Welche vordefinierten Checks stellt Enginsight für die automatische Systemhärtung zur Verfügung?
Die automatische Systemhärtung unterstützt dich dabei, technische Vorgaben und gesetzliche Compliance-Anforderungen zu erfüllen.
Sie beinhaltet sicherheitsrelevante technische Checks deiner Hosts, die automatisiert durchgeführt werden. Bei Bedarf wird die entsprechende Systemhärtung automatisch auf den zugeordneten Hosts ausgerollt.
Enginsight stellt zu diesem Zweck verwaltete Checklisten-Kataloge mit vordefinierten Checks (auch Controls genannt) für verschiedene Betriebssysteme zur Verfügung. Im Folgenden zeigen wir dir, welche Checks dies jeweils für Windows-Hosts sowie für Linux-Hosts sind.
Checks für die automatische Systemhärtung auf Windows-Hosts
Block Microsoft Accounts for Local Sign-in
Microsoft-Konten für lokale Anmeldungen blockieren
Microsoft-Konten für lokale Anmeldungen blockieren setzt bei Aktivierung den Registrierungswert NoConnectedUser unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 3. Der Wert 3 unterbindet sowohl das Hinzufügen als auch das Anmelden mit Microsoft-Konten, sodass das System auf lokal verwaltete Konten setzt und die Angriffsfläche über kompromittierte Online-Konten verringert wird.
Force Audit Subcategory Settings to Override Category Settings
Audit-Unterkategorien-Einstellungen über Kategorie-Einstellungen erzwingen
Audit-Unterkategorien-Einstellungen über Kategorie-Einstellungen erzwingen setzt bei Aktivierung den Registrierungswert SCENoApplyLegacyAuditPolicy unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa auf 1. Der Wert 1 sorgt dafür, dass die feingranularen Unterkategorien Vorrang vor den veralteten pauschalen Kategorie-Einstellungen erhalten, wodurch die Überwachung präziser konfiguriert und die Erkennung relevanter Sicherheitsereignisse verbessert wird.
Require CTRL+ALT+DEL Before Login
CTRL+ALT+ENTF vor der Anmeldung erfordern
CTRL+ALT+ENTF vor der Anmeldung erfordern setzt bei Aktivierung den Registrierungswert DisableCAD unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 0. Der Wert 0 erzwingt die sichere Aufmerksamkeitssequenz (CTRL+ALT+ENTF) vor der Anmeldung; diese Tastenkombination kann nur das Betriebssystem abfangen, wodurch das Abgreifen von Anmeldedaten über gefälschte Anmeldebildschirme erschwert wird.
Do Not Display Last Signed-in Username
Zuletzt angemeldeten Benutzernamen nicht anzeigen
Zuletzt angemeldeten Benutzernamen nicht anzeigen setzt bei Aktivierung den Registrierungswert DontDisplayLastUserName unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 1. Der Wert 1 blendet das zuletzt angemeldete Konto auf dem Anmeldebildschirm aus, wodurch die Preisgabe gültiger Benutzernamen eingeschränkt und für gezielte Angriffe verwertbare Informationen reduziert werden.
Always Digitally Sign Communications (Client)
Kommunikation immer digital signieren (Client)
Kommunikation immer digital signieren (Client) setzt bei Aktivierung den Registrierungswert RequireSecuritySignature unter HKLM\SYSTEM\CurrentControlSet\Services\LanManWorkstation\Parameters auf 1. Der Wert 1 zwingt den SMB-Client, die digitale Signierung aller Kommunikation zu verlangen, was die Integrität übertragener Daten schützt und das Risiko von Manipulation und Man-in-the-Middle-Angriffen verringert.
Digitally Sign Communications If Server Agrees
Kommunikation digital signieren, wenn Server zustimmt
Kommunikation digital signieren, wenn Server zustimmt setzt bei Aktivierung den Registrierungswert EnableSecuritySignature unter HKLM\SYSTEM\CurrentControlSet\Services\LanManWorkstation\Parameters auf 1. Der Wert 1 lässt den SMB-Client die Signierung aushandeln, sobald der Server sie unterstützt, was die Integrität der Verbindung stärkt und das Risiko der Manipulation übertragener Daten verringert.
Always Digitally Sign Communications (Server)
Kommunikation immer digital signieren (Server)
Kommunikation immer digital signieren (Server) setzt bei Aktivierung den Registrierungswert RequireSecuritySignature unter HKLM\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters auf 1. Der Wert 1 zwingt den SMB-Server, die digitale Signierung aller Kommunikation zu verlangen, was die Authentizität und Integrität übertragener Daten schützt und das Risiko von Manipulation und Man-in-the-Middle-Angriffen verringert.
Digitally Sign Communications If Client Agrees
Kommunikation digital signieren, wenn Client zustimmt
Kommunikation digital signieren, wenn Client zustimmt setzt bei Aktivierung den Registrierungswert EnableSecuritySignature unter HKLM\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters auf 1. Der Wert 1 lässt den SMB-Server die Signierung aushandeln, sobald der verbindende Client sie unterstützt, was die Integrität der Verbindung stärkt und das Risiko der Manipulation übertragener Daten verringert.
Do Not Allow Storage of Passwords and Credentials for Network Authentication
Speichern von Passwörtern und Anmeldeinformationen für die Netzwerkauthentifizierung verbieten
Speichern von Passwörtern und Anmeldeinformationen für die Netzwerkauthentifizierung verbieten setzt bei Aktivierung den Registrierungswert DisableDomainCreds unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa auf 1. Der Wert 1 verhindert, dass Windows Passwörter und Anmeldeinformationen für die Netzwerkauthentifizierung im Anmeldeinformationsspeicher zwischenspeichert, wodurch die Gefahr des Abgreifens wiederverwendbarer Geheimnisse bei einer Kompromittierung verringert wird.
NULL Session Fallback prevented for LocalSystem
NULL-Sitzungs-Fallback für LocalSystem verbieten
NULL-Sitzungs-Fallback für LocalSystem verbieten setzt bei Aktivierung den Registrierungswert allownullsessionfallback unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0 auf 0. Der Wert 0 untersagt NTLM den Rückfall auf nicht authentifizierte NULL-Sitzungen, wodurch anonyme Zugriffswege eingeschränkt und das Risiko unbefugten Zugriffs verringert wird.
