Zum Inhalt springen
06 · Gruppenrichtlinien & SYSVOLTeil 4 von 4Fortgeschritten

Microsoft-Sicherheitsbaselines per GPO bereitstellen

Microsoft-Sicherheitsbaselines per GPO bereitstellen: SCT, Lückenanalyse mit Policy Analyzer, LGPO-Tests, Rollout in Ringen, Ausnahmen und Abweichungsprüfung.

Florian Amette7 Min. Lesezeit

Die meisten einzelnen Maßnahmen dieser Reihe (SMB-Signierung, NTLM-Einschränkungen, LSA-Schutz, WDigest, UAC für lokale Konten bei Remotezugriff) sind in den Microsoft-Sicherheitsbaselines bereits mit sinnvollen Werten konfiguriert. Organisationen, die die Baseline als Ganzes bereitstellen, schließen Dutzende von Befunden auf einmal und erhalten eine dokumentierte, versionierte Referenz, an der sich Abweichungen messen lassen. Organisationen, die darauf verzichten, bauen dieselben Einstellungen meist Vorfall für Vorfall nach — uneinheitlich über die OUs hinweg.

Dieser Leitfaden behandelt die Bereitstellung der Baselines per Gruppenrichtlinie so, dass sie den Kontakt mit der Produktion übersteht: das Security Compliance Toolkit beschaffen, die Lücke zu Ihren bestehenden GPOs mit Policy Analyzer messen, auf einzelnen Rechnern mit LGPO testen, in Ringen ausrollen, Ausnahmen behandeln, ohne die Baseline zu bearbeiten, und Abweichungen erkennen. Er baut auf den Praktiken der Änderungskontrolle aus dem Leitfaden zu Gruppenrichtlinien und SYSVOL auf.

Was das Security Compliance Toolkit enthält

Das Microsoft Security Compliance Toolkit (SCT) ist ein kostenloser Download, der Folgendes bündelt:

  • Baseline-Pakete pro Produkt und Version: Windows 11 und Windows-Server-Versionen, Microsoft Edge, Microsoft 365 Apps. Jedes Paket enthält GPO-Sicherungen (im Ordner GPOs), benutzerdefinierte ADMX-Vorlagen (SecGuide.admx und MSS-legacy.admx), eine Dokumentationstabelle mit sämtlichen Einstellungen sowie Skripte: Baseline-ADImport.ps1 importiert die GPOs in Ihre Domäne, Baseline-LocalInstall.ps1 wendet sie auf einen eigenständigen Rechner an.
  • Policy Analyzer, der GPO-Sätze miteinander oder mit dem effektiven Zustand eines Rechners vergleicht und Unterschiede nach Excel exportiert.
  • LGPO.exe, ein Befehlszeilenwerkzeug zum Importieren, Exportieren und Parsen lokaler Gruppenrichtlinien.

Server-Baselines sind nach Rolle aufgeteilt: separate GPOs für Domänencontroller und Mitgliedsserver sowie eine GPO für Sicherheitseinstellungen auf Domänenebene für die Kontorichtlinien. Behalten Sie diese Aufteilung bei; DC- und Mitgliedsservereinstellungen unterscheiden sich in relevanten Punkten (etwa bei der Zuweisung von Benutzerrechten).

Die richtigen Baselines für Ihre Umgebung wählen

Laden Sie die Baseline für jede Betriebssystemversion herunter, die Sie betreiben, nicht nur die neueste. Baselines werden für ein bestimmtes Release geschrieben und konfigurieren gelegentlich Einstellungen, die ältere Releases nicht kennen oder anders interpretieren. In einer gemischten Umgebung richten Sie jede Baseline über separate OUs (die sauberste Option) oder über WMI-Filter auf die Betriebssystemversion an die passende Version — Letzteres kostet bei jeder Aktualisierung etwas zusätzliche Verarbeitungszeit. Wenden Sie die Windows-11-Baseline nicht auf Server und die Mitgliedsserver-Baseline nicht auf Domänencontroller an: Die Zuweisungen von Benutzerrechten und die Diensteinstellungen unterscheiden sich zwischen ihnen aus gutem Grund.

Stellen Sie außerdem die Baselines für Microsoft Edge und Microsoft 365 Apps überall dort bereit, wo diese Produkte installiert sind — auch auf Admin-Arbeitsstationen und Jump-Servern, wo eine gehärtete Browser- und Office-Konfiguration wichtiger ist als irgendwo sonst. Die GPO für Domänensicherheit im Serverpaket legt Kennwort- und Sperrrichtlinien auf Domänenebene fest; vergleichen Sie sie mit Ihrer bestehenden Default Domain Policy, statt eine zweite, konkurrierende GPO zu verknüpfen.

