Server-Firmware-Update: Leitfaden für BIOS, iDRAC und iLO
Kurz gesagt: Ein Server-Firmware-Update erneuert geplant BIOS/UEFI, den Management-Controller (BMC) wie iDRAC oder iLO sowie die Firmware von RAID-Controllern, Netzwerkkarten und Laufwerken. Sicher gelingt es so: Inventar führen, Herstellerhinweise und den CISA-KEV-Katalog verfolgen, nach Risiko priorisieren, sichern, zuerst testen und den BMC in einem getrennten Managementnetz betreiben.
Warum braucht ein Server-Firmware-Update einen eigenen Prozess?
Weil Firmware unterhalb des Betriebssystems läuft: Ein fehlgeschlagenes Update kann den Server am Starten hindern, und ein nicht aktualisierter Management-Controller bleibt ein hoch privilegierter, über das Netz erreichbarer Zugangspunkt. NIST SP 800-193 (Platform Firmware Resiliency, Mai 2018) warnt, dass ein erfolgreicher Angriff auf Plattform-Firmware ein System dauerhaft unbrauchbar machen kann, und stützt sich auf drei Prinzipien: Schutz, Erkennung und Wiederherstellung.
Die heikelste Komponente ist der Baseboard Management Controller (BMC) auf der Hauptplatine. Bei Dell heißt er iDRAC (Integrated Dell Remote Access Controller), bei HPE iLO (Integrated Lights-Out). NIST SP 800-147B beschreibt diesen Service-Prozessor als hoch privilegiert: Er kann häufig Firmware aktualisieren, Konfigurationen ändern und den Systemspeicher lesen.
Das Risiko ist real. Der CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV, Version 2026.10.04) führt seit dem 25. Juni 2025 CVE-2024-54085 für AMI MegaRAC SPx, eine BMC-Firmware-Produktlinie; laut Katalogvermerk kann die Lücke eine Komponente betreffen, die in verschiedenen Produkten steckt. Für HPE OneView kam am 7. Januar 2026 CVE-2025-37164 hinzu. Dasselbe Muster bei Edge-Geräten behandeln wir im Beitrag über Firewall-Schwachstellen und Patch-Management.
Wie bauen Sie ein Firmware-Inventar auf?
Erfassen Sie für jeden Server Modell, Seriennummer und die installierte Firmware-Version jeder Komponente in einer Tabelle. iDRAC und iLO liefern diese Versionen über ihre Weboberfläche und über Redfish, den Server-Management-Standard der DMTF; die iLO-Dokumentation von HPE stellt sie als Sammlung „FirmwareInventory“ bereit.
NIST SP 800-40 Rev. 4 empfiehlt zusätzlich festzuhalten, wer ein System verwaltet, mit welchem Werkzeug, wie es angebunden ist, wie wichtig es für das Geschäft ist und welche Einschränkungen gelten, etwa „Neustart nur im monatlichen Wartungsfenster“. Ähnliche Server bilden eine „Wartungsgruppe“ mit einem gemeinsamen Plan.
| Komponente | Warum wichtig? | Was erfassen? |
|---|---|---|
| BMC (iDRAC / iLO) | Über das Netz erreichbar, schaltet den Server aus der Ferne | Version, Lizenzstufe, IP-Adresse und VLAN, Benutzerkonten |
| BIOS / UEFI | Steuert die Bootkette und Hardware-Einstellungen | Version, Liste geänderter Einstellungen |
| RAID- / Boot-Storage-Controller | Jeder Datenzugriff läuft darüber | Firmware-Version, Passung zum Treiber im Betriebssystem |
| Netzwerkkarten und Laufwerke | Hier zeigen sich Leistungs- und Stabilitätsfehler | Modell, Firmware-Version, abhängiger Dienst |
| Netzteil, CPLD/FPGA | Laut Dell dauern Netzteil-Updates lange und dürfen nicht unterbrochen werden; CPLD/FPGA wird einzeln aktualisiert | Version, nötige Ausfallzeit |
Welches Firmware-Update hat Vorrang?
Drei Fragen bestimmen die Priorität: Wird die Lücke aktiv ausgenutzt, von wo ist die Komponente erreichbar, und wie geschäftskritisch ist der Server? Für die erste Frage prüfen Sie den Sicherheitshinweis des Herstellers und den CISA-KEV-Katalog. NIST SP 800-40 Rev. 4 verweist auf die Binding Operational Directive 22-01, die US-Bundesbehörden für neue KEV-Einträge zwei Wochen gibt; andere Organisationen können den Katalog freiwillig nutzen.
