For the complete documentation index, see llms.txt. This page is also available as Markdown.

Welche vordefinierten Checks stellt Enginsight für die automatische Systemhärtung zur Verfügung?

Die automatische Systemhärtung unterstützt dich dabei, technische Vorgaben und gesetzliche Compliance-Anforderungen zu erfüllen.

Sie beinhaltet sicherheitsrelevante technische Checks deiner Hosts, die automatisiert durchgeführt werden. Bei Bedarf wird die entsprechende Systemhärtung automatisch auf den zugeordneten Hosts ausgerollt.

Enginsight stellt zu diesem Zweck verwaltete Checklisten-Kataloge mit vordefinierten Checks (auch Controls genannt) für verschiedene Betriebssysteme zur Verfügung. Im Folgenden zeigen wir dir, welche Checks dies jeweils für Windows-Hosts sowie für Linux-Hosts sind.


Checks für die automatische Systemhärtung auf Windows-Hosts

Name (EN)
Name (DE)
Beschreibung

Block Microsoft Accounts for Local Sign-in

Microsoft-Konten für lokale Anmeldungen blockieren

Microsoft-Konten für lokale Anmeldungen blockieren setzt bei Aktivierung den Registrierungswert NoConnectedUser unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 3. Der Wert 3 unterbindet sowohl das Hinzufügen als auch das Anmelden mit Microsoft-Konten, sodass das System auf lokal verwaltete Konten setzt und die Angriffsfläche über kompromittierte Online-Konten verringert wird.

Force Audit Subcategory Settings to Override Category Settings

Audit-Unterkategorien-Einstellungen über Kategorie-Einstellungen erzwingen

Audit-Unterkategorien-Einstellungen über Kategorie-Einstellungen erzwingen setzt bei Aktivierung den Registrierungswert SCENoApplyLegacyAuditPolicy unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa auf 1. Der Wert 1 sorgt dafür, dass die feingranularen Unterkategorien Vorrang vor den veralteten pauschalen Kategorie-Einstellungen erhalten, wodurch die Überwachung präziser konfiguriert und die Erkennung relevanter Sicherheitsereignisse verbessert wird.

Require CTRL+ALT+DEL Before Login

CTRL+ALT+ENTF vor der Anmeldung erfordern

CTRL+ALT+ENTF vor der Anmeldung erfordern setzt bei Aktivierung den Registrierungswert DisableCAD unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 0. Der Wert 0 erzwingt die sichere Aufmerksamkeitssequenz (CTRL+ALT+ENTF) vor der Anmeldung; diese Tastenkombination kann nur das Betriebssystem abfangen, wodurch das Abgreifen von Anmeldedaten über gefälschte Anmeldebildschirme erschwert wird.

Do Not Display Last Signed-in Username

Zuletzt angemeldeten Benutzernamen nicht anzeigen

Zuletzt angemeldeten Benutzernamen nicht anzeigen setzt bei Aktivierung den Registrierungswert DontDisplayLastUserName unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 1. Der Wert 1 blendet das zuletzt angemeldete Konto auf dem Anmeldebildschirm aus, wodurch die Preisgabe gültiger Benutzernamen eingeschränkt und für gezielte Angriffe verwertbare Informationen reduziert werden.

Always Digitally Sign Communications (Client)

Kommunikation immer digital signieren (Client)

Kommunikation immer digital signieren (Client) setzt bei Aktivierung den Registrierungswert RequireSecuritySignature unter HKLM\SYSTEM\CurrentControlSet\Services\LanManWorkstation\Parameters auf 1. Der Wert 1 zwingt den SMB-Client, die digitale Signierung aller Kommunikation zu verlangen, was die Integrität übertragener Daten schützt und das Risiko von Manipulation und Man-in-the-Middle-Angriffen verringert.

Digitally Sign Communications If Server Agrees

Kommunikation digital signieren, wenn Server zustimmt

Kommunikation digital signieren, wenn Server zustimmt setzt bei Aktivierung den Registrierungswert EnableSecuritySignature unter HKLM\SYSTEM\CurrentControlSet\Services\LanManWorkstation\Parameters auf 1. Der Wert 1 lässt den SMB-Client die Signierung aushandeln, sobald der Server sie unterstützt, was die Integrität der Verbindung stärkt und das Risiko der Manipulation übertragener Daten verringert.

Always Digitally Sign Communications (Server)

Kommunikation immer digital signieren (Server)

Kommunikation immer digital signieren (Server) setzt bei Aktivierung den Registrierungswert RequireSecuritySignature unter HKLM\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters auf 1. Der Wert 1 zwingt den SMB-Server, die digitale Signierung aller Kommunikation zu verlangen, was die Authentizität und Integrität übertragener Daten schützt und das Risiko von Manipulation und Man-in-the-Middle-Angriffen verringert.

Digitally Sign Communications If Client Agrees

Kommunikation digital signieren, wenn Client zustimmt

Kommunikation digital signieren, wenn Client zustimmt setzt bei Aktivierung den Registrierungswert EnableSecuritySignature unter HKLM\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters auf 1. Der Wert 1 lässt den SMB-Server die Signierung aushandeln, sobald der verbindende Client sie unterstützt, was die Integrität der Verbindung stärkt und das Risiko der Manipulation übertragener Daten verringert.

Do Not Allow Storage of Passwords and Credentials for Network Authentication

Speichern von Passwörtern und Anmeldeinformationen für die Netzwerkauthentifizierung verbieten

Speichern von Passwörtern und Anmeldeinformationen für die Netzwerkauthentifizierung verbieten setzt bei Aktivierung den Registrierungswert DisableDomainCreds unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa auf 1. Der Wert 1 verhindert, dass Windows Passwörter und Anmeldeinformationen für die Netzwerkauthentifizierung im Anmeldeinformationsspeicher zwischenspeichert, wodurch die Gefahr des Abgreifens wiederverwendbarer Geheimnisse bei einer Kompromittierung verringert wird.

NULL Session Fallback prevented for LocalSystem

NULL-Sitzungs-Fallback für LocalSystem verbieten

NULL-Sitzungs-Fallback für LocalSystem verbieten setzt bei Aktivierung den Registrierungswert allownullsessionfallback unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0 auf 0. Der Wert 0 untersagt NTLM den Rückfall auf nicht authentifizierte NULL-Sitzungen, wodurch anonyme Zugriffswege eingeschränkt und das Risiko unbefugten Zugriffs verringert wird.

Set Minimum Session Security Requirements for NTLM SSP Based Clients

Minimale Sitzungssicherheit für NTLM-SSP-basierte Clients aktivieren

Minimale Sitzungssicherheit für NTLM-SSP-basierte Clients aktivieren setzt bei Aktivierung den Registrierungswert NTLMMinClientSec unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0 auf 537395200. Dieser Wert (0x20080000) verlangt von NTLM-SSP-Clients NTLMv2-Sitzungssicherheit und 128-Bit-Verschlüsselung und härtet damit ausgehende NTLM-Sitzungen gegen Manipulation und Mitlesen.

Set Minimum Session Security for NTLM SSP Based Servers

Minimale Sitzungssicherheit für NTLM-SSP-basierte Server aktivieren

Minimale Sitzungssicherheit für NTLM-SSP-basierte Server aktivieren setzt bei Aktivierung den Registrierungswert NTLMMinServerSec unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0 auf 537395200. Dieser Wert (0x20080000) verlangt von NTLM-SSP-Servern NTLMv2-Sitzungssicherheit und 128-Bit-Verschlüsselung und härtet damit eingehende NTLM-Sitzungen gegen Abhören und Veränderung.

Enforce Admin Approval Mode for the Built-in Administrator Account

Erzwinge Admin-Approval-Modus für das integrierte Administratorkonto

Erzwinge Admin-Approval-Modus für das integrierte Administratorkonto setzt bei Aktivierung den Registrierungswert FilterAdministratorToken unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 1. Der Wert 1 unterstellt das integrierte Administratorkonto der Benutzerkontensteuerung, sodass erhöhte Aktionen eine ausdrückliche Bestätigung erfordern, und begrenzt so die Auswirkungen eines missbrauchten Administratorkontos.

Behavior of the Elevation Prompt for Administrators in Admin Approval Mode

Verhalten der Erhöhungsaufforderung für Administratoren im Admin-Approval-Modus

Verhalten der Erhöhungsaufforderung für Administratoren im Admin-Approval-Modus setzt bei Aktivierung den Registrierungswert ConsentPromptBehaviorAdmin unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 2. Der Wert 2 bedeutet "Zustimmung auf dem sicheren Desktop anfordern", sodass jede Rechteerhöhung auf einem isolierten Desktop bestätigt werden muss, was das Risiko unbemerkter oder vorgetäuschter Rechteausweitung verringert.

