Checkliste zur AD-Härtung: ein 30/60/90-Tage-Plan
Eine priorisierte 30/60/90-Tage-Checkliste zur Active-Directory-Härtung: zuerst messen, einfache Domänenübernahmen stoppen, Relay-Pfade schließen, dann Struktur aufbauen.
Empfehlungen zur Active-Directory-Härtung kommen meist als Liste von zweihundert Einstellungen ohne Reihenfolge. So werden echte Domänen aber nicht kompromittiert, und so sollten sie auch nicht behoben werden. Vorfall um Vorfall folgt denselben wenigen Pfaden: ein gemeinsames lokales Administratorkennwort, ein roastbares Dienstkonto, ein NTLM-Relay in AD CS, eine veraltete ACL, die DCSync gewährt, ein Domain Admin, der sich an einem Arbeitsplatz angemeldet hat. Schließen Sie diese zuerst, und Sie beseitigen die meisten Wege, die Angreifer tatsächlich nutzen; alles andere ist Feinschliff.
Diese Checkliste ordnet die Arbeit danach, wie viel Risiko jeder Punkt pro Arbeitsstunde beseitigt. Die ersten 30 Tage zielen auf Maßnahmen, die die häufigsten vollständigen Domänenübernahmen stoppen und dabei kaum etwas brechen. Die Tage 31 bis 60 schließen die Relay- und Delegierungspfade, die mehr Tests erfordern. Die Tage 61 bis 90 bauen die strukturellen Maßnahmen auf – Tiering, Hygiene bei Vertrauensstellungen, Wiederherstellung –, die die Domäne langfristig verteidigbar halten. Jeder Punkt verweist auf einen Schritt-für-Schritt-Leitfaden.
Bevor Sie beginnen
Sie können nicht priorisieren, was Sie nicht gemessen haben, und Sie können Tier 0 nicht schützen, wenn Sie nicht wissen, was dazugehört. Verwenden Sie die ersten Tage darauf, bevor Sie auch nur eine GPO anfassen.
- Eine Baseline-Bewertung durchführen – ein bewerteter Bericht liefert eine Vorher-nachher-Kennzahl und eine priorisierte Befundliste. Siehe Ein PingCastle-Assessment durchführen.
- Angriffspfade zu privilegierten Gruppen abbilden – Befunde zählen am meisten, wenn sie sich bis zu Domain Admins verketten. Siehe Attack Path Management mit BloodHound.
- Jedes Tier-0-Asset inventarisieren – Domänencontroller sind der offensichtliche Teil; AD CS, Entra Connect, Backupserver, Hypervisoren und GPO-Bearbeiter sind der Teil, der übersehen wird. Siehe Tier 0 definieren.
- Sicherstellen, dass ein wiederherstellbares Offline-AD-Backup existiert – vergewissern Sie sich vor Änderungen, dass Sie den schlimmsten Fall rückgängig machen können. Siehe AD-Bewertung, Backup und Gesamtstrukturwiederherstellung.
- Die Überwachungsrichtlinie aktivieren, die Sie zur Messung der Auswirkungen brauchen – mehrere spätere Schritte beruhen auf Ereignissen, die standardmäßig deaktiviert sind. Siehe AD-Überwachung und -Erkennung.
Halten Sie den PingCastle-Score, die Anzahl der Konten in privilegierten Gruppen und die Anzahl der Angriffspfade zu Domain Admins fest. Diese drei Zahlen berichten Sie an Tag 30, 60 und 90.
Tage 0–30: die Blutung stoppen
Ziel des ersten Monats ist es, die billigen, zuverlässigen Pfade zur Domänenkompromittierung zu beseitigen. Diese Punkte bergen wenig Betriebsrisiko, wirken stark gegen Angreifer und sind überwiegend umkehrbar.
Privilegierte Konten und Gruppen
- Privilegierte Gruppen auf namentlich benannte, begründete Mitglieder reduzieren – jeder zusätzliche Domain Admin ist eine weitere stehlenswerte Anmeldeinformation. Siehe Tier 0 und privilegierter Zugriff.
