Blog

AD-Sicherheit & Haertung

AD-Sicherheit, Haertung und Vorfallsbereitschaft.

AppLocker per GPO einführen: von Audit zu belastbarer Allowlist

AppLocker reduziert die frei ausführbare Softwarefläche auf Windows-Systemen. Ein belastbarer Rollout beginnt im Audit-Modus, trennt Gerätegruppen und Regeltypen und erzwingt erst nach ausgewerteter Telemetrie eine wartbare Allowlist.

Active DirectoryHaertungAppLockerApplication ControlGroup Policy

Machine Account Password Age: Rotation steuern, Trust-Ausfälle vermeiden

Computerkennwörter sichern den Netlogon Secure Channel. Eine belastbare AD-Baseline hält die Rotation bei etwa 30 Tagen, erkennt echte Abweichungen und behandelt Offline-Geräte, Snapshots und VDI als eigene Betriebsfälle.

Active DirectoryHaertungMachine AccountsNetlogonSecure Channel

Microsoft Entra Connect absichern: die Identitätsbrücke als Tier 0 betreiben

Microsoft Entra Connect verbindet lokales Active Directory und Entra ID mit weitreichenden Konten, Regeln und Schreibpfaden. Der Sync-Server gehört deshalb in die Control Plane – mit enger Administration, minimalen Rechten, kontrollierten Exporten und getestetem Wiederanlauf.

Active DirectoryHaertungMicrosoft Entra IDHybrid IdentityTier 0

UNC Paths härten: SYSVOL und NETLOGON sauber absichern

SYSVOL und NETLOGON sind unscheinbare, aber kritische AD-Pfade. Hardened UNC Paths erzwingen Kerberos-basierte Serverauthentifizierung und SMB-Integrität, statt Gruppenrichtlinien blind über unsichere Pfade zu laden.

Active DirectoryHaertungGroup PolicySMBUNC Paths

WinRM Basic Auth deaktivieren: Remote-Administration ohne Passwort-Fallback

WinRM ist fuer Windows-Administration sinnvoll, aber Basic Auth und unverschluesselte Fallbacks gehoeren nicht in eine AD-Baseline. Kerberos, enge Listener, keine gespeicherten Admin-Creds und klare Ausnahmen sind der bessere Betriebszustand.

Active DirectoryHaertungWinRMPowerShell RemotingKerberos

RDP-Anmeldung auf Domain Controllern einschraenken

Domain Controller sind keine normalen Administrationsserver. RDP sollte dort nur fuer klar definierte Tier-0-Administratoren, aus kontrollierten Netzen und mit sichtbarer Protokollierung moeglich sein.

Active DirectoryHaertungDomain ControllerRDPTier 0

SID History bereinigen: Migrationsreste aus AD-Tokens entfernen

sIDHistory ist fuer Domain-Migrationen nuetzlich, bleibt danach aber oft als stiller Berechtigungsanker bestehen. Eine saubere Bereinigung braucht Inventar, Owner, Testzugriffe und einen kontrollierten Pilot.

Active DirectoryHaertungSID HistoryMigrationTier 0

Service-Accounts gegen interaktive Anmeldung absichern

Service-Accounts sollen Dienste betreiben, nicht als bequeme Ersatzbenutzer dienen. Interaktive Anmeldung, RDP und lokale Logons gehoeren deshalb kontrolliert blockiert, ohne produktive Batch- und Service-Workloads zu zerlegen.

Active DirectoryHaertungService-AccountsGPORDP

AS-REP Roasting reduzieren: Kerberos-Preauth wieder zur Pflicht machen

AS-REP Roasting entsteht meist nicht durch einen exotischen Fehler, sondern durch Benutzerkonten ohne Kerberos-Pre-Authentication. Die Härtung ist technisch klein, braucht aber klare Verantwortlichkeiten und Tests.

Active DirectoryHaertungKerberosAS-REP RoastingPreauth

AD CS absichern: Zertifikate als Tier-0-Risiko behandeln

AD CS entscheidet indirekt darüber, wer sich als wen authentifizieren kann. Wenn Templates, Enrollment-Rechte und CA-Betrieb ungepflegt sind, wird PKI schnell zum Domain-Takeover-Pfad.

