Blog

AD-Sicherheit & Haertung

AD-Sicherheit, Haertung und Vorfallsbereitschaft.

AS-REP Roasting reduzieren: Kerberos-Preauth wieder zur Pflicht machen

AS-REP Roasting entsteht meist nicht durch einen exotischen Fehler, sondern durch Benutzerkonten ohne Kerberos-Pre-Authentication. Die Härtung ist technisch klein, braucht aber klare Verantwortlichkeiten und Tests.

Active DirectoryHaertungKerberosAS-REP RoastingPreauth

AD CS absichern: Zertifikate als Tier-0-Risiko behandeln

AD CS entscheidet indirekt darüber, wer sich als wen authentifizieren kann. Wenn Templates, Enrollment-Rechte und CA-Betrieb ungepflegt sind, wird PKI schnell zum Domain-Takeover-Pfad.

Active DirectoryHaertungAD CSPKITier 0

krbtgt-Passwort rotieren: Kerberos-Tickets wirksam entwerten, ohne Auth-Ausfall

Das krbtgt-Konto ist der Schlüssel zur Ticket-Integrität in AD. Eine Rotation ist kein „Passwort ändern“, sondern eine kontrollierte Operation mit Timing, Replikation und Abhängigkeiten. So planst und setzt du die Rotation sauber um – inklusive Grenzen, Stolperfallen und Projekt-Checkliste.

Active DirectoryHardeningKerberoskrbtgtWindows

LLMNR & NBT-NS deaktivieren: Namensauflösung wieder DNS-only machen

Wenn DNS scheitert, fallen Windows-Clients oft auf LLMNR oder NetBIOS (NBT-NS) zurück – Broadcast statt Autorität. Das ist unnötige Angriffsfläche und führt zu „mysteriösem“ Auth-Traffic. So schaltest du beides kontrolliert ab.

Active DirectoryHardeningLLMNRNetBIOSDNS

Print Spooler auf Domain Controllern deaktivieren

Domain Controller sind Tier 0. Druckdienste gehören dort nicht hin. So deaktivierst du den Print Spooler sauber, vermeidest Nebenwirkungen und baust eine prüfbare Ausnahme-Policy.

Active DirectoryHardeningPrint SpoolerTier 0

LDAP Signing & Channel Binding sauber ausrollen

Unsigned LDAP Binds sind ein unnötiger Risikohebel. So inventarisierst du Abhängigkeiten, reduzierst Legacy-Fallen und rollst LDAP Signing (und optional Channel Binding) kontrolliert aus.

Active DirectoryHardeningLDAP

MachineAccountQuota auf 0

Wenn normale Benutzer Computerobjekte erstellen dürfen, entstehen unnötige Angriffspfade. MachineAccountQuota gehört bewusst entschieden, nicht geerbt.

Active DirectoryDelegationHardening

NTLMv1 abschalten, NTLM reduzieren

NTLM wird selten auf einmal entfernt. Sauber ist ein Audit-First-Ansatz mit klaren Ausnahmen und einem Zielbild für Kerberos.

Active DirectoryNTLMHardening

Protected Users für Tier-0

Protected Users ist stark, aber nichts für breite Gruppen. Der Wert liegt in sauber ausgewählten Konten und getesteten Admin-Pfaden.

Active DirectoryTier 0Hardening

SMB Signing als Standard

SMB Signing schützt nicht jede Freigabe, aber es nimmt Relay-Angriffen einen wichtigen Hebel. Der Rollout braucht Tests statt Bauchgefühl.

Active DirectorySMBHardening

Windows LAPS sauber ausrollen

LAPS reduziert laterale Bewegung nur dann zuverlässig, wenn Scope, Berechtigungen, Rotation und DSRM sauber geplant sind.

Active DirectoryLAPSHardening

Active Directory Security als Projektbaustein

Warum AD-Security nicht als Einmalprüfung behandelt werden sollte, sondern als priorisierter Projektbaustein für Risikoabbau, Auditfähigkeit und Incident Readiness.

Active DirectorySecurity AdvisoryPentesting

EDR: Detection Tuning statt Tool-Hoffnung

EDR entfaltet seinen Wert erst durch saubere Policies, sinnvolle Ausnahmen, Incident-Prozesse und Tests gegen realistische Angriffstechniken.

EDRDetectionIncident Response

Zero Trust pragmatisch umsetzen

Zero Trust funktioniert besser als Architekturprinzip denn als Produktkategorie: Identitäten, Geräte, Segmentierung und Sichtbarkeit müssen zusammenspielen.

Zero TrustArchitectureMicrosoft Security

KRITIS: Remote Access braucht Segmentierung

Für KRITIS-nahe Umgebungen ist Remote Access nur tragfähig, wenn Identität, Segmentierung, Protokollierung und Notfallbetrieb zusammen gedacht werden.

KRITISRemote AccessSegmentierung

Security Awareness braucht technische Kontrollen

Awareness reduziert Risiko nur dann nachhaltig, wenn technische Kontrollen, Meldewege und messbare Verbesserungen mitgedacht werden.

Security AwarenessPhishingDefensive Security