{"id":19365646,"date":"2025-04-28T16:57:08","date_gmt":"2025-04-28T15:57:08","guid":{"rendered":"https:\/\/a-bot.ch\/?p=19365646"},"modified":"2025-04-28T17:00:15","modified_gmt":"2025-04-28T16:00:15","slug":"gpo-hardening-practice-guide-for-smes-and-admins","status":"publish","type":"post","link":"https:\/\/a-bot.ch\/en\/2025\/04\/28\/gpo-hardening-praxis-leitfaden-fuer-kmu-und-admins\/","title":{"rendered":"GPO Hardening: Practical guide for SMEs and admins"},"content":{"rendered":"<p>[et_pb_section fb_built=&#187;1&#8243; _builder_version=&#187;4.27.4&#8243; _module_preset=&#187;default&#187; global_colors_info=&#187;{}&#187; theme_builder_area=&#187;post_content&#187;][et_pb_row column_structure=&#187;2_5,3_5&#8243; _builder_version=&#187;4.27.4&#8243; _module_preset=&#187;default&#187; global_colors_info=&#187;{}&#187; theme_builder_area=&#187;post_content&#187;][et_pb_column type=&#187;2_5&#8243; _builder_version=&#187;4.27.4&#8243; _module_preset=&#187;default&#187; global_colors_info=&#187;{}&#187; theme_builder_area=&#187;post_content&#187;][et_pb_image src=&#187;http:\/\/a-bot.ch\/wp-content\/uploads\/2025\/04\/a-bot.png&#187; alt=&#187;Bg Gold 3&#8243; title_text=&#187;a-bot&#187; align=&#187;center&#187; _builder_version=&#187;4.27.4&#8243; _module_preset=&#187;default&#187; background_enable_image=&#187;off&#187; parallax=&#187;on&#187; custom_padding=&#187;||0px|||&#187; global_colors_info=&#187;{}&#187; theme_builder_area=&#187;post_content&#187;][\/et_pb_image][\/et_pb_column][et_pb_column type=&#187;3_5&#8243; _builder_version=&#187;4.27.4&#8243; _module_preset=&#187;default&#187; global_colors_info=&#187;{}&#187; theme_builder_area=&#187;post_content&#187;][et_pb_text _builder_version=&#187;4.27.4&#8243; _module_preset=&#187;default&#187; text_font_size=&#187;18px&#187; global_colors_info=&#187;{}&#187; theme_builder_area=&#187;post_content&#187;]<\/p>\n<h2>Warum ist GPO-Hardening f\u00fcr Schweizer Unternehmen wichtig?<\/h2>\n<p>Cyberangriffe gef\u00e4hrden zunehmend auch kleine und mittlere Unternehmen (KMU). Nicht selten sind Fehler bei der Systemkonfiguration \u2013 insbesondere in Active Directory (AD) Umgebungen \u2013 Ausl\u00f6ser f\u00fcr Vorf\u00e4lle. Als IT-Dienstleister sehen wir in Amriswil und dar\u00fcber hinaus: Wer seine Systeme nicht gezielt h\u00e4rtet, \u00f6ffnet Hackern T\u00fcr und Tor. Mit Group Policy Objects (GPOs) lassen sich Windows-Netzwerke einfach und effektiv absichern \u2013 vorausgesetzt, die wichtigsten Einstellungen werden umgesetzt und vorab getestet.<\/p>\n<h2>Die wichtigsten GPO-Einstellungen f\u00fcr mehr Sicherheit<\/h2>\n<p>Im Folgenden pr\u00e4sentieren wir erprobte GPO-Massnahmen, die jede IT-Abteilung sofort pr\u00fcfen und ausrollen kann.<\/p>\n<h3>1. Benutzerkontensteuerung (UAC)<\/h3>\n<p><strong>Warum?<\/strong> UAC sch\u00fctzt vor versehentlicher Ausf\u00fchrung von Programmen mit Administratorrechten \u2013 ein h\u00e4ufiger Angriffsvektor bei Ransomware-Infektionen.