Active DirectoryHaertungAD CSPKITier 0

krbtgt-Passwort rotieren: Kerberos-Tickets wirksam entwerten, ohne Auth-Ausfall

Das krbtgt-Konto ist der Schlüssel zur Ticket-Integrität in AD. Eine Rotation ist kein „Passwort ändern“, sondern eine kontrollierte Operation mit Timing, Replikation und Abhängigkeiten. So planst und setzt du die Rotation sauber um – inklusive Grenzen, Stolperfallen und Projekt-Checkliste.

Active DirectoryHardeningKerberoskrbtgtWindows

LLMNR & NBT-NS deaktivieren: Namensauflösung wieder DNS-only machen

Wenn DNS scheitert, fallen Windows-Clients oft auf LLMNR oder NetBIOS (NBT-NS) zurück – Broadcast statt Autorität. Das ist unnötige Angriffsfläche und führt zu „mysteriösem“ Auth-Traffic. So schaltest du beides kontrolliert ab.

Active DirectoryHardeningLLMNRNetBIOSDNS

Print Spooler auf Domain Controllern deaktivieren

Domain Controller sind Tier 0. Druckdienste gehören dort nicht hin. So deaktivierst du den Print Spooler sauber, vermeidest Nebenwirkungen und baust eine prüfbare Ausnahme-Policy.

Active DirectoryHardeningPrint SpoolerTier 0

LDAP Signing & Channel Binding sauber ausrollen

Unsigned LDAP Binds sind ein unnötiger Risikohebel. So inventarisierst du Abhängigkeiten, reduzierst Legacy-Fallen und rollst LDAP Signing (und optional Channel Binding) kontrolliert aus.

Active DirectoryHardeningLDAP

MachineAccountQuota auf 0

Wenn normale Benutzer Computerobjekte erstellen dürfen, entstehen unnötige Angriffspfade. MachineAccountQuota gehört bewusst entschieden, nicht geerbt.

Active DirectoryDelegationHardening

NTLMv1 abschalten, NTLM reduzieren

NTLM wird selten auf einmal entfernt. Sauber ist ein Audit-First-Ansatz mit klaren Ausnahmen und einem Zielbild für Kerberos.

Active DirectoryNTLMHardening

Protected Users für Tier-0

Protected Users ist stark, aber nichts für breite Gruppen. Der Wert liegt in sauber ausgewählten Konten und getesteten Admin-Pfaden.

Active DirectoryTier 0Hardening

SMB Signing als Standard

SMB Signing schützt nicht jede Freigabe, aber es nimmt Relay-Angriffen einen wichtigen Hebel. Der Rollout braucht Tests statt Bauchgefühl.

Active DirectorySMBHardening

Windows LAPS sauber ausrollen

LAPS reduziert laterale Bewegung nur dann zuverlässig, wenn Scope, Berechtigungen, Rotation und DSRM sauber geplant sind.

Active DirectoryLAPSHardening

Active Directory Security als Projektbaustein

Warum AD-Security nicht als Einmalprüfung behandelt werden sollte, sondern als priorisierter Projektbaustein für Risikoabbau, Auditfähigkeit und Incident Readiness.

Active DirectorySecurity AdvisoryPentesting

EDR: Detection Tuning statt Tool-Hoffnung

EDR entfaltet seinen Wert erst durch saubere Policies, sinnvolle Ausnahmen, Incident-Prozesse und Tests gegen realistische Angriffstechniken.

EDRDetectionIncident Response

Zero Trust pragmatisch umsetzen

Zero Trust funktioniert besser als Architekturprinzip denn als Produktkategorie: Identitäten, Geräte, Segmentierung und Sichtbarkeit müssen zusammenspielen.

Zero TrustArchitectureMicrosoft Security

KRITIS: Remote Access braucht Segmentierung

Für KRITIS-nahe Umgebungen ist Remote Access nur tragfähig, wenn Identität, Segmentierung, Protokollierung und Notfallbetrieb zusammen gedacht werden.

KRITISRemote AccessSegmentierung

Security Awareness braucht technische Kontrollen

Awareness reduziert Risiko nur dann nachhaltig, wenn technische Kontrollen, Meldewege und messbare Verbesserungen mitgedacht werden.

Security AwarenessPhishingDefensive Security