Die meisten grundlegenden Maßnahmen lassen sich mit den Mitteln umsetzen, die Ihrem Unternehmen bereits in Windows oder Microsoft 365 zur Verfügung stehen, ohne dass separate Sicherheitslösungen erworben werden müssen. Laut dem Microsoft Digital Defense Report 2025 handelte es sich bei 97 % der von Microsoft erfassten Identitätsangriffe um „Password Spraying“ (Versuche, sich mithilfe schwacher oder wiederverwendeter Passwörter Zugang zu verschaffen). Das ist eine gute Nachricht, denn selbst ein kleines Team kann den Schutz ohne große Kosten erheblich verbessern. Im Folgenden werden die Risiken bei der Windows-Konfiguration sowie die Schritte zu deren Behebung erläutert.
Warum ist ein offener Fernzugriff so gefährlich?
Ein Remote-Desktop, der ohne zusätzlichen Schutz im Internet veröffentlicht wird, wird von automatischen Scannern schnell aufgespürt; daher sollten Sie den direkten Zugriff auf RDP besser nicht offen lassen. Bezeichnend ist der Fall „Colonial Pipeline“ aus dem Jahr 2021: Die Angreifer verschafften sich über ein VPN-Konto, für das keine Multi-Faktor-Authentifizierung (MFA) verwendet wurde, Zugang zum Unternehmensnetzwerk. Um solche Risiken zu vermeiden, sollten Sie den Fernzugriff hinter einem VPN oder einem gesicherten Gateway verbergen, die Liste der zugelassenen Adressen einschränken und MFA für Benutzer aktivieren. Nicht genutzte Konten sollten zudem rechtzeitig gelöscht oder gesperrt werden. Wenn Mitarbeiter von jedem Ort aus Zugriff auf Arbeitsanwendungen benötigen, können diese auf einem entfernten Windows-Server, beispielsweise einem Germany VPS, bereitgestellt und die Zugriffsregeln zentral konfiguriert werden.
Was ist das Problem mit Passwörtern und Administratorrechten?
Derselbe Bericht von Microsoft zeigt, dass die moderne Multi-Faktor-Authentifizierung über 99 Prozent der unbefugten Zugriffsversuche blockiert, während phishingresistente Varianten auch dann Schutz bieten, wenn das Passwort dem Angreifer bereits bekannt ist; daher sollte sie vor allem für Administratoren und Remote-Mitarbeiter aktiviert werden. Ein zweiter häufiger Fehler betrifft die Berechtigungen, da Mitarbeiter oft mit Administratorrechten arbeiten und auf allen Computern dasselbe Passwort für den lokalen Administrator verwendet wird. Ein anschauliches Beispiel: Es reicht aus, einen Laptop zu knacken, um mit demselben Passwort auf andere Rechner zuzugreifen. Daher ist das in Windows integrierte LAPS-Tool, das jedem Computer ein eindeutiges Passwort zuweist, unserer Ansicht nach eine der grundlegenden Maßnahmen, die in einer Windows-Unternehmensumgebung umgesetzt werden sollten. Die tägliche Arbeit sollte vorzugsweise über ein normales Benutzerkonto erledigt werden, während ein separates Administratorkonto nur für bestimmte Aufgaben verwendet werden sollte.
Warum dürfen Updates nicht aufgeschoben werden?
Windows 10 hat seinen regulären Lebenszyklus bereits abgeschlossen, und für Geräte, die vorerst nicht auf Windows 11 umgestellt werden können, bietet Microsoft das kostenpflichtige Programm „Extended Security Updates“ (ESU) an. Es ist zu beachten, dass es sich hierbei um eine vorübergehende Lösung handelt und nicht um einen vollwertigen Ersatz für die Migration. Der praktische Ansatz ist einfach: Es reicht aus, einen monatlichen Update-Zyklus mit einer kleinen Testgruppe einzurichten, eine Liste der nicht mehr unterstützten Geräte zu erstellen und die Migration auf Windows 11 abteilungsweise zu planen. Die kostenpflichtige Verlängerung des Supports ist also nur als Überbrückung bis zur Umstellung sinnvoll, nicht als dauerhafte Lösung.