Messen: Lückenanalyse mit Policy Analyzer

Ermitteln Sie vor jedem Import, wie weit Ihre aktuellen GPOs von der Baseline entfernt sind. Sichern Sie Ihre bestehenden GPOs und laden Sie dann beide Sätze in Policy Analyzer.

PowerShell
# Aktuelle GPOs sichern, die für die Ziel-OUs gelten
$backup = 'D:\Baselines\Current-' + (Get-Date -Format yyyyMMdd)
New-Item -ItemType Directory -Path $backup -Force | Out-Null
Get-GPO -All | Where-Object DisplayName -Match 'Server|Workstation|Domain Controller|Default' |
    ForEach-Object { Backup-GPO -Guid $_.Id -Path $backup | Out-Null }

Importieren Sie in Policy Analyzer über „Add“ den Sicherungsordner Ihrer aktuellen GPOs und den Ordner GPOs des Baseline-Pakets; aus jedem entsteht eine .PolicyRules-Datei. Wählen Sie beide aus und klicken Sie auf „View / Compare“. Der Vergleich hebt unterschiedlich konfigurierte Einstellungen hervor, Einstellungen, die nur eine Seite konfiguriert, sowie Konflikte innerhalb eines Satzes (zwei Ihrer eigenen GPOs, die denselben Wert unterschiedlich setzen). Exportieren Sie nach Excel und gehen Sie das Ergebnis mit den Dienstverantwortlichen durch; diese Tabelle wird zu Ihrem Ausnahmeregister.

Konzentrieren Sie die Prüfung auf die Einstellungen, die am häufigsten Auswirkungen haben:

Einstellung (Sicherheitsoptionen, sofern nicht anders angegeben)Absicht der Baseline
Network security: LAN Manager authentication levelSend NTLMv2 response only. Refuse LM & NTLM
Microsoft network client/server: Digitally sign communications (always)Enabled
Deny access to this computer from the network (Zuweisen von Benutzerrechten)Umfasst lokale Konten auf Mitgliedsrechnern
MS Security Guide > Apply UAC restrictions to local accounts on network logonsEnabled
MS Security Guide > WDigest AuthenticationDisabled
System > Local Security Authority > Configures LSASS to run as a protected processEnabled
Kontosperrungsrichtlinie (GPO für Domänensicherheit)Schwellenwert und Dauer festgelegt

Viele davon werden an anderer Stelle einzeln behandelt: SMB-Signierung erzwingen, NTLM auditieren und einschränken und Kennwortrichtlinie. Nutzen Sie die Audit-Schritte dieser Leitfäden, bevor Sie den Baseline-Wert für die NTLM- und Signierungseinstellungen übernehmen.

Mit LGPO auf einzelnen Rechnern testen

Wenden Sie die Baseline vor jeder Domänenänderung lokal auf einen Laborrechner an, der einem Produktions-Build entspricht, und erfassen Sie den Ausgangszustand, damit Sie zurückkehren können.

PowerShell
# Aktuelle lokale Richtlinie sichern, dann die Baseline-GPO-Sicherung lokal anwenden
.\LGPO.exe /b C:\Temp\LocalPolicy-Before
.\LGPO.exe /g 'D:\Baselines\Windows Server 2025\GPOs\{GUID-of-member-server-GPO}'

# Eine registry.pol in lesbarer Form anzeigen
.\LGPO.exe /parse /m 'D:\Baselines\Windows Server 2025\GPOs\{GUID}\DomainSysvol\GPO\Machine\registry.pol'

Führen Sie die Smoke-Tests der Anwendung aus, starten Sie neu, testen Sie die Remoteverwaltung (RDP, WinRM, Backup-Agenten, Monitoring-Agenten) und vergleichen Sie den Rechner anschließend in Policy Analyzer über „Compare to Effective State“ (mit erhöhten Rechten ausführen) mit der Baseline, um zu bestätigen, was tatsächlich angewendet wurde.