Derselbe Leitfaden nennt vier Beispielszenarien: Routine-Patching, Notfall-Patching, Notfall-Mitigation ohne verfügbaren Patch und nicht patchbare Systeme. Die Entscheidungstabelle überträgt sie auf Server-Firmware.
| Lage | Szenario | Empfohlene Maßnahme |
|---|---|---|
| Fix verfügbar; Lücke im KEV oder Hersteller meldet aktive Ausnutzung | Notfall-Patching | Zuerst ein Server, dann zügig alle betroffenen; BMC-Zugriff währenddessen einschränken |
| Lücke wird ausgenutzt, noch kein Fix | Notfall-Mitigation | BMC nur aus dem Managementnetz erreichbar machen, betroffenen Dienst abschalten, Hinweis beobachten |
| Hoher Schweregrad, keine Ausnutzung bekannt | Vorgezogene Routine | Ins nächste Wartungsfenster einplanen |
| Fehlerbehebung oder neue Funktion ohne Sicherheitsbezug | Routine | Gebündelt im regelmäßigen Wartungsfenster |
| Server ohne Support, keine neue Firmware | Nicht patchbar | Isolieren, Zugriff beschränken, Ersatz planen |
Für eine Bewertung vergeben Sie je Update niedrig, mittel oder hoch für Ausnutzung, Erreichbarkeit (hoch, wenn der BMC aus dem Internet oder Benutzernetz erreichbar ist) und Geschäftsauswirkung. Was in mindestens zwei Kriterien „hoch“ erhält, kommt zuerst.
Wie bereiten Sie Wartungsfenster und Rückfallplan vor?
Planen Sie das Fenster nach den Komponenten, die eine Ausfallzeit erfordern, sichern Sie Konfigurationen und klären Sie vorab, ob eine Rückkehr zur alten Version möglich ist. Laut Dells PowerEdge-Artikel erfordern alle Updates außer iDRAC eine Ausfallzeit; Netzteil-Updates können 30 bis 60 Minuten dauern und dürfen nicht unterbrochen werden.
Ein Rollback ist nicht immer erlaubt. NIST SP 800-147B empfiehlt, dass Systeme ein unautorisiertes Zurückspielen älterer BIOS-Versionen verhindern können; ob Administratoren es freigeben dürfen, hängt von der Plattform ab. Laut NIST SP 800-193 können manche Systeme beschädigte Firmware aus einem separaten Backup-Image wiederherstellen; in HPE iLO lässt sich ein „Recovery Install Set“ mit der minimalen Firmware anlegen, die den Server wieder startfähig macht.
- BMC-Konfiguration sichern: HPE empfiehlt bei jedem iLO-Firmware-Update ein Backup; es lässt sich nur auf identische Hardware zurückspielen, Sicherheitsstatus und Ereignisprotokolle werden nicht wiederhergestellt.
- BIOS- und RAID-Einstellungen: Abweichungen vom Standard exportieren oder dokumentieren.
- Datensicherung: Wiederherstellung von Betriebssystem und Daten vorab testen.
- Paketprüfung: Nur aus Herstellerquellen laden, Release Notes lesen, Integrität und Signatur prüfen; HPE-Komponenten liefern dafür eine Signaturdatei (.compsig).
- Zugang: Die Remote-Konsole kann abbrechen; organisieren Sie Hilfe vor Ort im Voraus.
In welcher Reihenfolge und in welchen Stufen wird aktualisiert?
Im Bestand gilt: Test-, dann unkritische, dann kritische Server; innerhalb eines Servers die vom Hersteller dokumentierte Komponentenreihenfolge. NIST SP 800-40 Rev. 4 empfiehlt, Updates zuerst einer kleinen „Kanarien“-Gruppe zu geben. Das britische NCSC mahnt, Tests nicht zu verschleppen: Sobald Updates erscheinen, können Angreifer die geschlossene Lücke rekonstruieren.
- Zielversionen (Baseline) festlegen und Voraussetzungen in den Release Notes lesen.
- Auf einem Testserver einspielen; Boot, RAID, Netzwerk und Anwendungen prüfen.
