A BOT

GPO-Hardening: Die wichtigsten Einstellungen für KMU

IT-Sicherheit2 Min. Lesezeit

Sicherheits-Dashboard auf einem Monitor

In fast jedem KMU mit Windows-Servern gibt es ein Active Directory. Damit steht ein mächtiges Werkzeug bereit, das oft ungenutzt bleibt: Gruppenrichtlinien (GPOs). Richtig eingesetzt, schliessen sie viele Einfallstore, die Angreifer routinemässig ausnutzen.

Vorgehen: erst testen, dann ausrollen

Legen Sie eine eigene Organisationseinheit mit ein paar Testgeräten an und verknüpfen Sie neue Richtlinien zuerst dort. Erst wenn eine Woche lang nichts klemmt, gilt die Richtlinie für alle. Dokumentieren Sie jede Änderung.

Die Einstellungen mit der grössten Wirkung

  • Lokale Administratorkennwörter mit Windows LAPS verwalten. Jedes Gerät erhält ein eigenes, automatisch wechselndes Kennwort. Ein kompromittierter PC öffnet so nicht alle anderen.
  • Alte Protokolle abschalten. SMBv1, NTLMv1 und LLMNR werden kaum noch gebraucht, aber gerne missbraucht.
  • Makros aus dem Internet blockieren. Office-Makros aus heruntergeladenen Dateien sind ein Klassiker für Schadsoftware.
  • PowerShell protokollieren. Script Block Logging zeigt im Ernstfall, was auf einem System ausgeführt wurde.
  • Windows-Firewall zentral steuern. Eingehende Verbindungen zwischen Arbeitsplätzen sind in den meisten Büros unnötig.
  • Kennwortrichtlinie modernisieren. Lieber lange Passphrasen und Multi-Faktor-Anmeldung als erzwungene Wechsel alle 90 Tage.
  • Überwachung aktivieren. Anmeldungen, Gruppenänderungen und fehlgeschlagene Zugriffe gehören ins Ereignisprotokoll – und idealerweise in ein zentrales SIEM.

Orientierung an Standards

Für die Details lohnt ein Blick in die Microsoft Security Baselines und die CIS Benchmarks. Beide sind frei verfügbar und lassen sich als Vorlage importieren. Übernehmen Sie sie aber nicht blind: Nicht jede Einstellung passt zu jeder Branchensoftware.

Fazit

Mit einem Nachmittag Arbeit und einer Woche Testphase lässt sich das Sicherheitsniveau eines typischen KMU-Netzwerks deutlich anheben. Wenn Sie Unterstützung möchten, prüfen wir Ihre bestehenden Richtlinien gerne.

Häufige Fragen

Kann Härtung den Betrieb stören?

Ja, wenn Einstellungen ungetestet verteilt werden. Deshalb immer zuerst mit einer Testgruppe beginnen und Änderungen dokumentieren.

Brauche ich dafür einen Windows-Server?

Gruppenrichtlinien setzen ein Active Directory voraus. Ohne Domäne lassen sich viele Einstellungen alternativ über lokale Richtlinien oder eine Geräteverwaltung setzen.

Was ist Windows LAPS?

Eine Microsoft-Funktion, die für jedes Gerät ein eigenes, automatisch wechselndes lokales Administratorkennwort vergibt und sicher im Active Directory ablegt.

Weitere Beiträge

Fragen dazu?

Wir schauen uns Ihre Umgebung gerne an und sagen Ihnen ehrlich, wo Handlungsbedarf besteht.