Set Minimum Session Security Requirements for NTLM SSP Based Clients
Minimale Sitzungssicherheit für NTLM-SSP-basierte Clients aktivieren
Minimale Sitzungssicherheit für NTLM-SSP-basierte Clients aktivieren setzt bei Aktivierung den Registrierungswert NTLMMinClientSec unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0 auf 537395200. Dieser Wert (0x20080000) verlangt von NTLM-SSP-Clients NTLMv2-Sitzungssicherheit und 128-Bit-Verschlüsselung und härtet damit ausgehende NTLM-Sitzungen gegen Manipulation und Mitlesen.
Set Minimum Session Security for NTLM SSP Based Servers
Minimale Sitzungssicherheit für NTLM-SSP-basierte Server aktivieren
Minimale Sitzungssicherheit für NTLM-SSP-basierte Server aktivieren setzt bei Aktivierung den Registrierungswert NTLMMinServerSec unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0 auf 537395200. Dieser Wert (0x20080000) verlangt von NTLM-SSP-Servern NTLMv2-Sitzungssicherheit und 128-Bit-Verschlüsselung und härtet damit eingehende NTLM-Sitzungen gegen Abhören und Veränderung.
Enforce Admin Approval Mode for the Built-in Administrator Account
Erzwinge Admin-Approval-Modus für das integrierte Administratorkonto
Erzwinge Admin-Approval-Modus für das integrierte Administratorkonto setzt bei Aktivierung den Registrierungswert FilterAdministratorToken unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 1. Der Wert 1 unterstellt das integrierte Administratorkonto der Benutzerkontensteuerung, sodass erhöhte Aktionen eine ausdrückliche Bestätigung erfordern, und begrenzt so die Auswirkungen eines missbrauchten Administratorkontos.
Behavior of the Elevation Prompt for Administrators in Admin Approval Mode
Verhalten der Erhöhungsaufforderung für Administratoren im Admin-Approval-Modus
Verhalten der Erhöhungsaufforderung für Administratoren im Admin-Approval-Modus setzt bei Aktivierung den Registrierungswert ConsentPromptBehaviorAdmin unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 2. Der Wert 2 bedeutet "Zustimmung auf dem sicheren Desktop anfordern", sodass jede Rechteerhöhung auf einem isolierten Desktop bestätigt werden muss, was das Risiko unbemerkter oder vorgetäuschter Rechteausweitung verringert.
Prevent Enabling Lock Screen Camera
Sperrbildschirmkamera deaktivieren
Sperrbildschirmkamera deaktivieren setzt bei Aktivierung den Registrierungswert NoLockScreenCamera unter HKLM\SOFTWARE\Policies\Microsoft\Windows\Personalization auf 1. Der Wert 1 deaktiviert den Kamerazugriff auf dem Sperrbildschirm und verringert so die Angriffsfläche für unbefugtes Betrachten oder Aufzeichnen bei gesperrtem Gerät.
Turn Off Multicast Name Resolution (LLMNR)
Multicast-Namensauflösung (LLMNR) deaktivieren
Multicast-Namensauflösung (LLMNR) deaktivieren setzt bei Aktivierung den Registrierungswert EnableMulticast unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient auf 0. Der Wert 0 deaktiviert die Link-Local Multicast Name Resolution und verringert so die Angriffsfläche für gefälschte Namensauflösung und Credential-Relay-Angriffe im lokalen Netz.
Turn Off Microsoft Peer-to-Peer Networking Services
Microsoft Peer-to-Peer-Netzwerkdienste deaktivieren
Microsoft Peer-to-Peer-Netzwerkdienste deaktivieren setzt bei Aktivierung den Registrierungswert Disabled unter HKLM\SOFTWARE\Policies\Microsoft\Peernet auf 1. Der Wert 1 schaltet die Peer-to-Peer-Netzwerkdienste ab, entfernt so nicht benötigte Netzwerkfunktionen und verringert die exponierte Angriffsfläche.
Enable Script Block Logging
Skriptblockprotokollierung aktivieren
Skriptblockprotokollierung aktivieren setzt bei Aktivierung den Registrierungswert EnableScriptBlockLogging unter HKLM\SOFTWARE\Policies\Microsoft\PowerShell\ScriptBlockLogging auf 1. Der Wert 1 protokolliert ausgeführte PowerShell-Skriptblöcke im Ereignisprotokoll und verbessert so die Erkennung schädlicher Skripte sowie die forensische Auswertung.
Enable Transcription for Powershell Sessions
Transkription für Powershell Sessions aktivieren
Transkription für Powershell Sessions aktivieren setzt bei Aktivierung den Registrierungswert EnableTranscripting unter HKLM\SOFTWARE\Policies\Microsoft\PowerShell\Transcription auf 1. Der Wert 1 zeichnet Ein- und Ausgaben von PowerShell-Sitzungen in Transkriptdateien auf und verbessert so die Nachvollziehbarkeit und die Erkennung unbefugter oder schädlicher PowerShell-Nutzung.
Apply Strict Driver Initialization Policy
Strikte Treiberinitialisierungsrichtlinie anwenden
Strikte Treiberinitialisierungsrichtlinie anwenden setzt bei Aktivierung den Registrierungswert DriverLoadPolicy unter HKLM\SYSTEM\CurrentControlSet\Policies\EarlyLaunch auf 3. Der Wert 3 weist Early Launch Anti-Malware an, nur Boot-Start-Treiber der Kategorien gut, unbekannt sowie schlecht-aber-kritisch zu laden, und härtet so den Startvorgang gegen bekannte schädliche Treiber, während das System startfähig bleibt.