Prevent Enabling Lock Screen Camera

Sperrbildschirmkamera deaktivieren

Sperrbildschirmkamera deaktivieren setzt bei Aktivierung den Registrierungswert NoLockScreenCamera unter HKLM\SOFTWARE\Policies\Microsoft\Windows\Personalization auf 1. Der Wert 1 deaktiviert den Kamerazugriff auf dem Sperrbildschirm und verringert so die Angriffsfläche für unbefugtes Betrachten oder Aufzeichnen bei gesperrtem Gerät.

Turn Off Multicast Name Resolution (LLMNR)

Multicast-Namensauflösung (LLMNR) deaktivieren

Multicast-Namensauflösung (LLMNR) deaktivieren setzt bei Aktivierung den Registrierungswert EnableMulticast unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient auf 0. Der Wert 0 deaktiviert die Link-Local Multicast Name Resolution und verringert so die Angriffsfläche für gefälschte Namensauflösung und Credential-Relay-Angriffe im lokalen Netz.

Turn Off Microsoft Peer-to-Peer Networking Services

Microsoft Peer-to-Peer-Netzwerkdienste deaktivieren

Microsoft Peer-to-Peer-Netzwerkdienste deaktivieren setzt bei Aktivierung den Registrierungswert Disabled unter HKLM\SOFTWARE\Policies\Microsoft\Peernet auf 1. Der Wert 1 schaltet die Peer-to-Peer-Netzwerkdienste ab, entfernt so nicht benötigte Netzwerkfunktionen und verringert die exponierte Angriffsfläche.

Enable Script Block Logging

Skriptblockprotokollierung aktivieren

Skriptblockprotokollierung aktivieren setzt bei Aktivierung den Registrierungswert EnableScriptBlockLogging unter HKLM\SOFTWARE\Policies\Microsoft\PowerShell\ScriptBlockLogging auf 1. Der Wert 1 protokolliert ausgeführte PowerShell-Skriptblöcke im Ereignisprotokoll und verbessert so die Erkennung schädlicher Skripte sowie die forensische Auswertung.

Enable Transcription for Powershell Sessions

Transkription für Powershell Sessions aktivieren

Transkription für Powershell Sessions aktivieren setzt bei Aktivierung den Registrierungswert EnableTranscripting unter HKLM\SOFTWARE\Policies\Microsoft\PowerShell\Transcription auf 1. Der Wert 1 zeichnet Ein- und Ausgaben von PowerShell-Sitzungen in Transkriptdateien auf und verbessert so die Nachvollziehbarkeit und die Erkennung unbefugter oder schädlicher PowerShell-Nutzung.

Apply Strict Driver Initialization Policy

Strikte Treiberinitialisierungsrichtlinie anwenden

Strikte Treiberinitialisierungsrichtlinie anwenden setzt bei Aktivierung den Registrierungswert DriverLoadPolicy unter HKLM\SYSTEM\CurrentControlSet\Policies\EarlyLaunch auf 3. Der Wert 3 weist Early Launch Anti-Malware an, nur Boot-Start-Treiber der Kategorien gut, unbekannt sowie schlecht-aber-kritisch zu laden, und härtet so den Startvorgang gegen bekannte schädliche Treiber, während das System startfähig bleibt.

Turn Off Windows Messenger Customer Experience Improvement Program

Windows Messenger Customer Experience Improvement Program deaktivieren

Windows Messenger Customer Experience Improvement Program deaktivieren setzt bei Aktivierung den Registrierungswert CEIP unter HKLM\SOFTWARE\Policies\Microsoft\Messenger\Client auf 2, wobei 2 die Teilnahme abschaltet. Dies begrenzt die von Windows Messenger an Microsoft gesendeten Nutzungs- und Diagnosedaten und reduziert so den Datenabfluss vom System.

Turn Off Downloading of Print Drivers Over HTTP

Herunterladen von Druckertreibern über HTTP deaktivieren

Herunterladen von Druckertreibern über HTTP deaktivieren setzt bei Aktivierung den Registrierungswert DisableWebPnPDownload unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers auf 1, wobei 1 den Treiber-Download über HTTP unterbindet. Dadurch bezieht das System keine Druckertreiber mehr über HTTP, was das Risiko manipulierter oder kompromittierter Treiber aus nicht vertrauenswürdigen Quellen verringert.

Turn Off Windows Error Reporting (Method 1)

Windows-Fehlerberichterstattung deaktivieren (Methode 1)

Windows-Fehlerberichterstattung deaktivieren (Methode 1) setzt bei Aktivierung den Registrierungswert DoReport unter HKLM\SOFTWARE\Policies\Microsoft\PCHealth\ErrorReporting auf 0, wobei 0 die Fehlerberichterstattung abschaltet. Dies verhindert die Übertragung von Absturz- und Diagnosedaten an Microsoft und begrenzt die Preisgabe möglicherweise sensibler Informationen.

Turn Off Windows Error Reporting (Method 2)

Windows-Fehlerberichterstattung deaktivieren (Methode 2)

Windows-Fehlerberichterstattung deaktivieren (Methode 2) setzt bei Aktivierung den Registrierungswert Disabled unter HKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Error Reporting auf 1, wobei 1 die Fehlerberichterstattung abschaltet. Dies verhindert das Senden von Absturz- und Diagnosedaten an Microsoft und verringert die Preisgabe möglicherweise sensibler Informationen.

Turn Off Internet Download for Web Publishing and Online Ordering Wizards

Herunterladen von Web-Publishing- und Online-Bestell-Assistenten deaktivieren

Herunterladen von Web-Publishing- und Online-Bestell-Assistenten deaktivieren setzt bei Aktivierung den Registrierungswert NoWebServices unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer auf 1, wobei 1 den Download der Anbieterlisten für diese Assistenten unterbindet. Dadurch lädt das System keine Komponenten mehr aus dem Internet nach, was die Angriffsfläche für den Bezug unerwünschter oder schädlicher Software verringert.

Turn Off Windows Customer Experience Improvement Program

Windows Customer Experience Improvement Program deaktivieren

Windows Customer Experience Improvement Program deaktivieren setzt bei Aktivierung den Registrierungswert CEIPEnable unter HKLM\SOFTWARE\Policies\Microsoft\SQMClient\Windows auf 0, wobei 0 die Teilnahme abschaltet. Dies begrenzt die von Windows an Microsoft gesendeten Telemetrie- und Nutzungsdaten und reduziert den Datenabfluss vom System.

Turn Off Convenience PIN Sign-in

Convenience-PIN-Anmeldung deaktivieren

Convenience-PIN-Anmeldung deaktivieren setzt bei Aktivierung den Registrierungswert AllowDomainPINLogon unter HKLM\SOFTWARE\Policies\Microsoft\Windows\System auf 0, wobei 0 die PIN-Anmeldung für Domänenbenutzer abschaltet. Dies entfernt die Komfort-PIN als Alternative zum Domänenpasswort und verringert die Angriffsfläche eines lokal zwischengespeicherten Anmeldemerkmals.

Turn Off App Notifications on the Lock Screen

App-Benachrichtigungen auf dem Sperrbildschirm deaktivieren

App-Benachrichtigungen auf dem Sperrbildschirm deaktivieren setzt bei Aktivierung den Registrierungswert DisableLockScreenAppNotifications unter HKLM\SOFTWARE\Policies\Microsoft\Windows\System auf 1, wobei 1 App-Benachrichtigungen auf dem Sperrbildschirm unterdrückt. Dies begrenzt die Preisgabe möglicherweise sensibler Benachrichtigungsinhalte, solange das Gerät gesperrt ist.

Do Not Display Network Selection UI On Login Screen

Netzwerk-Auswahl-UI in der Login-Ansicht nicht anzeigen

Netzwerk-Auswahl-UI in der Login-Ansicht nicht anzeigen setzt bei Aktivierung den Registrierungswert DontDisplayNetworkSelectionUI unter HKLM\SOFTWARE\Policies\Microsoft\Windows\System auf 1, wobei 1 die Netzwerkauswahl im Anmeldebildschirm ausblendet. Dies verhindert, dass nicht angemeldete Benutzer die Netzwerkverbindung über den Sperrbildschirm ändern, und verringert die Angriffsfläche vor der Anmeldung.

Require a Password When a Computer Wakes While Plugged In

Passwort bei Aufwachen des Computers im Netzbetrieb verlangen

Passwort bei Aufwachen des Computers im Netzbetrieb verlangen setzt bei Aktivierung den Registrierungswert ACSettingIndex unter HKLM\SOFTWARE\Policies\Microsoft\Power\PowerSettings\0e796bdb-100d-47d6-a2d5-f7d2daa51f51 auf 1, wobei 1 im Netzbetrieb (AC) eine Passwortabfrage beim Aufwachen erzwingt. Dies verlangt eine Authentifizierung, wenn das Gerät im Netzbetrieb aus dem Ruhezustand zurückkehrt, und begrenzt den unbefugten Zugriff auf ein unbeaufsichtigtes System.

