CIS oder Microsoft Security Baseline: Wie Sie den passenden Sollzustand auswählen

Baselines richtig auswählen: schematische Darstellung der beteiligten Identitäten und Schutzbereiche

Ein Härtungsprojekt beginnt häufig mit einer Zahl: Wie viele Einstellungen werden geprüft und welcher Prozentwert wird erreicht? Für die Auswahl eines brauchbaren Sollzustands ist vorher eine andere Frage zu beantworten: Welcher Standard passt zu diesem System, seiner Rolle und dem vorgesehenen Betrieb?

Aha-Moment

Ein hoher Erfüllungsgrad ist nur dann aussagekräftig, wenn klar ist, wogegen gemessen wurde und welche Systeme tatsächlich dazugehören.

Was die beiden Ausgangspunkte leisten

Microsoft stellt Security Baselines als empfohlene Konfigurationssammlungen bereit. CIS veröffentlicht produktbezogene Benchmarks zur sicheren Konfiguration. Beide können eine strukturierte Grundlage liefern; sie sind keine Bestätigung, dass jede Einstellung unverändert zur eigenen Anwendung passt. Microsoft Security Baselines und CIS Benchmarks.

Für die Entscheidung sollten deshalb die konkret verwendete Ausgabe, das Produkt und der Versionsbezug festgehalten werden. „Nach CIS gehärtet“ bleibt ohne diese Angaben unpräzise. Dasselbe gilt für die pauschale Aussage „Microsoft-Empfehlungen umgesetzt“.

Zuerst die Systemrolle beschreiben

Ein Arbeitsplatz, ein Anwendungsserver und ein Domänencontroller erfüllen unterschiedliche Aufgaben. Bereits vor dem technischen Vergleich braucht jede Systemgruppe eine kurze Beschreibung: Welche Daten werden verarbeitet? Welche Verbindungen sind nötig? Welche Anwendungen müssen funktionieren? Wer ist für Betrieb und Freigaben zuständig?

Diese Beschreibung begrenzt den Prüfauftrag. Sie hilft auch dabei, Abweichungen fachlich zu bewerten. Eine Einstellung kann für die eine Rolle sinnvoll sein und in einer anderen Rolle einen notwendigen Ablauf betreffen.

Eine Auswahlmatrix statt eines Punktestreits

KriteriumLeitfrage
Produkt und VersionPasst die ausgewählte Veröffentlichung zum System?
RolleSind Server, Clients und Sonderfunktionen getrennt bewertet?
AnwendungsbezugWelche fachlichen Abläufe müssen getestet werden?
VerwaltungWie wird der Sollzustand kontrolliert verteilt?
NachweisWie wird der tatsächliche Zustand später erneut geprüft?

Legen Sie danach einen führenden Sollzustand fest. Wenn weitere Empfehlungen ergänzt werden, muss dokumentiert sein, welcher Wert bei Widersprüchen gilt. Mehrere Sammlungen ungeprüft übereinanderzulegen erzeugt keine automatisch bessere Konfiguration.

Ausnahmen prüfbar machen

Eine Ausnahme sollte die betroffene Einstellung, den fachlichen Grund, den Verantwortlichen und einen Überprüfungstermin nennen. Ergänzen Sie, wie das verbleibende Risiko behandelt wird. Dadurch lässt sich später unterscheiden, ob eine Abweichung bewusst akzeptiert wurde oder unbemerkt entstanden ist.

Nicht jede Ausnahme ist dauerhaft erforderlich. Eine Anwendung kann aktualisiert, ein Protokoll ersetzt oder ein bisheriger Sonderweg abgeschafft werden. Ein erneuter Test nach solchen Änderungen ist sinnvoller als das jahrelange Kopieren einer alten Ausnahmeliste.

Erst pilotieren, dann verbreiten

Wählen Sie eine kleine Gruppe repräsentativer Systeme. Erfassen Sie den Ausgangszustand und dokumentieren Sie den vorgesehenen Rückweg. Nach der Änderung werden sowohl die Konfiguration als auch die benötigten Arbeitsabläufe geprüft. Erst danach folgt die Entscheidung über die nächste Gruppe.

Gruppenrichtlinien sind dabei nicht pauschal ungeeignet oder verboten. Microsoft nennt sie ausdrücklich als einen möglichen Bereitstellungsweg für Baseline-Einstellungen. Entscheidend ist, dass Verteilung und tatsächlicher Zustand nicht verwechselt werden. Microsoft: Verwendung von Security Baselines.

Die Ergebniszahl verständlich berichten

Ein Bericht sollte geprüfte Systeme, Prüfzeitpunkt, verwendete Version und Ausnahmen sichtbar machen. Ein Prozentwert ohne diese Angaben lädt zu falschen Vergleichen ein. Eine Verbesserung kann fachlich sinnvoll sein, auch wenn weiterhin begründete Abweichungen bestehen; umgekehrt beweist eine vollständige Übereinstimmung mit einer Prüfliste keine umfassende Sicherheit.

Unser Beitrag Windows-Härtung messbar machen behandelt die Einordnung von Messergebnissen. Die laufende Kontrolle erläutert Systemhärtung technisch nachweisen.

Passende Prüfbasis mit Hamburger IT-Service abstimmen. Quellenstand: 25. September 2026.

Cyber-Versicherung & IT-Nachweise

Viele Unternehmen beschäftigen sich mit Cyber-Versicherung und IT-Nachweisen erst dann ernsthaft, wenn konkrete Fragen auf dem Tisch liegen: bei einem Antrag, einer Verlängerung, einer Kundenanforderung oder im schlimmsten Fall nach einem Vorfall. Genau dann zeigt sich oft, dass intern zwar einiges gemacht wurde — aber nicht sauber eingeordnet, dokumentiert oder…

Weiterlesen

Sie haben Fragen?

Nach oben scrollen