Turn Off Windows Messenger Customer Experience Improvement Program
Windows Messenger Customer Experience Improvement Program deaktivieren
Windows Messenger Customer Experience Improvement Program deaktivieren setzt bei Aktivierung den Registrierungswert CEIP unter HKLM\SOFTWARE\Policies\Microsoft\Messenger\Client auf 2, wobei 2 die Teilnahme abschaltet. Dies begrenzt die von Windows Messenger an Microsoft gesendeten Nutzungs- und Diagnosedaten und reduziert so den Datenabfluss vom System.
Turn Off Downloading of Print Drivers Over HTTP
Herunterladen von Druckertreibern über HTTP deaktivieren
Herunterladen von Druckertreibern über HTTP deaktivieren setzt bei Aktivierung den Registrierungswert DisableWebPnPDownload unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers auf 1, wobei 1 den Treiber-Download über HTTP unterbindet. Dadurch bezieht das System keine Druckertreiber mehr über HTTP, was das Risiko manipulierter oder kompromittierter Treiber aus nicht vertrauenswürdigen Quellen verringert.
Turn Off Windows Error Reporting (Method 1)
Windows-Fehlerberichterstattung deaktivieren (Methode 1)
Windows-Fehlerberichterstattung deaktivieren (Methode 1) setzt bei Aktivierung den Registrierungswert DoReport unter HKLM\SOFTWARE\Policies\Microsoft\PCHealth\ErrorReporting auf 0, wobei 0 die Fehlerberichterstattung abschaltet. Dies verhindert die Übertragung von Absturz- und Diagnosedaten an Microsoft und begrenzt die Preisgabe möglicherweise sensibler Informationen.
Turn Off Windows Error Reporting (Method 2)
Windows-Fehlerberichterstattung deaktivieren (Methode 2)
Windows-Fehlerberichterstattung deaktivieren (Methode 2) setzt bei Aktivierung den Registrierungswert Disabled unter HKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Error Reporting auf 1, wobei 1 die Fehlerberichterstattung abschaltet. Dies verhindert das Senden von Absturz- und Diagnosedaten an Microsoft und verringert die Preisgabe möglicherweise sensibler Informationen.
Turn Off Internet Download for Web Publishing and Online Ordering Wizards
Herunterladen von Web-Publishing- und Online-Bestell-Assistenten deaktivieren
Herunterladen von Web-Publishing- und Online-Bestell-Assistenten deaktivieren setzt bei Aktivierung den Registrierungswert NoWebServices unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer auf 1, wobei 1 den Download der Anbieterlisten für diese Assistenten unterbindet. Dadurch lädt das System keine Komponenten mehr aus dem Internet nach, was die Angriffsfläche für den Bezug unerwünschter oder schädlicher Software verringert.
Turn Off Windows Customer Experience Improvement Program
Windows Customer Experience Improvement Program deaktivieren
Windows Customer Experience Improvement Program deaktivieren setzt bei Aktivierung den Registrierungswert CEIPEnable unter HKLM\SOFTWARE\Policies\Microsoft\SQMClient\Windows auf 0, wobei 0 die Teilnahme abschaltet. Dies begrenzt die von Windows an Microsoft gesendeten Telemetrie- und Nutzungsdaten und reduziert den Datenabfluss vom System.
Turn Off Convenience PIN Sign-in
Convenience-PIN-Anmeldung deaktivieren
Convenience-PIN-Anmeldung deaktivieren setzt bei Aktivierung den Registrierungswert AllowDomainPINLogon unter HKLM\SOFTWARE\Policies\Microsoft\Windows\System auf 0, wobei 0 die PIN-Anmeldung für Domänenbenutzer abschaltet. Dies entfernt die Komfort-PIN als Alternative zum Domänenpasswort und verringert die Angriffsfläche eines lokal zwischengespeicherten Anmeldemerkmals.
Turn Off App Notifications on the Lock Screen
App-Benachrichtigungen auf dem Sperrbildschirm deaktivieren
App-Benachrichtigungen auf dem Sperrbildschirm deaktivieren setzt bei Aktivierung den Registrierungswert DisableLockScreenAppNotifications unter HKLM\SOFTWARE\Policies\Microsoft\Windows\System auf 1, wobei 1 App-Benachrichtigungen auf dem Sperrbildschirm unterdrückt. Dies begrenzt die Preisgabe möglicherweise sensibler Benachrichtigungsinhalte, solange das Gerät gesperrt ist.
Do Not Display Network Selection UI On Login Screen
Netzwerk-Auswahl-UI in der Login-Ansicht nicht anzeigen
Netzwerk-Auswahl-UI in der Login-Ansicht nicht anzeigen setzt bei Aktivierung den Registrierungswert DontDisplayNetworkSelectionUI unter HKLM\SOFTWARE\Policies\Microsoft\Windows\System auf 1, wobei 1 die Netzwerkauswahl im Anmeldebildschirm ausblendet. Dies verhindert, dass nicht angemeldete Benutzer die Netzwerkverbindung über den Sperrbildschirm ändern, und verringert die Angriffsfläche vor der Anmeldung.
Require a Password When a Computer Wakes While Plugged In
Passwort bei Aufwachen des Computers im Netzbetrieb verlangen
Passwort bei Aufwachen des Computers im Netzbetrieb verlangen setzt bei Aktivierung den Registrierungswert ACSettingIndex unter HKLM\SOFTWARE\Policies\Microsoft\Power\PowerSettings\0e796bdb-100d-47d6-a2d5-f7d2daa51f51 auf 1, wobei 1 im Netzbetrieb (AC) eine Passwortabfrage beim Aufwachen erzwingt. Dies verlangt eine Authentifizierung, wenn das Gerät im Netzbetrieb aus dem Ruhezustand zurückkehrt, und begrenzt den unbefugten Zugriff auf ein unbeaufsichtigtes System.
Require a Password When a Computer Wakes While On Battery
Passwort bei Aufwachen des Computers im Batteriebetrieb verlangen
Passwort bei Aufwachen des Computers im Batteriebetrieb verlangen setzt bei Aktivierung den Registrierungswert DCSettingIndex unter HKLM\SOFTWARE\Policies\Microsoft\Power\PowerSettings\0e796bdb-100d-47d6-a2d5-f7d2daa51f51 auf 1 (DC steht für den Batteriebetrieb, 1 aktiviert die Passwortabfrage). Die erzwungene Passworteingabe beim Aufwachen verringert die Angriffsfläche eines unbeaufsichtigten Geräts und mindert das Risiko unbefugten lokalen Zugriffs.