Require a Password When a Computer Wakes While On Battery

Passwort bei Aufwachen des Computers im Batteriebetrieb verlangen

Passwort bei Aufwachen des Computers im Batteriebetrieb verlangen setzt bei Aktivierung den Registrierungswert DCSettingIndex unter HKLM\SOFTWARE\Policies\Microsoft\Power\PowerSettings\0e796bdb-100d-47d6-a2d5-f7d2daa51f51 auf 1 (DC steht für den Batteriebetrieb, 1 aktiviert die Passwortabfrage). Die erzwungene Passworteingabe beim Aufwachen verringert die Angriffsfläche eines unbeaufsichtigten Geräts und mindert das Risiko unbefugten lokalen Zugriffs.

Configure User Control Over Windows Installer

Administriere Nutzerberechtigungen von Windows Installer

Administriere Nutzerberechtigungen von Windows Installer setzt bei Aktivierung den Registrierungswert EnableUserControl unter HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer auf 0 (0 entzieht Benutzern die Kontrolle über installationsbezogene Eigenschaften). Da Benutzer das Installationsverhalten nicht mehr beeinflussen können, verringert dies das Risiko unautorisierter oder mit erhöhten Rechten laufender Installationen und reduziert die Angriffsfläche.

Limit Local Account Use of Blank Passwords to Console Logon Only

Verwendung leerer Passwörter lokaler Konten nur auf der Konsolenanmeldung beschränken

Verwendung leerer Passwörter lokaler Konten nur auf der Konsolenanmeldung beschränken setzt bei Aktivierung den Registrierungswert LimitBlankPasswordUse unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa auf 1 (1 beschränkt Konten mit leerem Passwort auf die Konsolenanmeldung). Da Netzwerk-, Remotedesktop- und Dienstanmeldungen für Konten ohne Passwort unterbunden werden, verringert dies die aus der Ferne nutzbare Angriffsfläche.

Prevent Users from Installing Printer Drivers

Benutzer daran hindern, Druckertreiber zu installieren

Benutzer daran hindern, Druckertreiber zu installieren setzt bei Aktivierung den Registrierungswert AddPrinterDrivers unter HKLM\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters auf 1 (1 beschränkt das Hinzufügen von Druckertreibern auf Administratoren). Indem die Treiberinstallation auf privilegierte Konten begrenzt wird, sinkt das Risiko, dass Standardbenutzer schädliche oder nicht vertrauenswürdige Treiber einspielen.

Allow System to Be Shut Down Without Having to Log On

Herunterfahren des Systems ohne Anmeldung zulassen

Herunterfahren des Systems ohne Anmeldung zulassen setzt trotz des Namens bei Aktivierung den Registrierungswert ShutdownWithoutLogon unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 0 (0 entfernt die Herunterfahren-Schaltfläche vom Anmeldebildschirm). Da vor dem Herunterfahren eine Anmeldung erforderlich ist, sinkt das Risiko, dass eine nicht authentifizierte Person an der Konsole das System stört oder ausschaltet.

Disable Font Providers

Blockiere Font-Provider

Blockiere Font-Provider setzt bei Aktivierung den Registrierungswert EnableFontProviders unter HKLM\SOFTWARE\Policies\Microsoft\Windows\System auf 0 (0 unterbindet das Herunterladen von Schriftarten und Schriftkatalogdaten von Online-Anbietern). Da diese Netzwerkaktivität entfällt, verringert sich die ausgehende Exposition und die mit externen Schriftdiensten verbundene Angriffsfläche.

Disable Insecure guest logons

Blockiere unsicheren Gast-Login

Blockiere unsicheren Gast-Login setzt bei Aktivierung den Registrierungswert AllowInsecureGuestAuth unter HKLM\SOFTWARE\Policies\Microsoft\Windows\System auf 0 (0 verhindert, dass der SMB-Client unauthentifizierten Gastzugriff nutzt). Das Unterbinden unsicherer Gast-Anmeldungen härtet SMB-Verbindungen gegen Man-in-the-Middle-Angriffe und unbefugten Zugriff auf freigegebene Ressourcen.

Turn on I/O Mapper for Link Layer Topology Discovery (AllowLLTDIOOndomain)

I/O-Mapper für Link Layer Topology Discovery aktivieren (AllowLLTDIOOnDomain)

I/O-Mapper für Link Layer Topology Discovery aktivieren (AllowLLTDIOOnDomain) setzt trotz des Namens bei Aktivierung den Registrierungswert AllowLLTDIOOnDomain unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0 (0 deaktiviert den Mapper-I/O-Treiber der Link Layer Topology Discovery in Domänennetzwerken). Das Abschalten dieses Protokolls zur Netzwerkkartierung verringert die Auffindbarkeit des Geräts und die Angriffsfläche in verwalteten Netzwerken.

Turn on I/O Mapper for Link Layer Topology Discovery (AllowLLTDIOOnPublicNet)

I/O-Mapper für Link Layer Topology Discovery aktivieren (AllowLLTDIOOnPublicNet)

I/O-Mapper für Link Layer Topology Discovery aktivieren (AllowLLTDIOOnPublicNet) setzt trotz des Namens bei Aktivierung den Registrierungswert AllowLLTDIOOnPublicNet unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0 (0 deaktiviert den Mapper-I/O-Treiber der Link Layer Topology Discovery in öffentlichen Netzwerken). Das Abschalten dieses Protokolls zur Netzwerkkartierung in nicht vertrauenswürdigen Netzwerken verringert die Auffindbarkeit des Geräts und begrenzt seine Exposition.

Turn on I/O Mapper for Link Layer Topology Discovery (EnableLLTDIO)

I/O-Mapper für Link Layer Topology Discovery aktivieren (EnableLLTDIO)

I/O-Mapper für Link Layer Topology Discovery aktivieren (EnableLLTDIO) setzt trotz des Namens bei Aktivierung den Registrierungswert EnableLLTDIO unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0 (0 deaktiviert den Mapper-I/O-Treiber der Link Layer Topology Discovery). Das Abschalten dieses Protokolls zur Netzwerkkartierung verringert die Auffindbarkeit des Geräts im Netzwerk und die damit verbundene Angriffsfläche.

Turn on I/O Mapper for Link Layer Topology Discovery (ProhibitLLTDIOOnPrivateNet)

I/O-Mapper für Link Layer Topology Discovery aktivieren (ProhibitLLTDIOOnPrivateNet)

I/O-Mapper für Link Layer Topology Discovery aktivieren (ProhibitLLTDIOOnPrivateNet) setzt bei Aktivierung den Registrierungswert ProhibitLLTDIOOnPrivateNet unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0. Der Wert 0 entspricht dem deaktivierten Zustand des LLTD-Mapper-I/O-Treibers (LLTDIO), der Geräte im Netzwerk erkennt und die Topologie abbildet; das Deaktivieren begrenzt die Netzwerk-Topologieerkennung und verringert die gegenüber anderen Hosts preisgegebenen Informationen.

Disable Responder (RSPNDR) driver. (AllowRspndrOnDomain)

Deaktiviere Responder (RSPNDR)-Treiber (AllowRspndrOnDomain)

Deaktiviere Responder (RSPNDR)-Treiber

(AllowRspndrOnDomain) setzt bei Aktivierung den Registrierungswert AllowRspndrOnDomain unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0. Der Wert 0 deaktiviert den Link-Layer-Topology-Discovery-Responder-Treiber (RSPNDR) in Domänennetzwerken, sodass der Host keine Topologie-Anfragen mehr beantwortet, was seine Sichtbarkeit und Angriffsfläche im Netzwerk verringert.

Disable Responder (RSPNDR) driver. (AllowRspndrOnPublicNet)

Deaktiviere Responder (RSPNDR)-Treiber (AllowRspndrOnPublicNet)

Deaktiviere Responder (RSPNDR)-Treiber (AllowRspndrOnPublicNet) setzt bei Aktivierung den Registrierungswert AllowRspndrOnPublicNet unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0. Der Wert 0 deaktiviert den Link-Layer-Topology-Discovery-Responder-Treiber (RSPNDR) in öffentlichen Netzwerken, sodass der Host in nicht vertrauenswürdigen Umgebungen keine Topologie-Anfragen mehr beantwortet, was seine Sichtbarkeit und Angriffsfläche verringert.

Disable Responder (RSPNDR) driver. (EnableRspndr)

Deaktiviere Responder (RSPNDR)-Treiber (EnableRspndr)

Deaktiviere Responder (RSPNDR)-Treiber (EnableRspndr) setzt bei Aktivierung den Registrierungswert EnableRspndr unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0. Der Wert 0 schaltet den Link-Layer-Topology-Discovery-Responder-Treiber (RSPNDR) vollständig ab, sodass der Host nicht auf Topologie-Anfragen antwortet, was seine Netzwerk-Sichtbarkeit und Angriffsfläche verringert.