<\/p>\n<p><strong>Empfohlene Einstellungen:<\/strong><\/p>\n<ul>\n<li><strong>Admin Approval Mode f\u00fcr den integrierten Admin<\/strong>: Aktivieren<\/li>\n<li><strong>Nur Anwendungen mit UIAccess aus sicheren Pfaden erh\u00f6hen<\/strong>: Aktivieren<\/li>\n<li><strong>Verhaltensweise Erh\u00f6hungsabfrage Admin<\/strong>: Best\u00e4tigung auf sicherem Desktop<\/li>\n<li><strong>Verhaltensweise Erh\u00f6hungsabfrage Standardbenutzer<\/strong>: Automatisch ablehnen<\/li>\n<\/ul>\n<p><strong>Praxis-Tipp<\/strong>: F\u00fchren Sie eine Pilotgruppe zum Testen der Einstellungen ein.<\/p>\n<h3>2. LDAP- und SMB-Signierung<\/h3>\n<p><strong>Warum?<\/strong> Diese Funktionen verhindern Manipulation und Abh\u00f6ren von Authentifizierungsdaten im Netzwerk.<\/p>\n<p><strong>LDAP-Signierung:<\/strong><\/p>\n<ul>\n<li><strong>Dom\u00e4nencontroller<\/strong>: Require signing<\/li>\n<li><strong>Clients<\/strong>: Require signing<\/li>\n<li><strong>Channel Binding Token<\/strong>: Always<\/li>\n<\/ul>\n<p><strong>SMB-Signierung:<\/strong><\/p>\n<ul>\n<li><strong>Server &amp; Clients<\/strong>: Digitale Signierung immer erforderlich<\/li>\n<\/ul>\n<p><strong>Hinweis<\/strong>: Pr\u00fcfen Sie Kompatibilit\u00e4t mit alten Systemen.3. Sichere Authentisierungsprotokolle<\/p>\n<p><strong>NTLMv2 Only:<\/strong><\/p>\n<ul>\n<li><strong>LAN Manager Authentication Level<\/strong>: Nur NTLMv2 akzeptieren; veraltete Protokolle (LM, NTLM) verbieten<\/li>\n<\/ul>\n<p><strong>CPasswords konsequent vermeiden!<\/strong><\/p>\n<ul>\n<li>Keine Passw\u00f6rter in GPOs oder GPPs hinterlegen.<\/li>\n<li>Nutzen Sie stattdessen <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/identity\/laps\/laps-overview\" target=\"_blank\" rel=\"noopener\">Microsoft LAPS<\/a> f\u00fcr die Verwaltung lokaler Admin-Passw\u00f6rter.<\/li>\n<\/ul>\n<h3>4. Starke Passwortrichtlinien<\/h3>\n<p><strong>Empfohlen:<\/strong><\/p>\n<ul>\n<li><strong>Passwortl\u00e4nge<\/strong>: Mindestens 10 Zeichen bei 2FA-Nutzung<\/li>\n<li>Komplexit\u00e4tsregeln individuell pr\u00fcfen, alternative Listen\/Blacklists lohnen sich erst mit Azure AD<\/li>\n<\/ul>\n<p><strong>Ressource<\/strong>: Der CIS Password Policy Guide gibt weitere Details je nach Anwendungsfall.<\/p>\n<h3>5. Remote-Verbindungen &amp; RDP absichern<\/h3>\n<ul>\n<li><strong>Remote Credential Guard<\/strong>: Aktivieren ab Windows 10\/Server 2016 \u2013 sch\u00fctzt Anmeldedaten bei RDP-Zugriffen<\/li>\n<li><strong>NLA (Network Level Authentication)<\/strong>: RDP-Zugriff nur nach erfolgreicher Authentifizierung erlauben<\/li>\n<\/ul>\n<h3>6. Logging und Auditing<\/h3>\n<p><strong>Security-Logs:<\/strong><\/p>\n<ul>\n<li>Log-Gr\u00f6\u00dfe ausreichend dimensionieren (Ziel: 3 Monate Log-Archiv)<\/li>\n<li>Audit-Policy definieren: Welche Ereignisse\/\u00c4nderungen am AD, Netzwerkzugriffe und PowerShell-Aktivit\u00e4ten m\u00fcssen dokumentiert werden?