Configure User Control Over Windows Installer
Administriere Nutzerberechtigungen von Windows Installer
Administriere Nutzerberechtigungen von Windows Installer setzt bei Aktivierung den Registrierungswert EnableUserControl unter HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer auf 0 (0 entzieht Benutzern die Kontrolle über installationsbezogene Eigenschaften). Da Benutzer das Installationsverhalten nicht mehr beeinflussen können, verringert dies das Risiko unautorisierter oder mit erhöhten Rechten laufender Installationen und reduziert die Angriffsfläche.
Limit Local Account Use of Blank Passwords to Console Logon Only
Verwendung leerer Passwörter lokaler Konten nur auf der Konsolenanmeldung beschränken
Verwendung leerer Passwörter lokaler Konten nur auf der Konsolenanmeldung beschränken setzt bei Aktivierung den Registrierungswert LimitBlankPasswordUse unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa auf 1 (1 beschränkt Konten mit leerem Passwort auf die Konsolenanmeldung). Da Netzwerk-, Remotedesktop- und Dienstanmeldungen für Konten ohne Passwort unterbunden werden, verringert dies die aus der Ferne nutzbare Angriffsfläche.
Prevent Users from Installing Printer Drivers
Benutzer daran hindern, Druckertreiber zu installieren
Benutzer daran hindern, Druckertreiber zu installieren setzt bei Aktivierung den Registrierungswert AddPrinterDrivers unter HKLM\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters auf 1 (1 beschränkt das Hinzufügen von Druckertreibern auf Administratoren). Indem die Treiberinstallation auf privilegierte Konten begrenzt wird, sinkt das Risiko, dass Standardbenutzer schädliche oder nicht vertrauenswürdige Treiber einspielen.
Allow System to Be Shut Down Without Having to Log On
Herunterfahren des Systems ohne Anmeldung zulassen
Herunterfahren des Systems ohne Anmeldung zulassen setzt trotz des Namens bei Aktivierung den Registrierungswert ShutdownWithoutLogon unter HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System auf 0 (0 entfernt die Herunterfahren-Schaltfläche vom Anmeldebildschirm). Da vor dem Herunterfahren eine Anmeldung erforderlich ist, sinkt das Risiko, dass eine nicht authentifizierte Person an der Konsole das System stört oder ausschaltet.
Disable Font Providers
Blockiere Font-Provider
Blockiere Font-Provider setzt bei Aktivierung den Registrierungswert EnableFontProviders unter HKLM\SOFTWARE\Policies\Microsoft\Windows\System auf 0 (0 unterbindet das Herunterladen von Schriftarten und Schriftkatalogdaten von Online-Anbietern). Da diese Netzwerkaktivität entfällt, verringert sich die ausgehende Exposition und die mit externen Schriftdiensten verbundene Angriffsfläche.
Disable Insecure guest logons
Blockiere unsicheren Gast-Login
Blockiere unsicheren Gast-Login setzt bei Aktivierung den Registrierungswert AllowInsecureGuestAuth unter HKLM\SOFTWARE\Policies\Microsoft\Windows\System auf 0 (0 verhindert, dass der SMB-Client unauthentifizierten Gastzugriff nutzt). Das Unterbinden unsicherer Gast-Anmeldungen härtet SMB-Verbindungen gegen Man-in-the-Middle-Angriffe und unbefugten Zugriff auf freigegebene Ressourcen.
Turn on I/O Mapper for Link Layer Topology Discovery (AllowLLTDIOOndomain)
I/O-Mapper für Link Layer Topology Discovery aktivieren (AllowLLTDIOOnDomain)
I/O-Mapper für Link Layer Topology Discovery aktivieren (AllowLLTDIOOnDomain) setzt trotz des Namens bei Aktivierung den Registrierungswert AllowLLTDIOOnDomain unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0 (0 deaktiviert den Mapper-I/O-Treiber der Link Layer Topology Discovery in Domänennetzwerken). Das Abschalten dieses Protokolls zur Netzwerkkartierung verringert die Auffindbarkeit des Geräts und die Angriffsfläche in verwalteten Netzwerken.
Turn on I/O Mapper for Link Layer Topology Discovery (AllowLLTDIOOnPublicNet)
I/O-Mapper für Link Layer Topology Discovery aktivieren (AllowLLTDIOOnPublicNet)
I/O-Mapper für Link Layer Topology Discovery aktivieren (AllowLLTDIOOnPublicNet) setzt trotz des Namens bei Aktivierung den Registrierungswert AllowLLTDIOOnPublicNet unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0 (0 deaktiviert den Mapper-I/O-Treiber der Link Layer Topology Discovery in öffentlichen Netzwerken). Das Abschalten dieses Protokolls zur Netzwerkkartierung in nicht vertrauenswürdigen Netzwerken verringert die Auffindbarkeit des Geräts und begrenzt seine Exposition.
Turn on I/O Mapper for Link Layer Topology Discovery (EnableLLTDIO)
I/O-Mapper für Link Layer Topology Discovery aktivieren (EnableLLTDIO)
I/O-Mapper für Link Layer Topology Discovery aktivieren (EnableLLTDIO) setzt trotz des Namens bei Aktivierung den Registrierungswert EnableLLTDIO unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0 (0 deaktiviert den Mapper-I/O-Treiber der Link Layer Topology Discovery). Das Abschalten dieses Protokolls zur Netzwerkkartierung verringert die Auffindbarkeit des Geräts im Netzwerk und die damit verbundene Angriffsfläche.