- Auf einige unkritische Server ausrollen und für einen vereinbarten Zeitraum beobachten.
- Kritische Server im Wartungsfenster aktualisieren; Cluster-Knoten einzeln.
- Herstellerreihenfolge einhalten. Beispiel Dell: iDRAC, BIOS, CPLD/FPGA, dann der Rest; iDRAC, BIOS, Netzteil und CPLD/FPGA einzeln, ohne weitere geplante Updates.
- Bei Problemen den Rollout stoppen und zurückrollen oder eine temporäre Mitigation anwenden.
Bei HPE kommen Komponenten meist im SPP (Service Pack for ProLiant); iLO kann Updates in einem geordneten „Install Set“ bündeln und an ein Wartungsfenster binden. Laut Dell-Dokumentation verwaltet iDRAC mit Lifecycle Controller Firmware-Updates aus der Ferne ohne Agenten.
Wenn Sie Inventar, Testplan und Wartungsfenster für Ihre Dell- oder HPE-Server gemeinsam aufsetzen möchten, unterstützen wir Sie bei der Umsetzung. Angebot anfordern
Was prüfen Sie nach dem Update?
Prüfen Sie, ob die installierten Versionen der Baseline entsprechen, Server und Dienste sauber starten und die Ereignisprotokolle fehlerfrei sind; überwachen Sie danach, dass dieser Zustand bleibt. NIST SP 800-40 Rev. 4 empfiehlt zu kontrollieren, dass Patches nicht entfernt, keine verwundbaren Versionen aus Backups zurückgespielt und Geräte nicht auf Werkseinstellungen zurückgesetzt werden.
BMC-Protokolle liefern den Nachweis. Laut HPE-Dokumentation erfasst das Integrated Management Log von iLO Firmware-Flash-Vorgänge und das Security Log Änderungen der Sicherheitskonfiguration; sind sie voll, überschreiben neue Einträge ältere. Leiten Sie die Protokolle daher an ein zentrales System weiter, wie im Beitrag über zentrales Log-Management beschrieben.
Dells Ansible-Moduldokumentation zeigt, dass katalogbasierte Updates zunächst nur einen Bericht erzeugen können; die Funktion setzt eine iDRAC-Enterprise-Lizenz voraus. Inventar, Berichte und Prüfungen mit Redfish und Ansible zu automatisieren, gehört zu unserem Service DevOps und Infrastruktur-Automatisierung.
Wie schützen Sie iDRAC und iLO im Netzwerk?
Betreiben Sie den BMC in einem vom Internet und Benutzernetz getrennten Managementnetz, das nur Administratoren erreichen; gewähren Sie Zugriff über Jump-Host oder VPN und protokollieren Sie jede administrative Aktion. NIST SP 800-147B formuliert es so: Der Service-Prozessor gehört in ein privates LAN, das nur Systemadministratoren zugänglich ist. Zugleich warnt das Dokument, Managementnetze könnten ohne besondere Maßnahmen weniger streng geprüft und geschützt sein.
Der NCSC-Leitfaden zu Administrationsschnittstellen nennt ein eigenes Managementnetz, ein VPN nur für authentifizierte Administratoren und IP-Allowlists, die allein schwächer sind. Jump-Hosts beschreibt er als zentralen Punkt für Authentifizierung und Protokollierung; bei Nutzung von Notfallkonten soll ein Alarm ausgelöst werden.
- Teilt der BMC einen Netzwerkport des Servers, legen Sie den Managementverkehr in ein eigenes VLAN; wo möglich, nutzen Sie einen dedizierten Managementport.
- Standardzugangsdaten ändern oder deaktivieren; persönliche Konten mit minimalen Rechten statt Sammelkonten.
- Ungenutzte Protokolle abschalten; in iLO lässt sich etwa das ältere SNMPv1 separat deaktivieren.
- Die Oberfläche nur verschlüsselt aufrufen und Zertifikate verwalten.
Für identitätsbasierten Admin-Zugang statt VPN lesen Sie unseren Überblick zu ZTNA.
