
„Credential Guard ist eingeschaltet“ kann drei unterschiedliche Dinge bedeuten: Eine Richtlinie wurde angelegt, das Gerät hat die Einstellung übernommen oder der Schutz läuft tatsächlich. Für eine belastbare Sicherheitsbewertung zählt der letzte Punkt. Deshalb müssen Konfiguration und Laufzeitnachweis getrennt dokumentiert werden.
Aha-Moment
Eine aktivierte Richtlinie ist eine Vorgabe. Erst die Kontrolle am betroffenen Gerät zeigt, ob der Schutz tatsächlich läuft.
Den Prüfumfang festlegen
Beginnen Sie mit einer repräsentativen Gerätegruppe. Erfassen Sie Windows-Version und Edition, Hardware, Virtualisierungsumgebung, Firmwarezustand und Verwaltungsweg. Anschließend vergleichen Sie diese Angaben mit den aktuellen Herstelleranforderungen. Die bloße Bezeichnung „Windows 11“ reicht als Bestandsaufnahme nicht.
Planen Sie außerdem, welche Anwendungen und Anmeldewege nach einer Änderung geprüft werden müssen. Besonders wichtig sind administrative Fernzugriffe und ältere Fachanwendungen. Ein erfolgreicher Desktop-Login sagt wenig darüber aus, ob alle benötigten Arbeitsabläufe weiter funktionieren.
Schutzwirkung korrekt einordnen
Credential Guard isoliert bestimmte Anmeldegeheimnisse mithilfe virtualisierungsbasierter Sicherheit. Der Schutz umfasst nicht jede denkbare Verwendung einer Identität. Unter anderem sind lokale Konten, Kerberos-Service-Tickets und von Anwendungen außerhalb dieses Schutzes verwaltete Geheimnisse nicht umfassend abgedeckt. Ein kompromittiertes System wird dadurch auch nicht automatisch wieder vertrauenswürdig. Microsoft: Funktionsweise und Schutzgrenzen.
Die richtige Schlussfolgerung ist deshalb ein mehrschichtiges Vorgehen: sichere Administrationswege, minimale Rechte, gepflegte Systeme und eine überprüfte Credential-Guard-Konfiguration ergänzen sich.
Konfiguration und tatsächlichen Betrieb trennen
Microsoft beschreibt die Bereitstellung über Intune, Gruppenrichtlinien und Registry-Einstellungen. Für Geräte, welche die Anforderungen erfüllen, gibt es ab bestimmten Windows-Versionen eine Standardaktivierung. Darauf sollte eine Bestandsprüfung jedoch nicht vertrauen: Vorhandene explizite Einstellungen und der konkrete Gerätezustand müssen berücksichtigt werden.
Zur Laufzeitprüfung nennt Microsoft unter anderem die Systeminformationen sowie die Abfrage der Klasse Win32_DeviceGuard. In deren Eigenschaft SecurityServicesRunning kennzeichnet ein enthaltener Wert 1 den laufenden Credential Guard. Eine reine Suche nach dem Prozess LsaIso.exe empfiehlt Microsoft nicht als Prüfmethode. Microsoft: Konfiguration und Verifikation.
Eine kleine Abnahmematrix verwenden
| Prüfung | Erwartetes Ergebnis |
|---|---|
| Vorgabe vorhanden | Zuständige Richtlinie und Versionsstand sind benannt |
| Gerät geprüft | Konfiguration und Laufzeitstatus sind getrennt erfasst |
| Arbeitsablauf geprüft | Benannte Fachanwendung und Anmeldewege funktionieren |
| Fehlerfall vorbereitet | Verantwortlicher und Rückweg sind bekannt |
| Nachkontrolle terminiert | Spätere Änderungen bleiben überprüfbar |
Diese Matrix kann für einen Pilot mit wenigen Geräten verwendet werden. Sie liefert mehr Aussagekraft als eine Gesamtzahl „grüner“ Systeme ohne dokumentierten Prüfumfang.
Änderungen mit Rückweg planen
Vor einer Aktivierung werden der bisherige Zustand und die verwaltende Stelle festgehalten. Entscheiden Sie bewusst über eine Konfiguration mit oder ohne UEFI-Sperre: Die Varianten unterscheiden sich beim späteren Deaktivieren. Der Rückweg ist vor dem Rollout anhand der für die Umgebung geltenden Microsoft-Anleitung festzulegen.
Ein Pilot sollte mindestens einen Neustart und die relevanten Fachabläufe umfassen. Halten Sie außerdem fest, ob eine Störung reproduzierbar ist. Nicht jede zeitgleich auftretende Anmeldeabweichung wurde durch Credential Guard verursacht. Ein sauberer Vergleich verhindert, dass Schutzfunktionen aufgrund einer ungeprüften Vermutung wieder abgeschaltet werden.
Das Ergebnis richtig formulieren
Ein guter Nachweis lautet beispielsweise: Die benannten Geräte wurden zu einem bestimmten Zeitpunkt mit einem dokumentierten Verfahren geprüft; die vorgesehenen Laufzeitmerkmale waren vorhanden und die aufgeführten Anwendungen wurden getestet. Das ist genauer als die Aussage, sämtliche Anmeldedaten seien sicher.
Für das Gesamtbild verweisen wir auf Systemhärtung technisch nachweisen und den technischen IT-Audit.
Credential-Guard-Prüfung abstimmen. Fachliche Quellenprüfung: 25. September 2026.
