Sicherheit · Härtung
Standardeinstellungen sind nicht sicher
Härtung von Servern, Active Directory, Netzwerkgeräten und Firewalls nach CIS-Baselines; Administratorkonten, Kennwortrichtlinie, Protokolle und Regelwerke werden überprüft und korrigiert.
Ransomware kommt meist durch eine offene Tür, nicht über eine Zero-Day-Lücke
Veraltete Protokolle, gemeinsam genutzte Administratorkennwörter, für alle offene Freigaben und seit Jahren unveränderte Firewall-Regeln: Härtung schließt diese Türen. Sentinel passt die CIS-Baselines an Ihre Umgebung an, setzt die Änderungen nach Tests um und dokumentiert sie in einem Compliance-Bericht.
Identität und Zugriff
Weniger privilegierte Konten, LAPS, Tier-Modell für die Administration, verpflichtende MFA.
Systemhärtung
Deaktivierung veralteter Protokolle wie SMBv1 und NTLMv1, Bereinigung von Diensten und Ports, Protokollierung.
Netzwerk und Firewall
Bereinigung des Regelwerks, Segmentierung, Einschränkung der Management-Schnittstellen.
Härtungsbereiche
Im Scope-Dokument festgelegte Bereiche
Active Directory
Admin-Tiers, LAPS, GPO-Baseline, Kerberos
Windows Server
CIS-Baseline, Protokolle, Dienste, Auditing
Linux-Server
Härtung von SSH, sudo, Paketen und Diensten
Virtualisierung
Management-Zugriff und Netztrennung bei vSphere / Hyper-V
Firewall
Regelbereinigung, Geo-IP, IPS-Profile
Netzwerkgeräte
Management-VLAN, SNMPv3, Kennwörter und Firmware
Endgeräte
Lokale Administratorrechte, USB, Skript-Einschränkungen
Compliance-Bericht
Score vorher/nachher und verbleibende Ausnahmen
Ablauf
Von der Bewertung bis zum Compliance-Bericht
Ablauf der Härtung
Bewertung
CIS-Score und Lücken
Priorität
Risiko und Auswirkung
Umsetzung
Testgruppe, Wellen, Ausnahmen
Validierung
Anwendungstests
Compliance-Bericht
Vorher / nachher
Einstellungen, die Anwendungen beeinträchtigen können, werden zuerst in einer Testgruppe erprobt; Ausnahmen werden mit Begründung dokumentiert.
CIS Benchmarks · Microsoft Security Baselines
Pakete
Drei Pakete nach Umfang
Fokussiert
Active Directory
Härtung der Identitätsinfrastruktur
Festpreis
Projektbasiert
- Analyse privilegierter Konten
- LAPS und Tier-Modell
- GPO-Baseline
- Compliance-Bericht
- Empfohlen
Umfassend
Infrastruktur
AD, Server, Virtualisierung und Firewall
Nach Umfang
Projektbasiert
- CIS-Konformität auf allen Ebenen
- Bereinigung des Regelwerks
- Umsetzung in Wellen
- Bericht vorher/nachher
Fortlaufend
Compliance-Monitoring
Quartalsweise Neubewertung
Jährlich
12 Monate
- Quartalsweiser CIS-Scan
- Erkennung und Korrektur von Abweichungen
- Baseline für neue Systeme
- Jährlicher Compliance-Bericht
Häufig gestellte Fragen
Häufige Fragen zur Härtung
Riskante Einstellungen werden zuerst in einer Testgruppe umgesetzt; für Anwendungen, die veraltete Protokolle benötigen, werden Ausnahmen definiert und mit Begründung dokumentiert. Für jeden Schritt liegt ein Rollback-Plan bereit.
Der Konformitätsgrad in Prozent, berechnet anhand der Checkliste des CIS Benchmark; der Vergleich vorher/nachher ist Teil des Berichts.
Ja. Die Befunde aus dem Bericht werden in einen Behebungsplan überführt und umgesetzt; die Verifizierung erfolgt per Nachtest.
Änderungen wie Kennwortrichtlinie und MFA betreffen die Benutzer; Ankündigungen und eine Übergangsfrist werden eingeplant.
Das Paket Active Directory 2 Wochen; das Paket Infrastruktur je nach Umfang 4 bis 8 Wochen.
Verwandte Leistungen
Ergänzend zur Härtung
Kostenloser IT Health Check
Sehen Sie Ihre Infrastruktur mit den Augen eines Wächters.
Bestandsaufnahme, Risikoinventar und eine priorisierte Roadmap. Unverbindlich.