Turn on I/O Mapper for Link Layer Topology Discovery (ProhibitLLTDIOOnPrivateNet)
I/O-Mapper für Link Layer Topology Discovery aktivieren (ProhibitLLTDIOOnPrivateNet)
I/O-Mapper für Link Layer Topology Discovery aktivieren (ProhibitLLTDIOOnPrivateNet) setzt bei Aktivierung den Registrierungswert ProhibitLLTDIOOnPrivateNet unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0. Der Wert 0 entspricht dem deaktivierten Zustand des LLTD-Mapper-I/O-Treibers (LLTDIO), der Geräte im Netzwerk erkennt und die Topologie abbildet; das Deaktivieren begrenzt die Netzwerk-Topologieerkennung und verringert die gegenüber anderen Hosts preisgegebenen Informationen.
Disable Responder (RSPNDR) driver. (AllowRspndrOnDomain)
Deaktiviere Responder (RSPNDR)-Treiber (AllowRspndrOnDomain)
Deaktiviere Responder (RSPNDR)-Treiber
(AllowRspndrOnDomain) setzt bei Aktivierung den Registrierungswert AllowRspndrOnDomain unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0. Der Wert 0 deaktiviert den Link-Layer-Topology-Discovery-Responder-Treiber (RSPNDR) in Domänennetzwerken, sodass der Host keine Topologie-Anfragen mehr beantwortet, was seine Sichtbarkeit und Angriffsfläche im Netzwerk verringert.
Disable Responder (RSPNDR) driver. (AllowRspndrOnPublicNet)
Deaktiviere Responder (RSPNDR)-Treiber (AllowRspndrOnPublicNet)
Deaktiviere Responder (RSPNDR)-Treiber (AllowRspndrOnPublicNet) setzt bei Aktivierung den Registrierungswert AllowRspndrOnPublicNet unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0. Der Wert 0 deaktiviert den Link-Layer-Topology-Discovery-Responder-Treiber (RSPNDR) in öffentlichen Netzwerken, sodass der Host in nicht vertrauenswürdigen Umgebungen keine Topologie-Anfragen mehr beantwortet, was seine Sichtbarkeit und Angriffsfläche verringert.
Disable Responder (RSPNDR) driver. (EnableRspndr)
Deaktiviere Responder (RSPNDR)-Treiber (EnableRspndr)
Deaktiviere Responder (RSPNDR)-Treiber (EnableRspndr) setzt bei Aktivierung den Registrierungswert EnableRspndr unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0. Der Wert 0 schaltet den Link-Layer-Topology-Discovery-Responder-Treiber (RSPNDR) vollständig ab, sodass der Host nicht auf Topologie-Anfragen antwortet, was seine Netzwerk-Sichtbarkeit und Angriffsfläche verringert.
Disable Responder (RSPNDR) driver. (ProhibitRspndrOnPrivateNet)
Deaktiviere Responder (RSPNDR)-Treiber (ProhibitRspndrOnPrivateNet)
Deaktiviere Responder (RSPNDR)-Treiber (ProhibitRspndrOnPrivateNet) setzt bei Aktivierung den Registrierungswert ProhibitRspndrOnPrivateNet unter HKLM\SOFTWARE\Policies\Microsoft\Windows\LLTD auf 0. Der Wert 0 ist der Zustand, der geschrieben wird, wenn der Responder-Treiber (RSPNDR) per Gruppenrichtlinie in privaten Netzwerken deaktiviert wird, was die Antworten des Hosts auf Topologie-Anfragen begrenzt und seine Netzwerk-Sichtbarkeit verringert.
Prohibit installation and configuration of Network Bridge
Installation und Konfiguration einer Netzwerkbrücke verbieten
Installation und Konfiguration einer Netzwerkbrücke verbieten setzt bei Aktivierung den Registrierungswert NC_AllowNetBridge_NLA unter HKLM\SOFTWARE\Policies\Microsoft\Windows\Network Connections auf 0, was der gleichnamigen Gruppenrichtlinie im Status Aktiviert entspricht (die ADMX verwendet enabledValue=0). Indem Benutzer daran gehindert werden, getrennte Netzwerksegmente über ihren Host zu verbinden, werden ungewollte laterale Netzwerkpfade begrenzt und die Angriffsfläche verringert.
Prohibit use of Network Bridge
Blockiere Nutzung einer Netzwerkbrücke
Blockiere Nutzung einer Netzwerkbrücke setzt bei Aktivierung den Registrierungswert NC_ShowSharedAccessUI unter HKLM\Software\Policies\Microsoft\Windows\Network Connections auf 1. Die Steuerung, ob Nutzer über ihren Host Netzwerkverbindungen überbrücken oder freigeben können, hilft, ungewollte laterale Netzwerkpfade zu begrenzen und die Angriffsfläche zu reduzieren.
Require domain users to elevate whensetting a networks location
Aktiviere Berechtigungserhöhungszwang bei Netzwerkstandortvergabe
Aktiviere Berechtigungserhöhungszwang bei Netzwerkstandortvergabe setzt bei Aktivierung den Registrierungswert NC_StdDomainUserSetLocation unter HKLM\Software\Policies\Microsoft\Windows\Network Connections auf 1. Der Wert 1 zwingt normale Domänenbenutzer, vor dem Ändern eines Netzwerkstandorts (etwa von Öffentlich zu Privat) eine administrative Rechteerhöhung durchzuführen, wodurch ein unbemerktes Aufweichen des Firewall-Profils verhindert und die Angriffsfläche reduziert wird.
Activate hardened UNC Paths
Aktiviere gehärtete UNC-Pfade
Aktiviere gehärtete UNC-Pfade setzt bei Aktivierung den Registrierungswert \\*\NETLOGON unter HKLM\Software\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths auf RequireMutualAuthentication=1, RequireIntegrity=1, RequirePrivacy=1. Diese Flags verlangen gegenseitige Authentifizierung, Integritätsprüfung und Vertraulichkeit (Verschlüsselung) für Verbindungen zur NETLOGON-Freigabe und härten so den Zugriff auf Domänen-Anmeldeskripte gegen Manipulation und Man-in-the-Middle-Angriffe.