Disable Responder (RSPNDR) driver. (ProhibitRspndrOnPrivateNet)

Deaktiviere Responder (RSPNDR)-Treiber (ProhibitRspndrOnPrivateNet)

Deaktiviere Responder (RSPNDR)-Treiber (ProhibitRspndrOnPrivateNet) setzt bei Aktivierung den Registrierungswert ProhibitRspndrOnPrivateNet unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0. Der Wert 0 ist der Zustand, der geschrieben wird, wenn der Responder-Treiber (RSPNDR) per Gruppenrichtlinie in privaten Netzwerken deaktiviert wird, was die Antworten des Hosts auf Topologie-Anfragen begrenzt und seine Netzwerk-Sichtbarkeit verringert.

Prohibit installation and configuration of Network Bridge

Installation und Konfiguration einer Netzwerkbrücke verbieten

Installation und Konfiguration einer Netzwerkbrücke verbieten setzt bei Aktivierung den Registrierungswert NC_AllowNetBridge_NLA unter HKLM\SOFTWARE\Policies\Microsoft\Windows\Network Connections auf 0, was der gleichnamigen Gruppenrichtlinie im Status Aktiviert entspricht (die ADMX verwendet enabledValue=0). Indem Benutzer daran gehindert werden, getrennte Netzwerksegmente über ihren Host zu verbinden, werden ungewollte laterale Netzwerkpfade begrenzt und die Angriffsfläche verringert.

Prohibit use of Network Bridge

Blockiere Nutzung einer Netzwerkbrücke

Blockiere Nutzung einer Netzwerkbrücke setzt bei Aktivierung den Registrierungswert NC_ShowSharedAccessUI unter HKLM\Software\Policies\Microsoft\Windows\Network Connections auf 1. Die Steuerung, ob Nutzer über ihren Host Netzwerkverbindungen überbrücken oder freigeben können, hilft, ungewollte laterale Netzwerkpfade zu begrenzen und die Angriffsfläche zu reduzieren.

Require domain users to elevate whensetting a networks location

Aktiviere Berechtigungserhöhungszwang bei Netzwerkstandortvergabe

Aktiviere Berechtigungserhöhungszwang bei Netzwerkstandortvergabe setzt bei Aktivierung den Registrierungswert NC_StdDomainUserSetLocation unter HKLM\Software\Policies\Microsoft\Windows\Network Connections auf 1. Der Wert 1 zwingt normale Domänenbenutzer, vor dem Ändern eines Netzwerkstandorts (etwa von Öffentlich zu Privat) eine administrative Rechteerhöhung durchzuführen, wodurch ein unbemerktes Aufweichen des Firewall-Profils verhindert und die Angriffsfläche reduziert wird.

Activate hardened UNC Paths

Aktiviere gehärtete UNC-Pfade

Aktiviere gehärtete UNC-Pfade setzt bei Aktivierung den Registrierungswert \\*\NETLOGON unter HKLM\Software\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths auf RequireMutualAuthentication=1, RequireIntegrity=1, RequirePrivacy=1. Diese Flags verlangen gegenseitige Authentifizierung, Integritätsprüfung und Vertraulichkeit (Verschlüsselung) für Verbindungen zur NETLOGON-Freigabe und härten so den Zugriff auf Domänen-Anmeldeskripte gegen Manipulation und Man-in-the-Middle-Angriffe.

Activate hardened UNC Paths (SYSVOL)

Aktiviere gehärtete UNC-Pfade (SYSVOL)

Aktiviere gehärtete UNC-Pfade (SYSVOL) setzt bei Aktivierung den Registrierungswert \\*\SYSVOL unter HKLM\Software\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths auf RequireMutualAuthentication=1, RequireIntegrity=1, RequirePrivacy=1. Diese Flags verlangen gegenseitige Authentifizierung, Integritätsprüfung und Vertraulichkeit (Verschlüsselung) für Verbindungen zur SYSVOL-Freigabe und härten so den Zugriff auf Domänen-Gruppenrichtliniendateien gegen Manipulation und Man-in-the-Middle-Angriffe.

Deactivate WCN Registrar

Deaktiviere WCN Registrar

Deaktiviere WCN Registrar setzt bei Aktivierung den Registrierungswert EnableRegistrars unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\Registrars auf 0. Der Wert 0 schaltet den Windows-Connect-Now-Registrar ab und verringert so die Angriffsfläche für die automatische Geräteerkennung und -konfiguration.

Deactivate WCN Registrar (DisableUPnPRegistrar)

Deaktiviere WCN Registrar (DisableUPnPRegistrar)

Deaktiviere WCN Registrar (DisableUPnPRegistrar) setzt bei Aktivierung den Registrierungswert DisableUPnPRegistrar unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\Registrars auf 0. Der Wert 0 deaktiviert den UPnP-Transport (Ethernet) des Windows-Connect-Now-Registrars und begrenzt so die Angriffsfläche für ungewollte Geräteerkennung über das Netzwerk.

Deactivate WCN Registrar (DisableInBand802DOT11Registrar)

Deaktiviere WCN Registrar (DisableInBand802DOT11Registrar)

Deaktiviere WCN Registrar (DisableInBand802DOT11Registrar) setzt bei Aktivierung den Registrierungswert DisableInBand802DOT11Registrar unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\Registrars auf 0. Der Wert 0 deaktiviert den In-Band-802.11-WLAN-Transport des Windows-Connect-Now-Registrars und verringert so die Angriffsfläche für die drahtlose Gerätekonfiguration.

Deactivate WCN Registrar (DisableFlashConfigRegistrar)

Deaktiviere WCN Registrar (DisableFlashConfigRegistrar)

Deaktiviere WCN Registrar (DisableFlashConfigRegistrar) setzt bei Aktivierung den Registrierungswert DisableFlashConfigRegistrar unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\Registrars auf 0. Der Wert 0 deaktiviert den USB-Flash-Laufwerk-Transport des Windows-Connect-Now-Registrars und begrenzt so die Angriffsfläche für eine Konfiguration über Wechseldatenträger.

Deactivate WCN Registrar (DisableWPDRegistrar)

Deaktiviere WCN Registrar (DisableWPDRegistrar)

Deaktiviere WCN Registrar (DisableWPDRegistrar) setzt bei Aktivierung den Registrierungswert DisableWPDRegistrar unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\Registrars auf 0. Der Wert 0 deaktiviert den WPD-Transport (Windows Portable Device) des Windows-Connect-Now-Registrars und verringert so die Angriffsfläche für die Gerätekonfiguration über die WPD-API.

Prohibit access of the Windows Connect Now wizards

Blockiere den Windows Connect Now Wizard

Blockiere den Windows Connect Now Wizard setzt bei Aktivierung den Registrierungswert DisableWcnUi unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\UI auf 1. Der Wert 1 deaktiviert die Oberfläche des Windows-Connect-Now-Assistenten und verringert die Angriffsfläche, indem Standardbenutzer keine Geräte darüber einrichten können.

Prevent Wi-Fi when on Ethernet

Deaktiviere Wi-Fi wenn man über Ethernet verbunden ist

Deaktiviere Wi-Fi wenn man über Ethernet verbunden ist setzt bei Aktivierung den Registrierungswert fMinimizeConnections unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy auf 3. Der Wert 3 deaktiviert WLAN, solange eine kabelgebundene Ethernet-Verbindung besteht, und verringert die Angriffsfläche, indem überbrückte Verbindungen zwischen internen und externen Netzwerken verhindert werden.

Prohibit additional connection to non-domain networks

Blockiere zusätzliche Verbindungen zu Nicht-Domänen-Netzwerken

Blockiere zusätzliche Verbindungen zu Nicht-Domänen-Netzwerken setzt bei Aktivierung den Registrierungswert fBlockNonDomain unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy auf 1. Der Wert 1 verhindert, dass ein System gleichzeitig mit einem Domänen- und einem Nicht-Domänen-Netzwerk verbunden ist, und verringert so die Angriffsfläche durch die gleichzeitige Anbindung an nicht vertrauenswürdige Netzwerke.

Block client connections to Print Spooler service

Blockiere Nutzerverbindungen zum Print Spooler Dienst

Blockiere Nutzerverbindungen zum Print Spooler Dienst setzt bei Aktivierung den Registrierungswert RegisterSpoolerRemoteRpcEndPoint unter HKLM\Software\Policies\Microsoft\Windows NT\Printers auf 2. Der Wert 2 deaktiviert den Remote-RPC-Endpunkt, sodass der Druckwarteschlangendienst keine eingehenden Clientverbindungen mehr annimmt, und verringert so die Angriffsfläche für Angriffe auf den Print Spooler.

Activate Redirection Guard

Aktiviere Redirection Guard

Aktiviere Redirection Guard setzt bei Aktivierung den Registrierungswert RedirectionguardPolicy unter HKLM\Software\Policies\Microsoft\Windows NT\Printers auf 1. Der Wert 1 aktiviert Redirection Guard für den Druckwarteschlangendienst und härtet ihn gegen Angriffe über manipulierte Datei- und Pfadumleitungen ab.