Erzwingen: importieren, in Ringen verknüpfen, Ausnahmen hinzufügen

Kopieren Sie zuerst die benutzerdefinierten ADMX- und ADML-Dateien in den zentralen Speicher, sonst erscheinen die Einstellungen MS Security Guide und MSS in der GPMC als zusätzliche Registrierungseinstellungen:

PowerShell
$dns = (Get-ADDomain).DNSRoot
$central = "\\$dns\SYSVOL\$dns\Policies\PolicyDefinitions"
Copy-Item '.\Templates\*.admx' $central
Copy-Item '.\Templates\en-US\*.adml' "$central\en-US"

Importieren Sie die Baseline-GPOs. Baseline-ADImport.ps1 erledigt das für das gesamte Paket; das Äquivalent für eine einzelne GPO lautet:

PowerShell
# Den exakten GPO-Namen aus Ihrem Baseline-Paket verwenden (er enthält die Version)
Import-GPO -Path 'D:\Baselines\Windows Server 2025\GPOs' `
    -BackupGpoName 'MSFT Windows Server 2025 - Member Server' `
    -TargetName 'SEC-Baseline-WS2025-MemberServer' -CreateIfNeeded

Keine der beiden Methoden verknüpft die GPOs. Verknüpfen Sie sie in Ringen, wobei jeder Ring eine OU oder eine per Sicherheitsfilterung ausgewählte Gruppe ist:

  1. Ring 0: Labor- und IT-eigene Testserver. Eine Woche.
  2. Ring 1: ein repräsentativer Ausschnitt der Produktion, ein oder zwei Server pro Anwendung. Zwei Wochen.
  3. Ring 2: der Rest des Tiers, in Tranchen.
  4. Domänencontroller zuletzt, beginnend mit einem DC pro Standort, nachdem die DC-spezifische GPO im Labor überprüft wurde. Stimmen Sie sich mit der Baseline für Domänencontroller ab.
PowerShell
New-GPLink -Name 'SEC-Baseline-WS2025-MemberServer' -Target 'OU=Ring1,OU=Servers,DC=corp,DC=example' `
    -LinkEnabled Yes -Order 2
New-GPLink -Name 'SEC-Baseline-Exceptions-Servers' -Target 'OU=Ring1,OU=Servers,DC=corp,DC=example' `
    -LinkEnabled Yes -Order 1

Die Verknüpfungsreihenfolge 1 gewinnt, sodass die Ausnahme-GPO die Baseline für die wenigen Einstellungen überschreibt, für die Sie dokumentierte Abweichungen haben. Halten Sie Ausnahmen eng: Beschränken Sie jede auf die OU oder Sicherheitsgruppe der betroffenen Server, halten Sie Grund und Verantwortlichen im GPO-Kommentar fest und prüfen Sie sie, wenn die nächste Baseline-Version erscheint. Schützen Sie alle Baseline- und Ausnahme-GPOs als Tier 0, wenn sie mit DCs verknüpft sind, gemäß GPO-Berechtigungen auditieren.

Überprüfen

Bestätigen Sie auf einem Rechner in jedem Ring, dass die GPOs angewendet wurden und die wichtigen Werte wirksam sind:

PowerShell
gpresult /scope computer /r
Get-GPResultantSetOfPolicy -ReportType Html -Path C:\Temp\rsop.html

Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa' -Name LmCompatibilityLevel, RunAsPPL
Get-SmbServerConfiguration | Select-Object RequireSecuritySignature
Get-SmbClientConfiguration | Select-Object RequireSecuritySignature

Erwartet: beide Baseline-GPOs als angewendet aufgeführt, LmCompatibilityLevel 5, RunAsPPL gesetzt und Signierung erforderlich. Prüfen Sie danach fortlaufend weiter. Planen Sie monatlich ein „Compare to Effective State“ in Policy Analyzer für eine Stichprobe von Rechnern aus jedem Tier ein und vergleichen Sie Exporte von Get-GPOReport -ReportType Xml der Baseline-GPOs mit der importierten Version, damit jede Bearbeitung einer Baseline-GPO als Änderung sichtbar wird und nicht als Überraschung bei einem Audit. Eine PingCastle-Bewertung nach dem Rollout liefert eine unabhängige Sicht darauf, welche Befunde die Baseline geschlossen hat.

Wenn Microsoft eine neue Baseline-Version veröffentlicht, importieren Sie sie unter einem neuen Namen, vergleichen Sie alt und neu in Policy Analyzer, lesen Sie die Versionshinweise auf beabsichtigte Änderungen und verschieben Sie die Ring-Verknüpfungen Ring für Ring.