Activate hardened UNC Paths (SYSVOL)
Aktiviere gehärtete UNC-Pfade (SYSVOL)
Aktiviere gehärtete UNC-Pfade (SYSVOL) setzt bei Aktivierung den Registrierungswert \\*\SYSVOL unter HKLM\Software\Policies\Microsoft\Windows\NetworkProvider\HardenedPaths auf RequireMutualAuthentication=1, RequireIntegrity=1, RequirePrivacy=1. Diese Flags verlangen gegenseitige Authentifizierung, Integritätsprüfung und Vertraulichkeit (Verschlüsselung) für Verbindungen zur SYSVOL-Freigabe und härten so den Zugriff auf Domänen-Gruppenrichtliniendateien gegen Manipulation und Man-in-the-Middle-Angriffe.
Deactivate WCN Registrar
Deaktiviere WCN Registrar
Deaktiviere WCN Registrar setzt bei Aktivierung den Registrierungswert EnableRegistrars unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\Registrars auf 0. Der Wert 0 schaltet den Windows-Connect-Now-Registrar ab und verringert so die Angriffsfläche für die automatische Geräteerkennung und -konfiguration.
Deactivate WCN Registrar (DisableUPnPRegistrar)
Deaktiviere WCN Registrar (DisableUPnPRegistrar)
Deaktiviere WCN Registrar (DisableUPnPRegistrar) setzt bei Aktivierung den Registrierungswert DisableUPnPRegistrar unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\Registrars auf 0. Der Wert 0 deaktiviert den UPnP-Transport (Ethernet) des Windows-Connect-Now-Registrars und begrenzt so die Angriffsfläche für ungewollte Geräteerkennung über das Netzwerk.
Deactivate WCN Registrar (DisableInBand802DOT11Registrar)
Deaktiviere WCN Registrar (DisableInBand802DOT11Registrar)
Deaktiviere WCN Registrar (DisableInBand802DOT11Registrar) setzt bei Aktivierung den Registrierungswert DisableInBand802DOT11Registrar unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\Registrars auf 0. Der Wert 0 deaktiviert den In-Band-802.11-WLAN-Transport des Windows-Connect-Now-Registrars und verringert so die Angriffsfläche für die drahtlose Gerätekonfiguration.
Deactivate WCN Registrar (DisableFlashConfigRegistrar)
Deaktiviere WCN Registrar (DisableFlashConfigRegistrar)
Deaktiviere WCN Registrar (DisableFlashConfigRegistrar) setzt bei Aktivierung den Registrierungswert DisableFlashConfigRegistrar unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\Registrars auf 0. Der Wert 0 deaktiviert den USB-Flash-Laufwerk-Transport des Windows-Connect-Now-Registrars und begrenzt so die Angriffsfläche für eine Konfiguration über Wechseldatenträger.
Deactivate WCN Registrar (DisableWPDRegistrar)
Deaktiviere WCN Registrar (DisableWPDRegistrar)
Deaktiviere WCN Registrar (DisableWPDRegistrar) setzt bei Aktivierung den Registrierungswert DisableWPDRegistrar unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\Registrars auf 0. Der Wert 0 deaktiviert den WPD-Transport (Windows Portable Device) des Windows-Connect-Now-Registrars und verringert so die Angriffsfläche für die Gerätekonfiguration über die WPD-API.
Prohibit access of the Windows Connect Now wizards
Blockiere den Windows Connect Now Wizard
Blockiere den Windows Connect Now Wizard setzt bei Aktivierung den Registrierungswert DisableWcnUi unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WCN\UI auf 1. Der Wert 1 deaktiviert die Oberfläche des Windows-Connect-Now-Assistenten und verringert die Angriffsfläche, indem Standardbenutzer keine Geräte darüber einrichten können.
Prevent Wi-Fi when on Ethernet
Deaktiviere Wi-Fi wenn man über Ethernet verbunden ist
Deaktiviere Wi-Fi wenn man über Ethernet verbunden ist setzt bei Aktivierung den Registrierungswert fMinimizeConnections unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy auf 3. Der Wert 3 deaktiviert WLAN, solange eine kabelgebundene Ethernet-Verbindung besteht, und verringert die Angriffsfläche, indem überbrückte Verbindungen zwischen internen und externen Netzwerken verhindert werden.
Prohibit additional connection to non-domain networks
Blockiere zusätzliche Verbindungen zu Nicht-Domänen-Netzwerken
Blockiere zusätzliche Verbindungen zu Nicht-Domänen-Netzwerken setzt bei Aktivierung den Registrierungswert fBlockNonDomain unter HKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy auf 1. Der Wert 1 verhindert, dass ein System gleichzeitig mit einem Domänen- und einem Nicht-Domänen-Netzwerk verbunden ist, und verringert so die Angriffsfläche durch die gleichzeitige Anbindung an nicht vertrauenswürdige Netzwerke.
Block client connections to Print Spooler service
Blockiere Nutzerverbindungen zum Print Spooler Dienst
Blockiere Nutzerverbindungen zum Print Spooler Dienst setzt bei Aktivierung den Registrierungswert RegisterSpoolerRemoteRpcEndPoint unter HKLM\Software\Policies\Microsoft\Windows NT\Printers auf 2. Der Wert 2 deaktiviert den Remote-RPC-Endpunkt, sodass der Druckwarteschlangendienst keine eingehenden Clientverbindungen mehr annimmt, und verringert so die Angriffsfläche für Angriffe auf den Print Spooler.
Activate Redirection Guard
Aktiviere Redirection Guard
Aktiviere Redirection Guard setzt bei Aktivierung den Registrierungswert RedirectionguardPolicy unter HKLM\Software\Policies\Microsoft\Windows NT\Printers auf 1. Der Wert 1 aktiviert Redirection Guard für den Druckwarteschlangendienst und härtet ihn gegen Angriffe über manipulierte Datei- und Pfadumleitungen ab.
Configure RPC connection settings (RpcUseNamedPipeProtocol)
Konfiguriere RPC-Verbindungen (RpcUseNamedPipeProtocol)
Konfiguriere RPC-Verbindungen (RpcUseNamedPipeProtocol) setzt bei Aktivierung den Registrierungswert RpcUseNamedPipeProtocol unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\RPC auf 0 (0 = das Named-Pipe-Protokoll wird für ausgehende Druck-RPC nicht verwendet). Die Beschränkung des Spoolers auf RPC über TCP entfernt den älteren Named-Pipe-Transport und verringert die Angriffsfläche für entfernte Druckverbindungen.