Configure RPC connection settings (RpcUseNamedPipeProtocol)

Konfiguriere RPC-Verbindungen (RpcUseNamedPipeProtocol)

Konfiguriere RPC-Verbindungen (RpcUseNamedPipeProtocol) setzt bei Aktivierung den Registrierungswert RpcUseNamedPipeProtocol unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\RPC auf 0 (0 = das Named-Pipe-Protokoll wird für ausgehende Druck-RPC nicht verwendet). Die Beschränkung des Spoolers auf RPC über TCP entfernt den älteren Named-Pipe-Transport und verringert die Angriffsfläche für entfernte Druckverbindungen.

Configure RPC connection settings (RpcAuthentication)

Konfiguriere RPC- Verbindungen (RpcAuthentication)

Konfiguriere RPC-Verbindungen (RpcAuthentication) setzt bei Aktivierung den Registrierungswert RpcAuthentication unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\RPC auf 0 (0 = Standard, d. h. die Authentifizierung für Druck-RPC-Verbindungen wird automatisch ausgehandelt). Ein definiertes Authentifizierungsverhalten für Druck-RPC härtet die Kommunikation mit entfernten Spoolern und schränkt unauthentifizierten Zugriff ein.

Configure RPC connection settings (RpcProtocols)

Konfiguriere RPC- Verbindungen (RpcProtocols)

Konfiguriere RPC-Verbindungen (RpcProtocols) setzt bei Aktivierung den Registrierungswert RpcProtocols unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\RPC auf 5 (5 legt den empfohlenen Protokollsatz für ausgehende Druck-RPC fest, RPC über TCP). Die Festlegung des Spoolers auf den vorgesehenen Transport härtet entfernte Druckverbindungen und verringert die offene Protokollfläche.

Configure RPC connection settings (ForceKerberosForRpc)

Konfiguriere RPC- Verbindungen (ForceKerberosForRpc)

Konfiguriere RPC-Verbindungen (ForceKerberosForRpc) setzt bei Aktivierung den Registrierungswert ForceKerberosForRpc unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\RPC auf 0 (0 = Aushandeln, Kerberos wird für Druck-RPC nicht zwingend erzwungen). Ein definiertes Authentifizierungsverhalten für Druck-RPC härtet die Kommunikation mit entfernten Spoolern entsprechend der Richtlinienvorgabe.

Configure RPC over TCP port

Konfiguriere RPC über einen TCP-Port

Konfiguriere RPC über einen TCP-Port setzt bei Aktivierung den Registrierungswert RpcTcpPort unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\RPC auf 0 (0 = der Spooler verwendet einen dynamisch zugewiesenen statt eines festen Ports). Der Verzicht auf einen statischen, vorhersehbaren RPC-Port verringert die Exposition des Druckspoolers gegenüber gezielten entfernten Verbindungen.

Configure RPC packet level privacy (print)

Konfiguriere RPC Packet Level Privacy (Drucker)

Konfiguriere RPC Packet Level Privacy (Drucker) setzt bei Aktivierung den Registrierungswert RpcAuthnLevelPrivacyEnabled unter HKLM\SYSTEM\CurrentControlSet\Control\Print auf 1 (1 = Packet-Level-Privacy aktiviert). Die erzwungene Paketvertraulichkeit schützt eingehenden Druck-RPC-Verkehr gegen Mitlesen und Manipulation im Netzwerk.

Configure Windows protected print

Konfiguriere Windows Protected Print

Konfiguriere Windows Protected Print setzt bei Aktivierung den Registrierungswert WindowsProtectedPrintGroupPolicyState unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers\WPP auf 1 (1 = Windows protected print aktiviert). Der geschützte Druckmodus beschränkt das Drucken auf einen eingeschränkteren, modernen Stack und verringert die durch veraltete Druckkomponenten exponierte Angriffsfläche.

Block non-Admins from installing printer driver

Blockiere nicht-Admins Druckertreiber zu installieren

Blockiere Nicht-Admins Druckertreiber zu installieren setzt bei Aktivierung den Registrierungswert RestrictDriverInstallationToAdministrators unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint auf 1 (1 = nur Administratoren dürfen Druckertreiber installieren). Die Beschränkung der Treiberinstallation auf Administratoren begrenzt einen bekannten Weg zur Rechteausweitung über schädliche oder unsignierte Druckertreiber.

Limit Queue-specific files to Color profiles

Begrenze Queue-spezifische Dateien für Farbprofile

Begrenze Queue-spezifische Dateien für Farbprofile setzt bei Aktivierung den Registrierungswert CopyFilesPolicy unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers auf 1 (1 = bei der Druckerinstallation werden nur Farbprofildateien kopiert). Die Beschränkung queue-spezifischer Dateien auf Farbprofile verhindert, dass beliebige Dateien über die Druckerinstallation eingeschleust werden, und verringert die Angriffsfläche des Druckspoolers.

Elevation prompt for new connections to printers

Sicherheitserhöhungsaufforderung bei neuen Druckerverbindungen

Sicherheitserhöhungsaufforderung bei neuen Druckerverbindungen setzt bei Aktivierung den Registrierungswert NoWarningNoElevationOnInstall unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint auf 0 (0 = Warnungen und Rechteerhöhungsaufforderungen werden beim Einrichten einer neuen Druckerverbindung nicht unterdrückt). Die aktive Aufforderung erhält die administrative Bestätigung bei der Treiberinstallation und begrenzt den unbemerkten Missbrauch von Point-and-Print.

Elevation prompt for printer driver updates

Sicherheitserhöhungsaufforderung bei Druckertreiber- Updates

Sicherheitserhöhungsaufforderung bei Druckertreiber-Updates setzt bei Aktivierung den Registrierungswert UpdatePromptSettings unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint auf 0. Der Wert 0 hält die Sicherheitserhöhungsaufforderung aktiv, sodass das Installieren oder Aktualisieren eines Point-and-Print-Druckertreibers eine administrative Bestätigung erfordert; das härtet den Weg der Treiberinstallation und verringert die Angriffsfläche für Rechteausweitung über manipulierte Druckertreiber.


Checks für die automatische Systemhärtung auf Linux-Hosts

Name (EN)
Name (DE)
Beschreibung (DE)

Set SSH Client Idle Interval

SSH-Client-Leerlaufintervall festlegen

SSH-Client-Leerlaufintervall festlegen setzt bei Aktivierung ClientAliveInterval in /etc/ssh/sshd_config auf 15, sodass der Server auf einer stillen Verbindung alle 15 Sekunden eine Keepalive-Anfrage sendet. So erkennt und schliesst der Dienst unbeaufsichtigte oder unterbrochene Sitzungen schneller und verkleinert das Zeitfenster, in dem eine verlassene Sitzung missbraucht werden koennte.

Set SSH Idle Timeout Threshold

SSH-Leerlaufzeitgrenze festlegen

SSH-Leerlaufzeitgrenze festlegen setzt bei Aktivierung ClientAliveCountMax in /etc/ssh/sshd_config auf 3, sodass der Server hoechstens drei unbeantwortete Keepalive-Anfragen zulaesst, bevor er die Verbindung beendet. Zusammen mit dem Keepalive-Intervall begrenzt dies, wie lange eine nicht reagierende Sitzung offen bleibt, und verringert die Angriffsflaeche durch untaetige Sitzungen.

Disable SSH Host-Based Authentication

Hostbasierte SSH-Authentifizierung deaktivieren

Hostbasierte SSH-Authentifizierung deaktivieren setzt bei Aktivierung HostbasedAuthentication in /etc/ssh/sshd_config auf no, sodass der Server keine Anmeldungen mehr auf Basis von Vertrauensbeziehungen zwischen Hosts akzeptiert. Dies entfernt eine Vertrauensbeziehung, ueber die ein kompromittierter Host das System sonst ohne individuelle Anmeldedaten erreichen koennte.

Reduce SSH Login Grace Time

SSH-Anmeldezeit verkuerzen

SSH-Anmeldezeit verkuerzen setzt bei Aktivierung LoginGraceTime in /etc/ssh/sshd_config auf 60, sodass jede Verbindung 60 Sekunden Zeit hat, die Anmeldung abzuschliessen, bevor sie getrennt wird. Ein kuerzeres Zeitfenster gibt Verbindungsplaetze schneller frei und verringert den Spielraum fuer Brute-Force- und Verbindungsflut-Versuche.

Ensure sshd MaxSessions is configured

Gleichzeitige SSH-Sitzungen begrenzen

Gleichzeitige SSH-Sitzungen begrenzen setzt bei Aktivierung MaxSessions in /etc/ssh/sshd_config auf 10 und begrenzt damit die Zahl offener Sitzungen pro Netzwerkverbindung auf zehn. Das begrenzt den Ressourcenverbrauch je Verbindung und wie viele gemultiplexte Kanaele ein einzelner Client gleichzeitig oeffnen kann.

