
NTLM lässt sich nicht zuverlässig durch einen einzelnen Schalter aus einer gewachsenen Umgebung entfernen. Anwendungen, Wartungszugänge und selten ausgeführte Aufgaben können davon abhängen. Wer diese Zusammenhänge zuerst sichtbar macht, kann Änderungen besser planen und vermeidbare Betriebsunterbrechungen verhindern.
Aha-Moment
Ein leerer Bericht beweist nur dann etwas, wenn Umfang, Erfassungsweg und Beobachtungszeit bekannt sind.
Erhebung passend zum Systemstand planen
Microsoft dokumentiert erweiterte NTLM-Auditereignisse für Windows 11 24H2 und Windows Server 2025. Die zusätzlichen Ereignisse ergänzen vorhandene Protokolle; ihre Verfügbarkeit hängt auch vom bereitgestellten Funktionsstand ab. Prüfen Sie deshalb die konkrete Umgebung, statt allein aus der Produktbezeichnung auf vollständige Erfassung zu schließen.
Für eine erste Untersuchung empfehlen wir eine Liste der einbezogenen Clients, Server und Domänencontroller. Halten Sie fest, welche Protokolle tatsächlich ankommen, wie lange sie aufbewahrt werden und wer sie auswertet. Ein geplanter Anmeldevorgang kann als kontrollierter Funktionstest der Erfassung dienen. Fehlende Daten werden als Lücke dokumentiert.
Aus Ereignissen betriebliche Abhängigkeiten machen
Ordnen Sie Beobachtungen einer Anwendung, einem Quell- und Zielsystem sowie einem Verantwortlichen zu. Der Kontoname allein erklärt noch nicht den fachlichen Zweck. Ein geplanter Datentransfer kann beispielsweise nur wöchentlich laufen und in einem kurzen Beobachtungsfenster fehlen.
Sprechen Sie auch mit den Personen, die Fachanwendungen, Drucklösungen oder externe Wartung betreuen. Die technische Beobachtung und die betriebliche Erklärung ergänzen sich. Sensible Konten und Infrastrukturdetails gehören in einen geschützten Prüfbericht, nicht in allgemein zugängliche Tickets oder Präsentationen.
| Prüfschritt | Erwartetes Ergebnis |
|---|---|
| Erfassung testen | Nachweis, dass vorgesehene Systeme Ereignisse liefern |
| Zeitraum festlegen | Regelmäßige und seltene Aufgaben berücksichtigt |
| Beobachtung zuordnen | Anwendung, Ziel und Verantwortlicher bekannt |
| Alternative prüfen | Unterstützter Anmeldeweg und Testfall vereinbart |
| Änderung abnehmen | Fachfunktion und Anmeldeverhalten überprüft |
Begrenzten Pilot statt pauschaler Abschaltung wählen
Wählen Sie zunächst einen überschaubaren Anwendungsbereich. Vereinbaren Sie mit dem Hersteller oder Betreiber, welcher alternative Anmeldeweg unterstützt wird. Dokumentieren Sie Ausgangszustand, geplante Änderung und Rückweg. Eine erfolgreiche Anmeldung eines Administrators ersetzt nicht den Test eines Dienstes oder einer automatisierten Aufgabe.
Prüfen Sie nach der Änderung sowohl die gewünschte Funktion als auch das tatsächlich beobachtete Anmeldeverhalten. Ein verschwundener Fehler kann einen geänderten Ausweichweg verdecken. Umgekehrt muss ein Fehler nicht automatisch durch NTLM verursacht sein; Zeitbezug und konkrete Beobachtungen helfen bei der Eingrenzung.
Ausnahmen mit Ablaufdatum führen
Wenn eine Abhängigkeit vorläufig bestehen bleibt, braucht sie einen benannten Verantwortlichen, eine Begründung und einen nächsten Prüftermin. Ein Ausnahmeverzeichnis macht Fortschritt sichtbar und verhindert, dass eine Übergangslösung unbegrenzt bestehen bleibt. Es ist kein Nachweis vollständiger Sicherheit.
Hamburger IT-Service unterstützt Ihre interne IT bei Bestandsaufnahme, Priorisierung und kontrollierten Tests. Das Ergebnis ist ein nachvollziehbarer Maßnahmenplan mit belegten Abhängigkeiten und offenen Punkten – passend zu Ihren Anwendungen.
Active-Directory-Sicherheitsprüfung mit HHIT abstimmen.
Herstellerquelle und Prüfstand
Microsoft: technische Dokumentation. Quellenprüfung: 27. September 2026.