- Nicht-DC-Prinzipale mit Replikationsrechten entfernen – jeder mit DS-Replication-Get-Changes-All kann jeden Hash auslesen. Siehe DCSync-Rechte finden und entfernen.
- Verwaiste adminCount-Werte bereinigen und AdminSDHolder prüfen – veraltete Schutzmechanismen verbergen ehemalige Admins und merkwürdige ACLs. Siehe AdminSDHolder, SDProp und verwaistes adminCount.
- Die gefährlichsten ACLs auf Domänen-, AdminSDHolder- und Tier-0-Objekten beheben – GenericAll und WriteDacl für breite Gruppen sind direkte Eskalationspfade. Siehe ACLs in Active Directory prüfen.
Herumliegende Anmeldeinformationen
- Windows LAPS auf jedem Arbeitsplatz und Mitgliedsserver bereitstellen – eindeutige lokale Administratorkennwörter unterbinden die häufigste laterale Bewegung. Siehe Windows LAPS bereitstellen.
- Kennwörter in Gruppenrichtlinieneinstellungen (GPP) finden, löschen und anschließend rotieren – cpassword-Werte sind für jeden Domänenbenutzer lesbar. Siehe GPP-Kennwörter entfernen.
- Nicht benötigte SPNs entfernen und für den Rest lange Zufallskennwörter setzen – das macht Kerberoasting und AS-REP-Roasting unrentabel. Siehe Abwehr von Kerberoasting.
- Kennwortlänge für Admins und Dienstkonten mit differenzierten Kennwortrichtlinien erhöhen – Länge schlägt Komplexitätsregeln. Siehe Eine Kennwortrichtlinie, die funktioniert.
Schnelle Erfolge im Netzwerk
- LLMNR, NBT-NS und WPAD deaktivieren – das beseitigt das einfachste Abgreifen von Anmeldeinformationen im LAN. Siehe LLMNR, NBT-NS, mDNS und WPAD deaktivieren.
- SMB-Signierung erzwingen und SMBv1 entfernen – Relay zu SMB und wurmfähiges Legacy-SMB verschwinden beide. Siehe SMB-Signierung erzwingen.
- ms-DS-MachineAccountQuota auf 0 setzen – normale Benutzer sollten keine Computerkonten erstellen können, die später RBCD- und Relay-Ketten antreiben. Siehe ms-DS-MachineAccountQuota auf 0 setzen.
Domänencontroller
- DCs patchen und die Erzwingung des sicheren Netlogon-Kanals bestätigen – Fehler der ZeroLogon-Klasse bleiben eine Domänenübernahme mit einem Schuss. Siehe Erzwingung des sicheren Netlogon-Kanals.
- Die Druckwarteschlange und andere unnötige Dienste auf DCs beenden – weniger Dienste, weniger Coercion- und Exploit-Pfade. Siehe Härtung von Domänencontrollern.
- Das krbtgt-Kennwort rotieren, wenn es sich seit Jahren nicht geändert hat – ein alter krbtgt-Schlüssel bedeutet, dass jede frühere Kompromittierung noch Golden Tickets liefern kann. Siehe krbtgt sicher rotieren.
Führen Sie an Tag 30 PingCastle erneut aus. Ein Rückgang des Scores um ein Drittel oder mehr ist typisch, wenn diese Punkte erledigt sind.
Tage 31–60: Relay- und Delegierungspfade schließen
Der zweite Monat behandelt die Maßnahmen, die eine Überwachungsphase brauchen: Schutz vor NTLM-Relay, Bereinigung der Delegierung und AD CS. Starten Sie jede an Tag 31 im Überwachungs- oder Protokollierungsmodus und erzwingen Sie dann, sobald die Daten es erlauben.