Ensure sshd MaxStartups is configured

SSH-MaxStartups zur Verbindungsdrosselung konfigurieren

SSH-MaxStartups zur Verbindungsdrosselung konfigurieren setzt bei Aktivierung MaxStartups in /etc/ssh/sshd_config auf 10:30:60; ab 10 nicht authentifizierten Verbindungen werden neue mit steigender Wahrscheinlichkeit abgewiesen, bei 60 zu 100 Prozent. Das drosselt Fluten halboffener Verbindungen und verringert die Auswirkung von Denial-of-Service-Versuchen gegen den Dienst.

Ensure sshd PermitUserEnvironment is disabled

Benutzerumgebungs-Konfiguration ueber SSH deaktivieren

Benutzerumgebungs-Konfiguration ueber SSH deaktivieren setzt bei Aktivierung PermitUserEnvironment in /etc/ssh/sshd_config auf no, sodass Umgebungsvorgaben aus Benutzerdateien wie ~/.ssh/environment bei der Anmeldung ignoriert werden. Das verhindert das Einschleusen von Umgebungsvariablen, die die Sitzung veraendern koennten, und verringert das Risiko von Pfad- oder Rechte-Manipulation.

Ensure sshd Ciphers are configured

Nur starke SSH-Verschluesselungsverfahren erzwingen

Nur starke SSH-Verschluesselungsverfahren erzwingen schreibt bei Aktivierung Ciphers -3des-cbc,aes128-cbc,aes192-cbc,aes256-cbc in /etc/ssh/sshd_config; das vorangestellte Minus entfernt die schwachen CBC-Verfahren 3des-cbc, aes128-cbc, aes192-cbc und aes256-cbc aus der aktivierten Auswahl. Das Abschalten dieser veralteten Verfahren haelt SSH-Verbindungen auf staerkeren Algorithmen und verringert die Angriffsflaeche durch bekannte Schwaechen im CBC-Modus.

Disable SSH X11 Forwarding

SSH X11-Weiterleitung deaktivieren

SSH X11-Weiterleitung deaktivieren setzt bei Aktivierung X11Forwarding in /etc/ssh/sshd_config auf no, sodass der Server das grafische X11-Protokoll nicht mehr ueber SSH-Sitzungen tunnelt. Das Entfernen dieses Kanals schliesst einen Weg, ueber den grafische Anwendungen oder die lokale Anzeige missbraucht werden koennten, und verringert die SSH-Angriffsflaeche.

Enable DisableForwarding

Deaktiviere Forwarding

Deaktiviere Forwarding setzt bei Aktivierung DisableForwarding in /etc/ssh/sshd_config auf yes und schaltet damit alle SSH-Weiterleitungsfunktionen einschliesslich TCP-, X11- und Agent-Weiterleitung zugleich ab. Das Sperren dieser Tunnel verhindert, dass SSH zum Weiterspringen auf andere Dienste genutzt wird, und verringert die Angriffsflaeche des Dienstes.

Ensure sshd GSSAPIAuthentication is disabled

Deaktiviere GSSAPIAUthentication

Deaktiviere GSSAPIAUthentication setzt beim Aktivieren GSSAPIAuthentication in /etc/ssh/sshd_config auf no. Das Abschalten der GSSAPI-basierten Authentifizierung entfernt einen selten genutzten Anmeldeweg und verringert die Angriffsfläche von SSH.

Enable Ignoring of Rhosts Files in SSH

Ignorieren von Rhosts-Dateien in SSH aktivieren

Ignorieren von Rhosts-Dateien in SSH aktivieren setzt beim Aktivieren IgnoreRhosts in /etc/ssh/sshd_config auf yes. Das Ignorieren veralteter .rhosts- und .shosts-Vertrauensdateien erzwingt eine individuelle Authentifizierung und verringert das Risiko unbefugter Zugriffe über Host-basiertes Vertrauen.

Ensure sshd KexAlgorithms is configured

Nur sichere SSH-Schlüsselaustausch-Algorithmen verwenden

Nur sichere SSH-Schlüsselaustausch-Algorithmen verwenden setzt KexAlgorithms in /etc/ssh/sshd_config auf einen Wert mit vorangestelltem -, wodurch die schwachen SHA-1-Verfahren diffie-hellman-group1-sha1, diffie-hellman-group14-sha1 und diffie-hellman-group-exchange-sha1 aus der aktiven Liste entfernt werden. Das Ausschließen dieser veralteten Algorithmen härtet den Schlüsselaustausch und begrenzt die Angriffsfläche für Downgrade-Angriffe auf die ausgehandelten Sitzungsschlüssel.

Set an Appropriate SSH Logging Level

Angemessenes SSH-Protokollierungsniveau festlegen

Angemessenes SSH-Protokollierungsniveau festlegen setzt beim Aktivieren LogLevel in /etc/ssh/sshd_config auf VERBOSE. Die ausführlichere Protokollierung (einschließlich der bei der Anmeldung verwendeten Schlüssel-Fingerprints) verbessert die Nachvollziehbarkeit von SSH-Zugriffen und unterstützt das Erkennen verdächtiger Aktivitäten.

Use Only Robust SSH MAC Algorithms

Nur robuste SSH-MAC-Algorithmen verwenden

Nur robuste SSH-MAC-Algorithmen verwenden setzt MACs in /etc/ssh/sshd_config auf einen Wert mit vorangestelltem -, wodurch die folgenden schwachen Message Authentication Codes aus der aktiven Liste entfernt werden: hmac-md5, hmac-md5-96, hmac-ripemd160, hmac-sha1-96, umac-64@openssh.com, hmac-md5-etm@openssh.com, hmac-md5-96-etm@openssh.com, hmac-ripemd160-etm@openssh.com, hmac-sha1-96-etm@openssh.com, umac-64-etm@openssh.com und umac-128-etm@openssh.com. Das Ausschließen dieser schwachen Integritätsalgorithmen härtet SSH-Sitzungen gegen Fälschungs- und Downgrade-Angriffe.

Limit SSH Authentication Attempts

SSH-Authentifizierungsversuche begrenzen

SSH-Authentifizierungsversuche begrenzen setzt beim Aktivieren MaxAuthTries in /etc/ssh/sshd_config auf 4. Die Begrenzung der Authentifizierungsversuche pro Verbindung verlangsamt Brute-Force- und Passwort-Rateangriffe auf SSH.

Disallow SSH Logins with Empty Passwords

SSH-Anmeldungen mit leeren Passwörtern verbieten

SSH-Anmeldungen mit leeren Passwörtern verbieten setzt beim Aktivieren PermitEmptyPasswords in /etc/ssh/sshd_config auf no. Das Ablehnen von Anmeldungen für Konten mit leerem Passwort schließt einen trivialen Zugangsweg und verringert das Risiko unbefugter Systemzugriffe.

Ensure sshd PermitRootLogin is disabled

Direkte SSH-Anmeldung als Root deaktivieren

Direkte SSH-Anmeldung als Root deaktivieren setzt beim Aktivieren PermitRootLogin in /etc/ssh/sshd_config auf no. Das Sperren der direkten Root-Anmeldung über SSH erzwingt eine individuelle Nachvollziehbarkeit und verringert das Risiko einer direkten Kompromittierung privilegierter Zugänge.

Ensure sshd UsePAM is enabled

PAM für SSH-Authentifizierung aktivieren

PAM für SSH-Authentifizierung aktivieren setzt beim Aktivieren UsePam in /etc/ssh/sshd_config auf yes. Das Einschalten von PAM (Pluggable Authentication Modules) bindet SSH an die zentralen Zugriffs- und Sitzungskontrollen des Systems und verbessert so die Durchsetzung von Kontorichtlinien.

Disable Anonymous FTP Access

Anonyme FTP-Zugriffe deaktivieren

Anonyme FTP-Zugriffe deaktivieren setzt beim Aktivieren anonymous_enable=NO in /etc/vsftpd.conf. Das Abschalten anonymer FTP-Anmeldungen bindet alle Dateiübertragungen an authentifizierte Benutzer und verringert die Angriffsfläche des FTP-Dienstes gegenüber unidentifiziertem Zugriff.

Restrict FTP Users to Their Home Directories

FTP-Benutzer auf ihre Home-Verzeichnisse beschränken

FTP-Benutzer auf ihre Home-Verzeichnisse beschränken setzt chroot_local_user in /etc/vsftpd.conf auf YES, sobald die Richtlinie aktiviert wird. Dadurch werden lokale FTP-Benutzer auf ihr eigenes Home-Verzeichnis eingegrenzt, was den Zugriff auf systemweite Dateien über FTP-Sitzungen reduziert.

Limit Anonymous FTP Transfer Rate

Übertragungsrate für anonyme FTP-Zugriffe begrenzen

Übertragungsrate für anonyme FTP-Zugriffe begrenzen setzt anon_max_rate in /etc/vsftpd.conf auf 30000 (Bytes pro Sekunde), sobald die Richtlinie aktiviert wird. Die Begrenzung des Durchsatzes anonymer Sitzungen schränkt Ressourcenmissbrauch ein und verringert das Risiko bandbreitenbasierter Überlastungen.