Checkliste für das Server-Firmware-Update
Nutzen Sie die Liste vor, während und nach jedem Wartungsfenster; die letzte Spalte sagt, wann ein Punkt erledigt ist.
| Phase | Prüfpunkt | Erledigt, wenn |
|---|---|---|
| Vorher | Inventar | Alle Komponentenversionen sind aktuell erfasst |
| Vorher | Hinweise und KEV | Relevante Lücken und Herstellerempfehlungen notiert |
| Vorher | Sicherungen | BMC-Backup erstellt, BIOS/RAID dokumentiert, Datenwiederherstellung getestet |
| Vorher | Paket | Herstellerquelle, Signatur/Integrität geprüft, Release Notes gelesen |
| Vorher | Rollback | Downgrade-Möglichkeit und Wiederherstellungsweg bekannt |
| Während | Komponentenreihenfolge | Herstellerreihenfolge eingehalten, kritische Komponenten einzeln |
| Während | Strom und Ausfallzeit | Lange Updates ohne Unterbrechung abgeschlossen |
| Nachher | Version | Inventar entspricht der Baseline |
| Nachher | Zustand | Protokolle sauber, Dienste laufen |
| Laufend | BMC-Zugriff | Nur aus dem Managementnetz, Konten geprüft, Protokolle zentral |
Wann ist externe Unterstützung sinnvoll?
Externe Unterstützung lohnt sich, wenn die Zahl der Server wächst, kritische Systeme kaum Ausfallzeit vertragen oder der Garantieschutz unklar wird. Am einfachsten wird die Firmware-Pflege zur festen Aufgabe, wenn sie in einem Wartungsvertrag für Server steht.
Für Server nach Garantieende vergleichen wir die Optionen im Beitrag Server-Support nach der Garantie: Hersteller oder Drittanbieter; Details wie den Zugang zu Firmware und Ersatzteilen prüfen Sie in der aktuellen Herstellerdokumentation. Aktuelle Firmware hilft wenig, wenn das Betriebssystem keinen Support mehr hat; lesen Sie dazu unseren Migrationsplan zum Supportende von Windows Server 2016.
Sora Yazılım bietet für Dell-PowerEdge-Server und HPE-ProLiant-Server Auswahl, Beschaffung, Installation, Support und Server-Wartungsverträge; der Umfang wird vertraglich festgelegt.
Häufige Fragen
Startet ein iDRAC- oder iLO-Update den Server neu?
Laut Dells PowerEdge-Artikel erfordern alle Updates außer iDRAC eine Ausfallzeit; beim iDRAC-Update bricht die Management-Sitzung ab, während der Controller neu startet. In der HPE-Dokumentation steht, dass ein BIOS-Update beim Neustart des Servers aktiv wird. Für iLO und andere Komponenten prüfen Sie die Release Notes jedes Pakets und planen das Fenster entsprechend.
Kann ich nach einem BIOS-Update zurück zur alten Version?
Nicht immer. NIST SP 800-147B empfiehlt, dass Server ein unautorisiertes Zurückspielen älterer BIOS-Versionen verhindern können; ob Administratoren ein Downgrade freigeben dürfen, hängt von der Plattform ab. Gehen Sie nicht von einem Rollback aus: Klären Sie die Bedingungen beim Hersteller, sichern Sie Einstellungen und testen Sie zuerst.
Wie oft sollte Server-Firmware aktualisiert werden?
Ein festes Intervall gibt es nicht. Updates ohne Sicherheitsbezug bündeln Sie in regelmäßigen Wartungsfenstern; Lücken im KEV oder mit vom Hersteller gemeldeter aktiver Ausnutzung behandeln Sie als Notfall-Patch. NIST SP 800-40 Rev. 4 rät, Routine-Updates flexibel zu planen, die Installation nach Ablauf einer festgelegten Frist aber durchzusetzen.
Darf iDRAC oder iLO aus dem Internet erreichbar sein?
Davon ist abzuraten. NIST SP 800-147B sieht den Service-Prozessor in einem privaten, nur Administratoren zugänglichen Netz, und das NCSC empfiehlt, Administrationsschnittstellen durch eigenes Netz, VPN und Zugriffsbeschränkungen zu schützen. Für Fernzugriff nutzen Sie VPN oder Jump-Host, persönliche Konten und eine Protokollierung jeder Sitzung.
Unterscheiden sich die Update-Werkzeuge bei Dell und HPE?
