu zwölf Monaten. Zu folgenden Themen liefert es keine Antworten: Malware-Schutz für Endgeräte, EDR, Verschlüsselung, Multi-Faktor-Authentifizierung, Datensicherung, Protokollaufbewahrung oder SIEM-Export, Schwachstellenscans über die von der Patch-Engine erkannte Software hinaus, Abdeckung von macOS, Linux oder Mobilgeräten sowie alles rund um Zugriffskontrolle, Mitarbeiterschulungen oder Incident Response. Wenn die offenen Punkte hauptsächlich Endgeräteschutz, Ransomware-Schutz sowie USB- und Webkontrolle betreffen, ist ein Wechsel zu „Avast Ultimate Business Security“ innerhalb derselben Produktfamilie in der Regel kostengünstiger und administrativ einfacher als die Hinzunahme eines zweiten Anbieters, da dieses Produkt denselben Patch-Service enthält und die Verwaltung über eine einzige Konsole erfolgt. Verschlüsselung, Multi-Faktor-Authentifizierung und Protokollexport werden von keiner Edition dieser Produktfamilie abgedeckt; planen Sie diese daher als separate Posten ein, anstatt darauf zu hoffen, dass ein Upgrade diese Funktionen mit einbezieht.
Der entscheidende Unterschied besteht darin, dass das Add-on keinerlei Malware-Schutz enthält. Avast Business Patch Management ist ein Einzweckdienst, den Sie im Business Hub aktivieren – damit ist es die richtige Wahl, wenn bereits ein anderer Anbieter Ihre Endgeräte schützt und Sie sich ausschließlich um das Patchen kümmern möchten. „Ultimate Business Security“ ist das Komplettpaket und umfasst neben dem gleichen Patch-Dienst auch Antivirus der nächsten Generation, Ransomware- und Datenschutz, Webkontrolle, USB-Schutz sowie ein VPN. Beide werden über dieselbe Konsole verwaltet und beide führen nur Patches unter Windows durch.
| Funktionsumfang | Patch-Management-Add-on | Ultimate Business Security |
|---|---|---|
| Patches für Windows und Drittanbieter | ✓ | ✓ |
| Antivirus der nächsten Generation | ✕ | ✓ |
| Ransomware-Schutz und Datenschutz | ✕ | ✓ |
| USB-Schutz und Webkontrolle | ✕ | ✓ |
| macOS-Patches | ✕ | ✕ |
Die Plattformabdeckung ist die Einschränkung, die bei den meisten Kaufentscheidungen ausschlaggebend ist: Der Dienst läuft ausschließlich auf Windows-Workstations und Windows Server, sodass Macs in einer gemischten Umgebung davon unberührt bleiben und ein zweites Tool benötigen. Zwei weitere Lücken stellen Käufer regelmäßig vor Probleme, da der Dienst weder Windows-Feature-Updates noch Patches aus dem Microsoft Extended Security Update bereitstellt – was für alle relevant ist, die noch ein Betriebssystem nutzen, dessen reguläre Supportfrist bereits abgelaufen ist. Zudem setzt der Dienst voraus, dass er die Kontrolle über den Update-Prozess übernimmt; daher muss Windows Update auf den Zielgeräten neu konfiguriert werden, damit es keine Updates mehr selbst abruft, und der Dienst erfordert den cloudbasierten Business Hub anstelle der lokalen Konsole. Für Managed-Service-Provider gibt es kein zentralisiertes Patching auf Partner- oder Multi-Tenant-Ebene, da Patches pro Kundenstandort angezeigt und verwaltet werden, was bei vielen Mandanten einen erheblichen Verwaltungsaufwand bedeutet. Wir haben keine Hinweise auf länderspezifische oder regionsspezifische Funktionseinschränkungen für dieses Produkt gefunden; die hier relevanten Einschränkungen sind plattformbezogen.
Ja. Avast gibt an, dass „Patch Management“ mit Antivirenprogrammen anderer Anbieter kompatibel ist, sofern das andere Produkt die erforderliche Kommunikation zulässt. Dies ist die übliche Konfiguration, wenn das Patch-Management separat vom Endgeräteschutz erworben wird.
Sie deaktivieren den Windows-Update-Dienst selbst nicht, sondern konfigurieren ihn auf den Zielgeräten so um, dass er nicht mehr eigenständig nach Updates sucht und diese installiert. Patch Management steuert dann die Bereitstellung zentral, und Avast veröffentlicht die dafür empfohlenen Einstellungen in seiner Wissensdatenbank.
Sie können den Patch auf den betroffenen Geräten rückgängig machen oder ihn als „ignoriert“ markieren, sodass er nicht mehr in den Patch-Ergebnissen erscheint und nicht erneut bereitgestellt wird. Ignorierte Patches können später wiederhergestellt werden, und ganze Anbieter oder Produkte können auf eine Ausschlussliste gesetzt werden, damit deren Patches nicht mehr installiert werden.
Jeder Patch ist mit einem Typ, einer Schweregrad-Einstufung von „Keine“ über „Gering“, „Mäßig“ und „Wichtig“ bis hin zu „Kritisch“ sowie einem CVSS-Wert auf einer Skala von 1 bis 10 versehen. Sie können nach diesen Werten sortieren und filtern, sodass Patch-Entscheidungen eher auf der Grundlage des gemessenen Risikos als des Veröffentlichungsdatums getroffen werden.