Limit Local FTP User Transfer Rate

Übertragungsrate für lokale FTP-Benutzer begrenzen

Übertragungsrate für lokale FTP-Benutzer begrenzen setzt local_max_rate in /etc/vsftpd.conf auf 30000 (Bytes pro Sekunde), sobald die Richtlinie aktiviert wird. Die Begrenzung des Durchsatzes lokaler FTP-Benutzer schränkt Ressourcenmissbrauch ein und verringert das Risiko, dass ein einzelnes Konto den Server überlastet.

Set FTP Idle Session Timeout

FTP-Leerlaufzeit für Sitzungen festlegen

FTP-Leerlaufzeit für Sitzungen festlegen setzt idle_session_timeout in /etc/vsftpd.conf auf 300 (Sekunden), sobald die Richtlinie aktiviert wird. Das automatische Schließen inaktiver Sitzungen nach fünf Minuten gibt Serverressourcen frei und verkürzt das Zeitfenster, in dem eine unbeaufsichtigte Verbindung missbraucht werden könnte.

Limit FTP Sessions per IP Address

FTP-Sitzungen pro IP-Adresse begrenzen

FTP-Sitzungen pro IP-Adresse begrenzen setzt max_per_ip in /etc/vsftpd.conf auf 50, sobald die Richtlinie aktiviert wird. Die Begrenzung gleichzeitiger Verbindungen von einer Adresse schränkt die Ressourcenerschöpfung ein und verringert die Auswirkung von Verbindungsflutungsversuchen.

Enable Local FTP User Access

Lokalen FTP-Benutzerzugriff aktivieren

Lokalen FTP-Benutzerzugriff aktivieren setzt bei Aktivierung local_enable=YES in /etc/vsftpd.conf und erlaubt damit authentifizierten lokalen Systemkonten die Nutzung von FTP. Für sich genommen aktiviert die Einstellung einen Dienst, statt ihn einzuschränken; sie ist deshalb für den gemeinsamen Einsatz mit den übrigen vsftpd-Härtungen vorgesehen: Anonyme FTP-Zugriffe deaktivieren (anonymous_enable=NO), FTP-Benutzer auf ihr Home-Verzeichnis beschränken (chroot_local_user=YES), Übertragungsrate lokaler FTP-Benutzer begrenzen (local_max_rate), FTP-Leerlaufzeitüberschreitung festlegen (idle_session_timeout) und FTP-Sitzungen pro IP-Adresse begrenzen (max_per_ip). In dieser Kombination ersetzt sie anonymen Zugriff durch nachvollziehbare, per chroot eingesperrte und ratenbegrenzte lokale Anmeldungen und verringert so die Angriffsfläche des FTP-Dienstes.

Enable ASLR for Memory Randomization

ASLR zur Speicher-Adresszufallsanordnung aktivieren

ASLR zur Speicher-Adresszufallsanordnung aktivieren setzt kernel.randomize_va_space in /etc/sysctl.conf auf 2 (vollständige Zufallsanordnung), sobald die Richtlinie aktiviert wird, und lädt sysctl neu. Die zufällige Anordnung des Prozessspeichers erschwert das Vorhersagen von Speicheradressen und erhöht so die Hürde für das Ausnutzen von Speicherfehler-Schwachstellen.

Disable IPv4 Packet Redirects (All Interfaces)

IPv4-Paketumleitungen (alle Schnittstellen) deaktivieren

IPv4-Paketumleitungen (alle Schnittstellen) deaktivieren setzt net.ipv4.conf.all.send_redirects in /etc/sysctl.conf auf 0, sobald die Richtlinie aktiviert wird, und lädt sysctl neu. Das Unterbinden von ICMP-Umleitungen über alle Schnittstellen schränkt die Beeinflussung von Routing-Tabellen ein und verringert das Risiko, dass Datenverkehr manipulativ umgeleitet wird.

Disable IPv4 Packet Redirects (Default)

IPv4-Paketumleitungen (Standard) deaktivieren

IPv4-Paketumleitungen (Standard) deaktivieren setzt net.ipv4.conf.default.send_redirects in /etc/sysctl.conf auf 0, sobald die Richtlinie aktiviert wird, und lädt sysctl neu. Dieser Standard gilt für neu hinzugefügte Schnittstellen, verhindert das Senden von ICMP-Umleitungen und verringert das Risiko, dass Angreifende die Pfade des Netzwerkverkehrs verändern.

Disable IPv4 Packet Forwarding

IPv4-Paketweiterleitung deaktivieren

IPv4-Paketweiterleitung deaktivieren setzt net.ipv4.ip_forward in /etc/sysctl.conf auf 0, sobald die Richtlinie aktiviert wird, und lädt sysctl neu. Das Unterbinden der Paketweiterleitung zwischen Schnittstellen reduziert die Angriffsfläche auf Systemen, die nicht als Router dienen sollen.

Disable IPv6 Packet Forwarding

IPv6-Paketweiterleitung deaktivieren

IPv6-Paketweiterleitung deaktivieren setzt bei Aktivierung net.ipv6.conf.all.forwarding in /etc/sysctl.conf auf 0 und wendet dies per sysctl an. Da der Host keine IPv6-Pakete mehr weiterleitet, wird die Angriffsfläche auf Systemen reduziert, die nicht als Router dienen sollen.

Refuse IPv4 Source-Routed Packets (All Interfaces)

IPv4-Quellroutenpakete (alle Schnittstellen) verweigern

IPv4-Quellroutenpakete (alle Schnittstellen) verweigern setzt bei Aktivierung net.ipv4.conf.all.accept_source_route in /etc/sysctl.conf auf allen Schnittstellen auf 0 und wendet dies per sysctl an. Das Ablehnen quellroutengesteuerter Pakete schränkt die Möglichkeit ein, den Paketweg vorzugeben und Routing-Kontrollen zu umgehen.

Refuse IPv4 Source-Routed Packets (Default)

IPv4-Quellroutenpakete (Standard) verweigern

IPv4-Quellroutenpakete (Standard) verweigern setzt bei Aktivierung net.ipv4.conf.default.accept_source_route in /etc/sysctl.conf für die Standardrichtlinie auf 0 und wendet dies per sysctl an. Das standardmäßige Ablehnen quellroutengesteuerter Pakete schränkt die Umleitung von Datenverkehr auf neu hinzugefügten Schnittstellen ein und erschwert das Umgehen von Routing-Kontrollen.

Refuse IPv6 Source-Routed Packets (All Interfaces)

IPv6-Quellroutenpakete (alle Schnittstellen) verweigern

IPv6-Quellroutenpakete (alle Schnittstellen) verweigern setzt bei Aktivierung net.ipv6.conf.all.accept_source_route in /etc/sysctl.conf auf allen Schnittstellen auf 0 und wendet dies per sysctl an. Das Ablehnen quellroutengesteuerter IPv6-Pakete schränkt die Möglichkeit ein, den Paketweg zu steuern und Routing-Kontrollen zu umgehen.

Refuse IPv6 Source-Routed Packets (Default)

IPv6-Quellroutenpakete (Standard) verweigern

IPv6-Quellroutenpakete (Standard) verweigern setzt bei Aktivierung net.ipv6.conf.default.accept_source_route in /etc/sysctl.conf für die Standardrichtlinie auf 0 und wendet dies per sysctl an. Das standardmäßige Ablehnen quellroutengesteuerter IPv6-Pakete schränkt die Umleitung von Datenverkehr auf neu hinzugefügten Schnittstellen ein und erschwert die Manipulation des Routings.

Reject IPv4 ICMP Redirects (All Interfaces)

IPv4-ICMP-Umleitungen (alle Schnittstellen) ablehnen

IPv4-ICMP-Umleitungen (alle Schnittstellen) ablehnen setzt bei Aktivierung net.ipv4.conf.all.accept_redirects in /etc/sysctl.conf auf allen Schnittstellen auf 0 und wendet dies per sysctl an. Das Ignorieren von ICMP-Redirect-Nachrichten schränkt die Möglichkeit ein, die Routing-Tabelle zu verändern und Datenverkehr umzuleiten.

Reject IPv4 ICMP Redirects (Default)

IPv4-ICMP-Umleitungen (Standard) ablehnen

IPv4-ICMP-Umleitungen (Standard) ablehnen setzt bei Aktivierung net.ipv4.conf.default.accept_redirects in /etc/sysctl.conf für die Standardrichtlinie auf 0 und wendet dies per sysctl an. Das standardmäßige Ignorieren von ICMP-Umleitungen schränkt die Manipulation der Routing-Tabelle auf neu hinzugefügten Schnittstellen ein.