Ja; die Konzepte ähneln sich, die Werkzeuge nicht. Bei Dell arbeitet iDRAC mit Lifecycle Controller mit Update-Paketen und katalogbasierten Repositories. Bei HPE kommen Komponenten im SPP, und iLO bietet ein Komponenten-Repository, geordnete Install Sets und Wartungsfenster. In gemischten Umgebungen befolgen Sie Reihenfolge und Werkzeuge jedes Herstellers getrennt.
Kann ich Firmware-Updates mit externer Unterstützung durchführen lassen?
Ja. Inventar, Testplanung, Umsetzung im Wartungsfenster und die Trennung des BMC-Netzes lassen sich mit einem Dienstleister umsetzen; Umfang und Verantwortlichkeiten gehören in den Vertrag. Wenn Sie das für Ihre Dell- oder HPE-Server planen möchten, kontaktieren Sie uns mit Ihren Anforderungen und der Zahl Ihrer Server.
Fazit
- Firmware-Updates beginnen mit dem Inventar: Version, Verantwortliche und Ausfallgrenzen je Server und Komponente.
- Die Priorität folgt Ausnutzung, Erreichbarkeit und Geschäftsauswirkung; KEV-Einträge fallen unter Notfall-Patching.
- Sicherungen, Paketprüfung und Rollback-Bedingungen stehen vor dem Fenster fest; die Komponentenreihenfolge kommt vom Hersteller.
- Gestaffelter Rollout, Versionsprüfung und zentrale Protokolle schließen den Prozess ab; der BMC bleibt im getrennten Managementnetz.
Sora Yazılım kann Firmware-Pflege, Planung von Wartungsfenstern und Umsetzung auf Dell- und HPE-Servern im Rahmen eines Server-Wartungsvertrags übernehmen; der Umfang wird vertraglich festgelegt.
Angebot anfordern · WhatsApp: WhatsApp-Support · Telefon: +90 544 785 21 87 · E-Mail: talep@sorayazilim.com
Quellen
- NIST SP 800-193, Platform Firmware Resiliency Guidelines — NIST, Mai 2018. csrc.nist.gov (abgerufen am 7. Oktober 2026)
- NIST SP 800-147B, BIOS Protection Guidelines for Servers — NIST, August 2014. csrc.nist.gov (abgerufen am 7. Oktober 2026)
- NIST SP 800-40 Rev. 4, Guide to Enterprise Patch Management Planning — NIST, April 2022. csrc.nist.gov (abgerufen am 7. Oktober 2026)
- Known Exploited Vulnerabilities Catalog, Datendatei Version 2026.10.04 — CISA. github.com/cisagov/kev-data (abgerufen am 7. Oktober 2026)
- AMI Security Advisory AMI-SA-2025003 — AMI, 13. März 2025. go.ami.com (abgerufen am 7. Oktober 2026)
- PowerEdge: How to update every Important Component, Artikel 000333712 — Dell Technologies, zuletzt geändert am 12. Juni 2026. dell.com (abgerufen am 7. Oktober 2026)
- iDRAC-Redfish-Scripting README und OpenManage-Ansible-Dokumentation idrac_firmware — Dell, GitHub. README, idrac_firmware (abgerufen am 7. Oktober 2026)
- iLO Backup and Restore, Software/Firmware update service, Log services, Network protocols — HPE Server Management Portal. Backup and Restore, update service, Log services, Network protocols (abgerufen am 7. Oktober 2026)
- Secure system administration: Protect your administration interfaces — NCSC. ncsc.gov.uk (abgerufen am 7. Oktober 2026)
- Keeping devices and software up to date — NCSC. ncsc.gov.uk (abgerufen am 7. Oktober 2026)
- MegaRAC (im Artikel American Megatrends) — Wikipedia. en.wikipedia.org (abgerufen am 7. Oktober 2026)
Wie dieser Beitrag entstand
Erstellt von: Sora Yazılım Team. Dieser Beitrag wurde mit KI-Unterstützung erstellt; technische Angaben wurden mit den im Text verlinkten Hersteller- und offiziellen Quellen mit Stand 7. Oktober 2026 abgeglichen.
Verwandte Artikel
- Was ist ein Wartungsvertrag für Server? — Umfang und Checkliste für den Vertrag.
- Server-Support nach der Garantie — Hersteller und Drittanbieter im Vergleich.
- Supportende von Windows Server 2016 — Lebenszyklus und Migrationsschritte.
- Firewall-Schwachstellen und Patch-Management — Lücken verfolgen und Edge-Geräte patchen.