NTLM-Relay und Legacy-Protokolle
- LDAP-Signierung und Channel Binding erzwingen – über Relay zu LDAP wird erzwungene Authentifizierung zu RBCD oder Shadow Credentials. Siehe LDAP-Signierung und Channel Binding erzwingen.
- NTLM überwachen, dann NTLMv1 entfernen und NTLM wo möglich einschränken – jeder verbleibende NTLM-Fluss ist ein potenzielles Relay. Siehe NTLM überwachen und einschränken.
- Das Gesamtbild zu NTLM-Relay durchgängig prüfen – Signierung, EPA und Namensauflösung wirken zusammen. Siehe NTLM-Relay stoppen.
- Authentifizierungserzwingung auf DCs und Tier-0-Servern blockieren – Tricks im Stil von PetitPotam speisen jede Relay-Kette. Siehe Authentifizierungserzwingung blockieren.
AD-Zertifikatdienste
- Zertifikatvorlagen auf ESC1–ESC4 prüfen – eine Vorlage, bei der der Antragsteller den Antragstellernamen selbst angibt, ist ein Domain-Admin-Zertifikat für jedermann. Siehe Zertifikatvorlagen prüfen.
- Die Webregistrierung absichern oder entfernen – HTTP-Registrierung ohne EPA ist das Relay-Ziel von ESC8. Siehe AD-CS-Webregistrierung absichern.
- Auf die Erzwingung starker Zertifikatzuordnung umstellen – schwache Zuordnungen erlauben es gefälschten oder wiederverwendeten Zertifikaten, Konten zu imitieren. Siehe Starke Zertifikatzuordnung.
- CAs als Tier 0 behandeln und die verbleibenden ESC-Befunde schließen – siehe AD-CS-Härtung.
Kerberos und Delegierung
- Uneingeschränkte Delegierung von allem außer DCs entfernen – jeder kompromittierte Host mit dieser Einstellung kann privilegierte TGTs abgreifen. Siehe Uneingeschränkte Delegierung entfernen.
- Eingeschränkte Delegierung prüfen und wer RBCD schreiben kann – Protokollübergang und beschreibbares msDS-AllowedToActOnBehalfOfOtherIdentity sind stille Eskalationspfade. Siehe Eingeschränkte Delegierung und RBCD sicher einsetzen.
- Das Gesamtbild der Delegierung einschließlich Vertrauensstellungen erfassen – siehe Delegierung in Active Directory.
- RC4-Nutzung überwachen und ihre Entfernung planen – RC4-Tickets machen Roasting schnell. Siehe RC4 in Kerberos deaktivieren.
- Die umfassendere Kerberos-Baseline anwenden – siehe Kerberos-Härtung.
Dienstkonten
- Dienstkonten auf gMSA (oder dMSA unter Windows Server 2025) migrieren – verwaltete Kennwörter beseitigen das Roasting- und Wiederverwendungsproblem dauerhaft. Siehe Dienstkonten auf gMSA migrieren.
- Privilegien, SPNs und Anmelderechte von Dienstkonten prüfen – siehe Härtung von Dienstkonten.
Tage 61–90: strukturelle Härtung
Sind die offensichtlichen Pfade geschlossen, baut der dritte Monat Struktur auf: Tiering, das die Exposition von Anmeldeinformationen konstruktionsbedingt verhindert, Gruppenrichtlinien, denen Sie vertrauen können, Vertrauensstellungen, die keine Privilegien durchsickern lassen, und eine Wiederherstellungsfähigkeit, die Sie tatsächlich getestet haben.
Tiering und privilegierter Zugriff
- Privileged Access Workstations für Tier-0-Admins bereitstellen – das Gerät, an dem ein Admin tippt, ist Teil der Grenze. Siehe Privileged Access Workstations aufbauen.
- Tier-0-Konten in Authentifizierungsrichtliniensilos und Protected Users aufnehmen – gestohlene Anmeldeinformationen werden außerhalb zugelassener Hosts nutzlos. Siehe Authentifizierungsrichtlinien und -silos für Tier 0.