Configure RPC connection settings (RpcAuthentication)
Konfiguriere RPC- Verbindungen (RpcAuthentication)
Konfiguriere RPC-Verbindungen (RpcAuthentication) setzt bei Aktivierung den Registrierungswert RpcAuthentication unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\RPC auf 0 (0 = Standard, d. h. die Authentifizierung für Druck-RPC-Verbindungen wird automatisch ausgehandelt). Ein definiertes Authentifizierungsverhalten für Druck-RPC härtet die Kommunikation mit entfernten Spoolern und schränkt unauthentifizierten Zugriff ein.
Configure RPC connection settings (RpcProtocols)
Konfiguriere RPC- Verbindungen (RpcProtocols)
Konfiguriere RPC-Verbindungen (RpcProtocols) setzt bei Aktivierung den Registrierungswert RpcProtocols unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\RPC auf 5 (5 legt den empfohlenen Protokollsatz für ausgehende Druck-RPC fest, RPC über TCP). Die Festlegung des Spoolers auf den vorgesehenen Transport härtet entfernte Druckverbindungen und verringert die offene Protokollfläche.
Configure RPC connection settings (ForceKerberosForRpc)
Konfiguriere RPC- Verbindungen (ForceKerberosForRpc)
Konfiguriere RPC-Verbindungen (ForceKerberosForRpc) setzt bei Aktivierung den Registrierungswert ForceKerberosForRpc unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\RPC auf 0 (0 = Aushandeln, Kerberos wird für Druck-RPC nicht zwingend erzwungen). Ein definiertes Authentifizierungsverhalten für Druck-RPC härtet die Kommunikation mit entfernten Spoolern entsprechend der Richtlinienvorgabe.
Configure RPC over TCP port
Konfiguriere RPC über einen TCP-Port
Konfiguriere RPC über einen TCP-Port setzt bei Aktivierung den Registrierungswert RpcTcpPort unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\RPC auf 0 (0 = der Spooler verwendet einen dynamisch zugewiesenen statt eines festen Ports). Der Verzicht auf einen statischen, vorhersehbaren RPC-Port verringert die Exposition des Druckspoolers gegenüber gezielten entfernten Verbindungen.
Configure RPC packet level privacy (print)
Konfiguriere RPC Packet Level Privacy (Drucker)
Konfiguriere RPC Packet Level Privacy (Drucker) setzt bei Aktivierung den Registrierungswert RpcAuthnLevelPrivacyEnabled unter HKLM\SYSTEM\CurrentControlSet\Control\Print auf 1 (1 = Packet-Level-Privacy aktiviert). Die erzwungene Paketvertraulichkeit schützt eingehenden Druck-RPC-Verkehr gegen Mitlesen und Manipulation im Netzwerk.
Configure Windows protected print
Konfiguriere Windows Protected Print
Konfiguriere Windows Protected Print setzt bei Aktivierung den Registrierungswert WindowsProtectedPrintGroupPolicyState unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers\WPP auf 1 (1 = Windows protected print aktiviert). Der geschützte Druckmodus beschränkt das Drucken auf einen eingeschränkteren, modernen Stack und verringert die durch veraltete Druckkomponenten exponierte Angriffsfläche.
Block non-Admins from installing printer driver
Blockiere nicht-Admins Druckertreiber zu installieren
Blockiere Nicht-Admins Druckertreiber zu installieren setzt bei Aktivierung den Registrierungswert RestrictDriverInstallationToAdministrators unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint auf 1 (1 = nur Administratoren dürfen Druckertreiber installieren). Die Beschränkung der Treiberinstallation auf Administratoren begrenzt einen bekannten Weg zur Rechteausweitung über schädliche oder unsignierte Druckertreiber.
Limit Queue-specific files to Color profiles
Begrenze Queue-spezifische Dateien für Farbprofile
Begrenze Queue-spezifische Dateien für Farbprofile setzt bei Aktivierung den Registrierungswert CopyFilesPolicy unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers auf 1 (1 = bei der Druckerinstallation werden nur Farbprofildateien kopiert). Die Beschränkung queue-spezifischer Dateien auf Farbprofile verhindert, dass beliebige Dateien über die Druckerinstallation eingeschleust werden, und verringert die Angriffsfläche des Druckspoolers.
Elevation prompt for new connections to printers
Sicherheitserhöhungsaufforderung bei neuen Druckerverbindungen
Sicherheitserhöhungsaufforderung bei neuen Druckerverbindungen setzt bei Aktivierung den Registrierungswert NoWarningNoElevationOnInstall unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint auf 0 (0 = Warnungen und Rechteerhöhungsaufforderungen werden beim Einrichten einer neuen Druckerverbindung nicht unterdrückt). Die aktive Aufforderung erhält die administrative Bestätigung bei der Treiberinstallation und begrenzt den unbemerkten Missbrauch von Point-and-Print.
Elevation prompt for printer driver updates
Sicherheitserhöhungsaufforderung bei Druckertreiber- Updates
Sicherheitserhöhungsaufforderung bei Druckertreiber-Updates setzt bei Aktivierung den Registrierungswert UpdatePromptSettings unter HKLM\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint auf 0. Der Wert 0 hält die Sicherheitserhöhungsaufforderung aktiv, sodass das Installieren oder Aktualisieren eines Point-and-Print-Druckertreibers eine administrative Bestätigung erfordert; das härtet den Weg der Treiberinstallation und verringert die Angriffsfläche für Rechteausweitung über manipulierte Druckertreiber.
Checks für die automatische Systemhärtung auf Linux-Hosts
Set SSH Client Idle Interval
SSH-Client-Leerlaufintervall festlegen
SSH-Client-Leerlaufintervall festlegen setzt bei Aktivierung ClientAliveInterval in /etc/ssh/sshd_config auf 15, sodass der Server auf einer stillen Verbindung alle 15 Sekunden eine Keepalive-Anfrage sendet. So erkennt und schliesst der Dienst unbeaufsichtigte oder unterbrochene Sitzungen schneller und verkleinert das Zeitfenster, in dem eine verlassene Sitzung missbraucht werden koennte.