Was dabei ausfallen kann

  • LAN-Manager-Authentifizierungsebene 5 blockiert NTLMv1- und LM-Clients: alte NAS-Geräte, Drucker und Scanner mit „Scan to Folder“ sowie Legacy-Anwendungen. Auditieren Sie NTLMv1 zuerst auf den DCs.
  • Erforderliche SMB-Signierung unterbindet den Zugriff von und zu Geräten, die nicht signieren können — typischerweise ältere NAS-Geräte und Multifunktionsdrucker — und kann den Durchsatz auf stark belasteten Dateiservern mit älteren CPUs verringern.
  • Verweigern der Netzwerkanmeldung für lokale Konten verhindert die Remoteverwaltung mit lokalen Konten, einschließlich mancher Backup- und Monitoring-Agenten, die mit einem lokalen Administratorkonto konfiguriert sind. Verwenden Sie Domänenkonten oder Windows LAPS nur mit lokaler Anmeldung.
  • LSA-Schutz (RunAsPPL) verhindert das Laden nicht signierter oder nicht konformer LSA-Plug-ins wie älterer Smartcard-Middleware, Kennwortfilter und mancher Sicherheitsagenten. Aktivieren Sie zuerst den LSA-Überwachungsmodus und prüfen Sie die Ereignisse 3065 und 3066 im Betriebsprotokoll CodeIntegrity.
  • Credential Guard in den Client-Baselines blockiert für geschützte Anmeldeinformationen NTLMv1, uneingeschränkte Delegierung und MS-CHAPv2-Single-Sign-On. Microsoft empfiehlt Credential Guard nicht auf Domänencontrollern.
  • Kontosperrungseinstellungen können durch veraltete Anmeldeinformationen auf Mobilgeräten und in Laufwerkszuordnungen Sperrungen auslösen; beobachten Sie in den ersten Wochen das Ereignis 4740.

Weiterführend: der Themenbereich Gruppenrichtlinien & SYSVOL, Härtung der Domänencontroller für DC-spezifische Einstellungen, die die Baseline nicht abdeckt, und die Härtungs-Checkliste, die zeigt, wo Baselines in einen 90-Tage-Plan passen.

Häufige Fragen

Sollte ich die GPOs der Microsoft-Baseline direkt bearbeiten?

Nein. Importieren Sie sie unverändert und legen Sie Ihre Abweichungen in einer separaten Ausnahme-GPO ab, die mit höherer Priorität verknüpft ist. Wenn Microsoft die nächste Baseline-Version veröffentlicht, können Sie sie parallel importieren, mit Policy Analyzer vergleichen und die Verknüpfung austauschen, ohne erneut herausfinden zu müssen, welche Einstellungen Sie warum geändert haben. Die Ausnahme-GPO dient zugleich als dokumentierte Liste Ihrer akzeptierten Risiken.

Sind Microsoft-Baselines oder CIS Benchmarks besser?

Sie überschneiden sich stark, und beide sind ein solider Ausgangspunkt. Microsoft-Baselines sind kleiner, konzentrieren sich auf Einstellungen mit klarem Sicherheitsnutzen und werden als importfertige GPOs samt Werkzeugen ausgeliefert. CIS Benchmarks sind umfassender und werden häufig von Prüfern verlangt. Viele Organisationen setzen die Microsoft-Baseline als technische Grundlage ein und bilden sie für das Reporting auf CIS ab, wobei sie die zusätzlich benötigten CIS-Einstellungen in einer eigenen GPO ergänzen.

Kann ich unter Windows Server 2025 OSConfig statt GPO verwenden?

Ja, Windows Server 2025 kann seine Sicherheitsbaseline über OSConfig anwenden, das Abweichungen zudem lokal korrigiert. Wählen Sie jedoch pro Einstellung genau eine maßgebliche Quelle. Verwalten OSConfig und eine GPO dieselbe Einstellung mit unterschiedlichen Werten, geraten sie in Konflikt, und die Fehlersuche wird mühsam. Für in die Domäne eingebundene Server, die bereits per Gruppenrichtlinie verwaltet werden, bleibt die GPO die einfachere einzige Quelle der Wahrheit.

Microsoft-Sicherheitsbaselines per GPO bereitstellen

Verwandte Leitfäden

Leitfaden

Checkliste zur AD-Härtung: ein 30/60/90-Tage-Plan

Eine priorisierte 30/60/90-Tage-Checkliste zur Active-Directory-Härtung: zuerst messen, einfache Domänenübernahmen stoppen, Relay-Pfade schließen, dann Struktur aufbauen.

Grundlagen
Gruppenrichtlinien & SYSVOL

GPO-Berechtigungen und gPLink-Rechte auditieren

Ermitteln, wer in AD GPOs bearbeiten, erstellen und verknüpfen darf: GPO-ACLs, gPLink-Rechte auf OUs und Standorten, Group Policy Creator Owners und WMI-Filter.

Fortgeschritten
Gruppenrichtlinien & SYSVOL

GPP-Kennwörter (cpassword) finden und entfernen

Jedes GPP-cpassword in SYSVOL, Sicherungen und Client-Caches finden, dem offengelegten Konto zuordnen, das Kennwort wechseln und die Rückkehr dauerhaft verhindern.

Grundlagen