Bereich 07 / 12
Härtung der Domänencontroller
Domänencontroller sind die Domäne: jede Codeausführung oder Authentifizierungserzwingung auf einem DC ist das Ende. Dieser Bereich wendet die DC-Sicherheits-Baseline an, deaktiviert die Druckwarteschlange, beschränkt lokale und RDP-Anmeldungen und priorisiert Patches für ZeroLogon, PetitPotam und die PrintNightmare-Familie.
Pfad startenLernpfad
0/4 erledigt- 01Domänencontroller härten: die DC-BaselinePraxis-Checkliste zur Härtung von Domänencontrollern: Sicherheits-Baselines, Druckwarteschlange, Anmelderechte, RDP, ausgehender Verkehr und Patch-Prioritäten.
- 02Authentication Coercion auf Domänencontrollern blockierenPrinterBug, PetitPotam, DFSCoerce und ShadowCoerce auf DCs mit RPC-Filtern, reduzierten Diensten und relay-sicheren Zielen stoppen – und die Wirkung prüfen.
- 03Sicheren Netlogon-Kanal nach ZeroLogon härtenSicheres RPC und Sealing für Netlogon nach ZeroLogon und CVE-2022-38023 erzwingen: Ereignisse 5827–5831 und 5838–5839 auswerten, Ausnahmeliste leeren, prüfen.
- 04Firewall für Domänencontroller: Ports, Egress, Admin-ZugriffEine Firewall-Richtlinie für Domänencontroller aufbauen: nötige AD-Ports, eingeschränktes RPC, kein Internet-Egress, RDP/WinRM nur von Tier-0-PAWs. Erst messen.