
Ein Härtungsprojekt beginnt häufig mit einer Zahl: Wie viele Einstellungen werden geprüft und welcher Prozentwert wird erreicht? Für die Auswahl eines brauchbaren Sollzustands ist vorher eine andere Frage zu beantworten: Welcher Standard passt zu diesem System, seiner Rolle und dem vorgesehenen Betrieb?
Aha-Moment
Ein hoher Erfüllungsgrad ist nur dann aussagekräftig, wenn klar ist, wogegen gemessen wurde und welche Systeme tatsächlich dazugehören.
Was die beiden Ausgangspunkte leisten
Microsoft stellt Security Baselines als empfohlene Konfigurationssammlungen bereit. CIS veröffentlicht produktbezogene Benchmarks zur sicheren Konfiguration. Beide können eine strukturierte Grundlage liefern; sie sind keine Bestätigung, dass jede Einstellung unverändert zur eigenen Anwendung passt. Microsoft Security Baselines und CIS Benchmarks.
Für die Entscheidung sollten deshalb die konkret verwendete Ausgabe, das Produkt und der Versionsbezug festgehalten werden. „Nach CIS gehärtet“ bleibt ohne diese Angaben unpräzise. Dasselbe gilt für die pauschale Aussage „Microsoft-Empfehlungen umgesetzt“.
Zuerst die Systemrolle beschreiben
Ein Arbeitsplatz, ein Anwendungsserver und ein Domänencontroller erfüllen unterschiedliche Aufgaben. Bereits vor dem technischen Vergleich braucht jede Systemgruppe eine kurze Beschreibung: Welche Daten werden verarbeitet? Welche Verbindungen sind nötig? Welche Anwendungen müssen funktionieren? Wer ist für Betrieb und Freigaben zuständig?
Diese Beschreibung begrenzt den Prüfauftrag. Sie hilft auch dabei, Abweichungen fachlich zu bewerten. Eine Einstellung kann für die eine Rolle sinnvoll sein und in einer anderen Rolle einen notwendigen Ablauf betreffen.
Eine Auswahlmatrix statt eines Punktestreits
| Kriterium | Leitfrage |
|---|---|
| Produkt und Version | Passt die ausgewählte Veröffentlichung zum System? |
| Rolle | Sind Server, Clients und Sonderfunktionen getrennt bewertet? |
| Anwendungsbezug | Welche fachlichen Abläufe müssen getestet werden? |
| Verwaltung | Wie wird der Sollzustand kontrolliert verteilt? |
| Nachweis | Wie wird der tatsächliche Zustand später erneut geprüft? |
Legen Sie danach einen führenden Sollzustand fest. Wenn weitere Empfehlungen ergänzt werden, muss dokumentiert sein, welcher Wert bei Widersprüchen gilt. Mehrere Sammlungen ungeprüft übereinanderzulegen erzeugt keine automatisch bessere Konfiguration.
Ausnahmen prüfbar machen
Eine Ausnahme sollte die betroffene Einstellung, den fachlichen Grund, den Verantwortlichen und einen Überprüfungstermin nennen. Ergänzen Sie, wie das verbleibende Risiko behandelt wird. Dadurch lässt sich später unterscheiden, ob eine Abweichung bewusst akzeptiert wurde oder unbemerkt entstanden ist.
Nicht jede Ausnahme ist dauerhaft erforderlich. Eine Anwendung kann aktualisiert, ein Protokoll ersetzt oder ein bisheriger Sonderweg abgeschafft werden. Ein erneuter Test nach solchen Änderungen ist sinnvoller als das jahrelange Kopieren einer alten Ausnahmeliste.
Erst pilotieren, dann verbreiten
Wählen Sie eine kleine Gruppe repräsentativer Systeme. Erfassen Sie den Ausgangszustand und dokumentieren Sie den vorgesehenen Rückweg. Nach der Änderung werden sowohl die Konfiguration als auch die benötigten Arbeitsabläufe geprüft. Erst danach folgt die Entscheidung über die nächste Gruppe.
Gruppenrichtlinien sind dabei nicht pauschal ungeeignet oder verboten. Microsoft nennt sie ausdrücklich als einen möglichen Bereitstellungsweg für Baseline-Einstellungen. Entscheidend ist, dass Verteilung und tatsächlicher Zustand nicht verwechselt werden. Microsoft: Verwendung von Security Baselines.
Die Ergebniszahl verständlich berichten
Ein Bericht sollte geprüfte Systeme, Prüfzeitpunkt, verwendete Version und Ausnahmen sichtbar machen. Ein Prozentwert ohne diese Angaben lädt zu falschen Vergleichen ein. Eine Verbesserung kann fachlich sinnvoll sein, auch wenn weiterhin begründete Abweichungen bestehen; umgekehrt beweist eine vollständige Übereinstimmung mit einer Prüfliste keine umfassende Sicherheit.
Unser Beitrag Windows-Härtung messbar machen behandelt die Einordnung von Messergebnissen. Die laufende Kontrolle erläutert Systemhärtung technisch nachweisen.
Passende Prüfbasis mit Hamburger IT-Service abstimmen. Quellenstand: 25. September 2026.
