Видимо правильный ответ - SCCM.
Если его нет, то реальность проста - каждый обновляет чем горазд (GPO, WSUS, psexec, батники, скрипты PS, сторонние решения (Kaspersky, ESET, etc)
PS. Сам SCCM никогда не пользовался и поэтому к рассказам что там все правильно и хорошо работает отношусь с недоверием.