Reject IPv6 ICMP Redirects (All Interfaces)

IPv6-ICMP-Umleitungen (alle Schnittstellen) ablehnen

IPv6-ICMP-Umleitungen (alle Schnittstellen) ablehnen setzt bei Aktivierung net.ipv6.conf.all.accept_redirects in /etc/sysctl.conf auf allen Schnittstellen auf 0 und wendet dies per sysctl an. Das Ignorieren von IPv6-ICMP-Redirect-Nachrichten schränkt die Möglichkeit ein, die Routing-Tabelle zu verändern und Datenverkehr umzuleiten.

Reject IPv6 ICMP Redirects (Default)

IPv6-ICMP-Umleitungen (Standard) ablehnen

IPv6-ICMP-Umleitungen (Standard) ablehnen setzt bei Aktivierung net.ipv6.conf.default.accept_redirects in /etc/sysctl.conf für die Standardrichtlinie auf 0 und wendet dies per sysctl an. Das standardmäßige Ignorieren von IPv6-ICMP-Umleitungen schränkt die Manipulation der Routing-Tabelle auf neu hinzugefügten Schnittstellen ein.

Disallow Secure IPv4 ICMP Redirects (Default)

Sichere IPv4-ICMP-Umleitungen (Standard) ablehnen

Sichere IPv4-ICMP-Umleitungen (Standard) ablehnen setzt bei Aktivierung net.ipv4.conf.default.secure_redirects in /etc/sysctl.conf für die Standardrichtlinie auf 0 und wendet dies per sysctl an. So werden ICMP-Umleitungen auch von konfigurierten Gateways nicht mehr akzeptiert, was die Manipulation des Routings bei einem kompromittierten vertrauenswürdigen Gateway reduziert.

Disallow Secure IPv4 ICMP Redirects (All Interfaces)

Sichere IPv4-ICMP-Umleitungen (alle Schnittstellen) ablehnen

Sichere IPv4-ICMP-Umleitungen (alle Schnittstellen) ablehnen setzt bei Aktivierung net.ipv4.conf.all.secure_redirects in /etc/sysctl.conf auf 0. Da ICMP-Redirects auch von eingetragenen Gateways ignoriert werden, verringert dies die Angriffsfläche für Routenmanipulation: Ein kompromittiertes Gateway kann den Datenverkehr des Systems nicht mehr umleiten.

Enable Logging of Suspicious IPv4 Packets (All Interfaces)

Protokollierung verdächtiger IPv4-Pakete (alle Schnittstellen) aktivieren

Protokollierung verdächtiger IPv4-Pakete (alle Schnittstellen) aktivieren setzt bei Aktivierung net.ipv4.conf.all.log_martians in /etc/sysctl.conf auf 1. Das Protokollieren von Paketen mit unmöglichen (Martian-)Quelladressen auf allen Schnittstellen verbessert die Erkennung von Spoofing und Fehlrouting und unterstützt die spätere Untersuchung.

Enable Logging of Suspicious IPv4 Packets (Default)

Protokollierung verdächtiger IPv4-Pakete (Standard) aktivieren

Protokollierung verdächtiger IPv4-Pakete (Standard) aktivieren setzt bei Aktivierung net.ipv4.conf.default.log_martians in /etc/sysctl.conf auf 1. Da die Martian-Protokollierung als Standard für neu hinzukommende Schnittstellen gilt, verbessert dies die Erkennung von gefälschtem oder fehlgeleitetem Datenverkehr und unterstützt die spätere Untersuchung.

Ignore Broadcast ICMP Echo Requests

Broadcast-ICMP-Echo-Anfragen ignorieren

Broadcast-ICMP-Echo-Anfragen ignorieren setzt bei Aktivierung net.ipv4.icmp_echo_ignore_broadcasts in /etc/sysctl.conf auf 1. Da ICMP-Echo-Anfragen an Broadcast-Adressen nicht mehr beantwortet werden, wird die Nutzung des Systems als Verstärker in Reflection-Angriffen wie Smurf eingeschränkt.

Ignore Bogus ICMP Error Responses

Fehlerhafte ICMP-Fehlermeldungen ignorieren

Fehlerhafte ICMP-Fehlermeldungen ignorieren setzt bei Aktivierung net.ipv4.icmp_ignore_bogus_error_responses in /etc/sysctl.conf auf 1. Das Verwerfen ungültiger ICMP-Fehlermeldungen verhindert ein Volllaufen der Protokolle durch fehlkonfigurierte oder bösartige Router und hält die Protokolldaten für die Erkennung besser auswertbar.

Enable IPv4 Reverse Path Filtering (All Interfaces)

IPv4-Reverse-Path-Filter (alle Schnittstellen) aktivieren

IPv4-Reverse-Path-Filter (alle Schnittstellen) aktivieren setzt bei Aktivierung net.ipv4.conf.all.rp_filter in /etc/sysctl.conf auf 1 (strikter Modus). Die Prüfung, ob Pakete auf der zur Quelladresse passenden Schnittstelle eintreffen, hilft, gefälschte Quelladressen zu erkennen und zu verwerfen.

Enable IPv4 Reverse Path Filtering (Default)

IPv4-Reverse-Path-Filter (Standard) aktivieren

IPv4-Reverse-Path-Filter (Standard) aktivieren setzt bei Aktivierung net.ipv4.conf.default.rp_filter in /etc/sysctl.conf auf 1 (strikter Modus). Da der Reverse-Path-Filter als Standard für neu hinzukommende Schnittstellen gilt, hilft dies, Pakete mit gefälschten Quelladressen zu erkennen und zu verwerfen.

Enable TCP SYN Cookies

TCP-SYN-Cookies aktivieren

TCP-SYN-Cookies aktivieren setzt bei Aktivierung net.ipv4.tcp_syncookies in /etc/sysctl.conf auf 1. Da Verbindungsanfragen bei vollem Backlog per SYN-Cookies validiert werden, bleibt das System während SYN-Flood-Angriffen eher erreichbar.

Reject IPv6 Router Advertisements (All Interfaces)

IPv6-Router-Ankündigungen (alle Interfaces) ablehnen

IPv6-Router-Ankündigungen (alle Interfaces) ablehnen setzt bei Aktivierung net.ipv6.conf.all.accept_ra in /etc/sysctl.conf auf 0. Da auf keiner Schnittstelle IPv6-Router-Ankündigungen angenommen werden, verringert dies die Angriffsfläche für das Einschleusen bösartiger Routen oder Standard-Gateways.

Reject IPv6 Router Advertisements (Default)

IPv6-Router-Ankündigungen (Standard) ablehnen

IPv6-Router-Ankündigungen (Standard) ablehnen setzt bei Aktivierung net.ipv6.conf.default.accept_ra in /etc/sysctl.conf auf 0. Da IPv6-Router-Ankündigungen als Standard für neu hinzukommende Schnittstellen abgelehnt werden, sinkt das Risiko, dass kompromittierte Knoten bösartige Routen oder Standard-Gateways einschleusen.

Enable ExecShield for Enhanced Memory Protection

ExecShield für erweiterten Speicherschutz aktivieren

ExecShield für erweiterten Speicherschutz aktivieren setzt kernel.exec-shield in /etc/sysctl.conf auf 2, sobald die Regel angewendet wird. Dadurch wird die Ausführung in als nicht ausführbar markierten Speicherbereichen eingeschränkt, was die Ausnutzung von Buffer-Overflows erschwert.

Restrict System Request (SysRq) Key Functions

System-Request-(SysRq)-Funktionen einschränken

System-Request-(SysRq)-Funktionen einschränken setzt kernel.sysrq in /etc/sysctl.conf auf 0, sobald die Regel angewendet wird, und deaktiviert damit die Magic-SysRq-Taste. Das entfernt einen Zugang zu systemnaher Steuerung (etwa erzwungene Neustarts oder Speicherausgaben) und verringert so die Angriffsfläche.

Comply with RFC1337 to Prevent TIME-WAIT Assassination

Mit RFC1337 konform, um TIME-WAIT-Angriffe zu verhindern

Mit RFC1337 konform, um TIME-WAIT-Angriffe zu verhindern setzt net.ipv4.tcp_rfc1337 in /etc/sysctl.conf auf 1, sobald die Regel angewendet wird. Der Kernel verwirft dann RST-Pakete für Sockets im TIME-WAIT-Zustand, was die Anfälligkeit für TIME-WAIT-Assassination-Angriffe auf TCP-Verbindungen verringert.

Shorten TCP Keepalive Interval

TCP-Keepalive-Intervall verkürzen

TCP-Keepalive-Intervall verkürzen setzt net.ipv4.tcp_keepalive_time in /etc/sysctl.conf auf 1800 Sekunden, sobald die Regel angewendet wird (Standard ist 7200). Da tote Verbindungen früher erkannt werden, werden zugehörige Ressourcen schneller freigegeben und das Zeitfenster für den Missbrauch verwaister Sockets verkleinert.


Zuletzt aktualisiert

War das hilfreich?