Ist ersichtlich, was im Netzwerk vor sich geht?
Selbst ein gut konfiguriertes System garantiert keine Sicherheit; daher ist es wichtig, ein Problem zu erkennen, bevor es zu einem Vorfall wird. Es empfiehlt sich, die Protokollierung von Anmeldungen zu aktivieren, Ereignisprotokolle an einem Ort zu sammeln und Benachrichtigungen über nächtliche Anmeldungen, neue Administratorkonten sowie das massenhafte Löschen von Dateien einzurichten. Sicherheitskopien sollten besser getrennt vom Hauptnetzwerk aufbewahrt werden, damit eine Kompromittierung der Arbeits-PCs dem Angreifer keinen automatischen Zugriff auf die Kopien ermöglicht. Für kritische Daten kann ein separater Server oder ein isolierter Speicherort genutzt werden, und mindestens einmal pro Quartal sollte überprüft werden, ob die Dateien tatsächlich aus der Sicherheitskopie wiederhergestellt werden können.
Was ist in der ersten Woche zu tun?
Im Folgenden finden Sie eine Schritt-für-Schritt-Anleitung, die ein Systemadministrator ohne zusätzliche Kosten und ohne Unterbrechung des Betriebs des Unternehmens umsetzen kann.
1. Überprüfen Sie den äußeren Perimeter, indem Sie die öffentliche IP-Adresse des Unternehmens von außen, beispielsweise über einen privaten Internetanschluss, scannen. Sollte RDP nicht direkt über das Internet zugänglich sein, stellen Sie sicher, dass Port 3389 nicht nach außen offen ist.
2. Beschränken Sie den Remote-Desktop-Zugriff auf die erforderlichen Computer, indem Sie die Windows-Firewall mit erweiterter Sicherheit öffnen, die Regel für den Remote-Desktop suchen und auf der Registerkarte „Bereich“ nur die zulässigen Adressen angeben.
3. Aktivieren Sie die Authentifizierung auf Netzwerkebene in den Systemeigenschaften auf der Registerkarte „Remotenzugriff“, damit sich der Benutzer bereits vor dem Aufbau der Sitzung authentifizieren muss und hierfür keine zusätzlichen Programme erforderlich sind.
4. Konfigurieren Sie LAPS über Gruppenrichtlinien im Abschnitt „Administrative Vorlagen“ und stellen Sie sicher, dass das alte gemeinsame Passwort des lokalen Administrators nirgendwo mehr gültig ist.
5. Aktivieren Sie die Anmeldeüberwachung und senden Sie die Ereignisse 4625 für fehlgeschlagene Anmeldeversuche, 4720 für neue Konten und 4732 für die Aufnahme in die Administratorengruppe an den zentralen Speicher.
Wie lässt sich überprüfen, ob der Schutz tatsächlich funktioniert?
Wiederholen Sie diese Überprüfung vierteljährlich und halten Sie die Ergebnisse in einer Tabelle fest, da die Entwicklung mehr aussagt als eine einmalige Überprüfung. Es ist sinnvoll, die Zeit zu messen, die das Team benötigt, um eine Testdatei aus einer Kopie wiederherzustellen und ein künstlich erstelltes Administratorkonto zu erkennen, denn genau diese Minuten entscheiden in einem realen Vorfall darüber, ob ein kleines Problem auch klein bleibt. Wenn sich die Kennzahlen über mehrere Zyklen hinweg verbessern und die Verantwortlichen für jeden Punkt im Voraus benannt sind, ist dies ein zuverlässigeres Zeichen für Reife als jedes noch so teure Tool.
