Leistung · IT-Sicherheit

Systemhärtung

Betriebssysteme und Cloud-Dienste werden so ausgeliefert, dass sie möglichst reibungslos funktionieren, nicht so, dass sie möglichst sicher sind. Windows Server spricht noch alte Protokolle, damit auch ein zwanzig Jahre alter Scanner funktioniert. Microsoft 365 erlaubt jedem Benutzer, Apps von Drittanbietern Zugriff auf sein Postfach zu geben. Ein neuer Linux-Server lässt Anmeldungen per Passwort zu, Router und Drucker kommen mit Standardkennwörtern. Nichts davon ist ein Fehler im engeren Sinn, aber zusammen ergibt das eine Angriffsfläche, die sich mit Bordmitteln deutlich verkleinern lässt. Systemhärtung heißt, diese Einstellungen systematisch durchzugehen und alles abzuschalten, was nicht gebraucht wird. Das kostet keine neuen Lizenzen, sondern Sorgfalt: Man muss wissen, welcher Drucker welches Protokoll braucht, bevor man es abdreht. Als Grundlage dienen uns anerkannte Empfehlungen wie die CIS Benchmarks, die Sicherheitsbaselines von Microsoft und das Österreichische Informationssicherheitshandbuch, angepasst an das, was in Ihrem Betrieb tatsächlich läuft.

Ohne Neukauf
nur Einstellungen, keine neuen Lizenzen
CIS Benchmarks
und Microsoft-Baselines als Maßstab
Abweichungen
begründet und dokumentiert
Regelmäßig
geprüft, damit nichts zurückrutscht

Leistungsumfang

Wir härten in Schichten, vom Cloud-Mandanten bis zum einzelnen Drucker. Jede Schicht wird zuerst geprüft, dann geändert und danach getestet.

Umfang mit unserem Technikteam abstimmen

Microsoft 365 und Entra ID

Einwilligung in Drittanbieter-Apps nur mit Freigabe, keine automatische Weiterleitung nach außen, Überwachungsprotokoll aktiv, Standardeinstellungen für Freigaben und Teams-Gastzugang enger gefasst.

Windows-Arbeitsplätze

Sicherheitsbaselines über Intune oder Gruppenrichtlinien, Makros aus dem Internet blockiert, lokale Administratorkennwörter pro Gerät verschieden, unnötige Dienste deaktiviert, Schutz der Anmeldeinformationen aktiv.

Windows-Server und Active Directory

Abschalten veralteter Protokolle wie SMBv1 und NTLMv1, Stufenmodell für Administratorkonten, Absicherung der Domänencontroller, Bereinigung alter Konten und Gruppen.

Linux-Server

Anmeldung nur per Schlüssel, kein direktes Root-Login, Firewall auf dem Host, automatische Sicherheitsupdates, minimale installierte Pakete.

Netzgeräte und Drucker

Standardkennwörter ersetzen, unsichere Verwaltungszugänge wie Telnet oder HTTP schließen, Firmware aktualisieren, nicht benötigte Funktionen wie Scan-to-FTP abschalten.

Prüfung auf Abweichungen

Regelmäßige automatisierte Kontrolle, ob die gehärteten Einstellungen noch gelten, etwa nach Updates oder wenn jemand zur Fehlersuche etwas geändert hat.

So gehen wir vor

Härtung kann Dinge kaputt machen, wenn man sie ohne Vorbereitung macht. Deshalb gehen wir in kleinen, prüfbaren Schritten vor.

01

Soll-Ist-Vergleich

Automatisierte Prüfung der Systeme gegen die gewählten Empfehlungen. Sie erhalten eine Liste mit Abweichungen, Risiko und möglichen Nebenwirkungen.

02

Abstimmung

Gemeinsam entscheiden wir, was geändert wird und wo es begründete Ausnahmen gibt, etwa eine ältere Maschinensteuerung, die ein altes Protokoll braucht.

03

Umsetzung in Wellen

Zuerst Testsysteme und eine Pilotgruppe, dann der Rest. Änderungen per Fernzugriff in Wartungsfenstern, mit dokumentiertem Rückweg.

04

Kontrolle

Nachprüfung und Übergabe der Ausnahmeliste mit Begründungen. Auf Wunsch laufende Kontrolle im Rahmen eines Servicepakets.

Die billigste Sicherheitsmaßnahme ist die, für die Sie schon bezahlt haben. Viele erfolgreiche Angriffe auf KMU nutzen Einstellungen, die sich mit Bordmitteln hätten schließen lassen: ein altes Protokoll, eine offene Einwilligung für Apps, ein Standardkennwort am Drucker. Härtung kostet Arbeitszeit, aber keine neue Software.

Häufige Fragen

Wenn man unvorsichtig vorgeht, ja. Deshalb testen wir zuerst mit einer Pilotgruppe, klären mit dem Softwarepartner, welche Protokolle und Rechte die Anwendung braucht, und dokumentieren begründete Ausnahmen statt die Härtung aufzugeben.

Die Prüfung dauert wenige Tage, die Umsetzung je nach Befund zwei bis sechs Wochen, weil wir in Wellen vorgehen und nach jeder Welle abwarten, ob Probleme auftreten.

Frei verfügbare, von einer gemeinnützigen Organisation gepflegte Konfigurationsempfehlungen für Betriebssysteme, Cloud-Dienste und Anwendungen. Sie sind keine Vorschrift, aber ein weit anerkannter Maßstab, an dem sich auch Prüfer orientieren.

Meistens ja, wenn sie über Intune oder Gruppenrichtlinien gesetzt ist. Große Funktionsupdates können aber neue Einstellungen einführen. Deshalb empfehlen wir eine regelmäßige automatisierte Prüfung.

Schließen Sie, was ab Werk offen ist

Nennen Sie uns Ihre Systeme grob. Wir sagen Ihnen, welche Härtungsmaßnahmen bei vergleichbaren Umgebungen am meisten bringen.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.