- Über Ihre langfristige Admin-Architektur entscheiden – siehe ESAE/Red Forest vs. Enterprise Access Model.
Gruppenrichtlinien und Baselines
- Prüfen, wer GPOs bearbeiten, verknüpfen und erstellen darf – Bearbeitungsrechte an einer mit DCs verknüpften Richtlinie sind Domain-Admin-Rechte. Siehe GPO-Berechtigungen und -Verknüpfungen prüfen.
- Microsoft-Sicherheitsbaselines in Ringen bereitstellen – siehe Microsoft-Sicherheitsbaselines per GPO bereitstellen.
- SYSVOL und die GPO-Verarbeitung härten – siehe Härtung von Gruppenrichtlinien und SYSVOL.
Domänencontroller
- DCs per Firewall absichern: nur erforderliche Ports, kein ausgehendes Internet, Verwaltung nur aus Tier 0 – siehe Domänencontroller per Firewall absichern.
Vertrauensstellungen und Gesamtstrukturdesign
- SID-Filterung überprüfen und selektive Authentifizierung auf externen und Gesamtstruktur-Vertrauensstellungen anwenden – siehe SID-Filterung und selektive Authentifizierung.
- Von Migrationen hinterlassenen SIDHistory-Ballast bereinigen – jede übrig gebliebene SID ist ein zusätzliches Privileg, das niemand prüft. Siehe SIDHistory bereinigen.
- Vertrauensstellungen entfernen, die keinem Geschäftszweck mehr dienen – siehe AD-Vertrauensstellungen und Gesamtstrukturgrenzen härten.
Backup und Wiederherstellung
- AD-Backups vor Ransomware isolieren – Backups, die Domain Admins löschen können, sind keine Backups. Siehe AD-Backups vor Ransomware schützen.
- Einen Plan zur Gesamtstrukturwiederherstellung schreiben – siehe Einen Plan zur AD-Gesamtstrukturwiederherstellung schreiben und üben.
Fortlaufend: erkennen, üben, neu messen
Härtung verfällt. Neue Server erhalten uneingeschränkte Delegierung, ein Hersteller verlangt Domain Admin, jemand aktiviert RC4 für eine alte Appliance wieder. Diese Punkte verwandeln das 90-Tage-Projekt in einen Betriebsrhythmus.
- DC-Sicherheitsprotokolle an einen zentralen Collector weiterleiten – Erkennung ist unmöglich, wenn Ereignisse lokal binnen Stunden überschrieben werden. Siehe Windows-Ereignisweiterleitung für Domänencontroller.
- Alarme für die wertvollsten Ereignis-IDs aufbauen – Gruppenänderungen, DCSync, verdächtige Ticketanfragen, Zertifikatausstellung. Siehe Referenz der Sicherheitsereignis-IDs für Active Directory.
- Honeytokens platzieren – ein Köder-Admin und ein Honey-SPN liefern frühe Warnungen vor Aufklärung mit hoher Aussagekraft. Siehe Honeytokens und Täuschung in AD.
- krbtgt nach Zeitplan rotieren – zweimal im Jahr ist ein sinnvoller Rhythmus, und nach jedem Vorfall zweimal hintereinander. Siehe krbtgt sicher rotieren.
- Die Gesamtstrukturwiederherstellung mindestens jährlich in einem isolierten Labor üben – siehe Einen Plan zur AD-Gesamtstrukturwiederherstellung schreiben und üben.
- PingCastle monatlich und BloodHound vierteljährlich erneut ausführen – verfolgen Sie den Score und die Anzahl der Pfade zu Tier 0 als KPIs. Siehe Ein PingCastle-Assessment durchführen.
- Die Tier-0-Inventur bei jeder neuen Infrastruktur erneut validieren – siehe Tier 0 definieren.