<\/li>\n<\/ul>\n<p><strong>PowerShell Script Block Logging:<\/strong><\/p>\n<ul>\n<li>Befehlshistorie via GPO einschalten<\/li>\n<\/ul>\n<h3>7. Ger\u00e4tezugriffe und AD-Objekte sch\u00fctzen<\/h3>\n<ul>\n<li><strong>Ger\u00e4te hinzuf\u00fcgen<\/strong>: Nur Administratoren d\u00fcrfen neue Ger\u00e4te zur Dom\u00e4ne hinzuf\u00fcgen.<\/li>\n<li><strong>LLMNR\/NetBIOS &amp; WPAD<\/strong>: Deaktivieren Sie diese unn\u00f6tigen Protokolle, um Angriffsfl\u00e4chen wie z.B. Relay\/Phishing zu minimieren.Weiterf\u00fchrende Ressourcen<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.cisecurity.org\/cis-benchmarks\/\">CIS Benchmarks<\/a><br \/><a href=\"https:\/\/learn.microsoft.com\/en-us\/security\/benchmark\/\"><\/a><a href=\"https:\/\/learn.microsoft.com\/en-us\/security\/benchmark\/\">Microsoft Security Baselines<\/a><br \/><a href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/identity\/laps\/laps-overview\">Microsoft LAPS<\/a><\/p>\n<h3>Fazit<\/h3>\n<p>Das H\u00e4rtungkonzept mit GPOs sollte nie als st\u00f6rende Zusatzaufgabe verstanden werden, sondern als essentieller Bestandteil jeder IT-Strategie \u2013 gerade f\u00fcr wachsende Schweizer KMU. Schritt f\u00fcr Schritt, mit Tests und praxiserprobten Settings, l\u00e4sst sich die Security auf ein neues Level heben. Haben Sie Fragen zur praktischen Umsetzung? Kontaktieren Sie uns \u2013 <a href=\"https:\/\/a-bot.ch\/kontakt-zu-a-bot-gmbh-it-service\/\">Ihr A BOT GmbH Team aus Amriswil<\/a> steht Ihnen gern beratend zur Seite!<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Warum ist GPO-Hardening f\u00fcr Schweizer Unternehmen wichtig? Cyberangriffe gef\u00e4hrden zunehmend auch kleine und mittlere Unternehmen (KMU). Nicht selten sind Fehler bei der Systemkonfiguration \u2013 insbesondere in Active Directory (AD) Umgebungen \u2013 Ausl\u00f6ser f\u00fcr Vorf\u00e4lle. Als IT-Dienstleister sehen wir in Amriswil und dar\u00fcber hinaus: Wer seine Systeme nicht gezielt h\u00e4rtet, \u00f6ffnet Hackern T\u00fcr und Tor. Mit [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":19365654,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[1],"tags":[],"class_list":["post-19365646","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-a-bot-news"],"_links":{"self":[{"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/posts\/19365646","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/comments?post=19365646"}],"version-history":[{"count":9,"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/posts\/19365646\/revisions"}],"predecessor-version":[{"id":19365661,"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/posts\/19365646\/revisions\/19365661"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/media\/19365654"}],"wp:attachment":[{"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/media?parent=19365646"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/categories?post=19365646"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/a-bot.ch\/en\/wp-json\/wp\/v2\/tags?post=19365646"}],"curies":[{"name":"WP","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}