So nutzen Sie diese Checkliste
Übertragen Sie die Checklisten in Ihr Ticketsystem, mit einem Ticket pro Punkt, einem Verantwortlichen und einem Zieldatum innerhalb der Phase. Warten Sie nicht, bis eine Phase abgeschlossen ist, bevor Sie mit der Überwachungsarbeit der nächsten beginnen: Wer die NTLM- oder LDAP-Überwachung an Tag 10 aktiviert, hat einen Monat an Daten, wenn an Tag 45 die Erzwingung ansteht.
Betrachten Sie die Reihenfolge als Standard, nicht als Regel. Zeigt Ihr PingCastle-Bericht einen kritischen Befund – DCSync-Rechte für Everyone, eine ESC1-Vorlage, für die Domain Users registrieren dürfen, ein seit 2011 unverändertes Domain-Admin-Kennwort –, beheben Sie ihn heute, egal in welche Phase er fällt. Trifft ein Punkt nicht zu (kein AD CS, keine Vertrauensstellungen), markieren Sie ihn mit einer kurzen Notiz als nicht zutreffend, damit der nächste Auditor weiß, dass er berücksichtigt wurde.
Berichten Sie den Fortschritt schließlich mit den Zahlen, die Sie vor dem Start erfasst haben. Ein sinkender Bewertungsscore und eine schrumpfende Zahl von Angriffspfaden zu Domain Admins rechtfertigen die nächste Investitionsrunde – und sie überzeugen weit mehr als eine Liste geänderter GPOs.
Weiterführende Lektüre: Tier 0 & privilegierter Zugriff, Kerberos & Authentifizierung, Delegierung, NTLM & Legacy-Protokolle, AD-Zertifikatdienste, Gruppenrichtlinien & SYSVOL, Härtung der Domänencontroller, Objekt- & ACL-Sicherheit, Kennwörter & Dienstkonten, Vertrauensstellungen & Gesamtstruktur, Auditing, Protokollierung & Erkennung, Bewertung, Sicherung & Wiederherstellung.
Häufige Fragen
Kann ein kleines IT-Team das wirklich in 90 Tagen schaffen?
Die meisten Teams schließen die ersten 30 Tage vollständig ab und kommen beim Rest gut voran. Die Phasen sind nach Risikoreduktion pro Arbeitsstunde geordnet, nicht nach starrem Kalender. Stockt ein Punkt, weil ein Anwendungsverantwortlicher Zeit braucht, starten Sie ihn im Überwachungsmodus, dokumentieren Sie die Ausnahme mit Verantwortlichem und Datum und machen Sie weiter. Neunzig Tage stetiger Fortschritt schlagen einen perfekten Plan, der nie das Backlog verlässt.
Brauche ich vor dem Start ein Werkzeug wie PingCastle oder BloodHound?
Sie brauchen eine Messung, bevor Sie irgendetwas ändern, und PingCastle ist der schnellste kostenlose Weg zu einer bewerteten Baseline einer Domäne. BloodHound ergänzt die Attack-Path-Sicht, die zeigt, wie sich die Befunde verketten. Keines davon ist zwingend erforderlich, aber ohne sie raten Sie bei den Prioritäten und können dem Management nicht nachweisen, dass das Risiko tatsächlich gesunken ist.
Was, wenn eine Änderung eine Legacy-Anwendung bricht?
Fast jede Maßnahme dieser Checkliste hat einen Überwachungs- oder Protokollierungsmodus: NTLM-Überwachung, LDAP-Signierungsereignisse, RC4-Ticketereignisse, Überwachungsmodus für Authentifizierungssilos. Nutzen Sie ihn zwei bis vier Wochen vor der Erzwingung, beheben oder dokumentieren Sie, was auftaucht, und halten Sie eine Rollback-GPO bereit. Lässt sich etwas wirklich nicht beheben, isolieren Sie es und gewähren Sie eine enge, befristete Ausnahme, statt die gesamte Domäne zu schwächen.
Checkliste zur AD-Härtung: ein 30/60/90-Tage-Plan