Set SSH Idle Timeout Threshold
SSH-Leerlaufzeitgrenze festlegen
SSH-Leerlaufzeitgrenze festlegen setzt bei Aktivierung ClientAliveCountMax in /etc/ssh/sshd_config auf 3, sodass der Server hoechstens drei unbeantwortete Keepalive-Anfragen zulaesst, bevor er die Verbindung beendet. Zusammen mit dem Keepalive-Intervall begrenzt dies, wie lange eine nicht reagierende Sitzung offen bleibt, und verringert die Angriffsflaeche durch untaetige Sitzungen.
Disable SSH Host-Based Authentication
Hostbasierte SSH-Authentifizierung deaktivieren
Hostbasierte SSH-Authentifizierung deaktivieren setzt bei Aktivierung HostbasedAuthentication in /etc/ssh/sshd_config auf no, sodass der Server keine Anmeldungen mehr auf Basis von Vertrauensbeziehungen zwischen Hosts akzeptiert. Dies entfernt eine Vertrauensbeziehung, ueber die ein kompromittierter Host das System sonst ohne individuelle Anmeldedaten erreichen koennte.
Reduce SSH Login Grace Time
SSH-Anmeldezeit verkuerzen
SSH-Anmeldezeit verkuerzen setzt bei Aktivierung LoginGraceTime in /etc/ssh/sshd_config auf 60, sodass jede Verbindung 60 Sekunden Zeit hat, die Anmeldung abzuschliessen, bevor sie getrennt wird. Ein kuerzeres Zeitfenster gibt Verbindungsplaetze schneller frei und verringert den Spielraum fuer Brute-Force- und Verbindungsflut-Versuche.
Ensure sshd MaxSessions is configured
Gleichzeitige SSH-Sitzungen begrenzen
Gleichzeitige SSH-Sitzungen begrenzen setzt bei Aktivierung MaxSessions in /etc/ssh/sshd_config auf 10 und begrenzt damit die Zahl offener Sitzungen pro Netzwerkverbindung auf zehn. Das begrenzt den Ressourcenverbrauch je Verbindung und wie viele gemultiplexte Kanaele ein einzelner Client gleichzeitig oeffnen kann.
Ensure sshd MaxStartups is configured
SSH-MaxStartups zur Verbindungsdrosselung konfigurieren
SSH-MaxStartups zur Verbindungsdrosselung konfigurieren setzt bei Aktivierung MaxStartups in /etc/ssh/sshd_config auf 10:30:60; ab 10 nicht authentifizierten Verbindungen werden neue mit steigender Wahrscheinlichkeit abgewiesen, bei 60 zu 100 Prozent. Das drosselt Fluten halboffener Verbindungen und verringert die Auswirkung von Denial-of-Service-Versuchen gegen den Dienst.
Ensure sshd PermitUserEnvironment is disabled
Benutzerumgebungs-Konfiguration ueber SSH deaktivieren
Benutzerumgebungs-Konfiguration ueber SSH deaktivieren setzt bei Aktivierung PermitUserEnvironment in /etc/ssh/sshd_config auf no, sodass Umgebungsvorgaben aus Benutzerdateien wie ~/.ssh/environment bei der Anmeldung ignoriert werden. Das verhindert das Einschleusen von Umgebungsvariablen, die die Sitzung veraendern koennten, und verringert das Risiko von Pfad- oder Rechte-Manipulation.
Ensure sshd Ciphers are configured
Nur starke SSH-Verschluesselungsverfahren erzwingen
Nur starke SSH-Verschluesselungsverfahren erzwingen schreibt bei Aktivierung Ciphers -3des-cbc,aes128-cbc,aes192-cbc,aes256-cbc in /etc/ssh/sshd_config; das vorangestellte Minus entfernt die schwachen CBC-Verfahren 3des-cbc, aes128-cbc, aes192-cbc und aes256-cbc aus der aktivierten Auswahl. Das Abschalten dieser veralteten Verfahren haelt SSH-Verbindungen auf staerkeren Algorithmen und verringert die Angriffsflaeche durch bekannte Schwaechen im CBC-Modus.
Disable SSH X11 Forwarding
SSH X11-Weiterleitung deaktivieren
SSH X11-Weiterleitung deaktivieren setzt bei Aktivierung X11Forwarding in /etc/ssh/sshd_config auf no, sodass der Server das grafische X11-Protokoll nicht mehr ueber SSH-Sitzungen tunnelt. Das Entfernen dieses Kanals schliesst einen Weg, ueber den grafische Anwendungen oder die lokale Anzeige missbraucht werden koennten, und verringert die SSH-Angriffsflaeche.
Enable DisableForwarding
Deaktiviere Forwarding
Deaktiviere Forwarding setzt bei Aktivierung DisableForwarding in /etc/ssh/sshd_config auf yes und schaltet damit alle SSH-Weiterleitungsfunktionen einschliesslich TCP-, X11- und Agent-Weiterleitung zugleich ab. Das Sperren dieser Tunnel verhindert, dass SSH zum Weiterspringen auf andere Dienste genutzt wird, und verringert die Angriffsflaeche des Dienstes.
Ensure sshd GSSAPIAuthentication is disabled
Deaktiviere GSSAPIAUthentication
Deaktiviere GSSAPIAUthentication setzt beim Aktivieren GSSAPIAuthentication in /etc/ssh/sshd_config auf no. Das Abschalten der GSSAPI-basierten Authentifizierung entfernt einen selten genutzten Anmeldeweg und verringert die Angriffsfläche von SSH.
Enable Ignoring of Rhosts Files in SSH
Ignorieren von Rhosts-Dateien in SSH aktivieren
Ignorieren von Rhosts-Dateien in SSH aktivieren setzt beim Aktivieren IgnoreRhosts in /etc/ssh/sshd_config auf yes. Das Ignorieren veralteter .rhosts- und .shosts-Vertrauensdateien erzwingt eine individuelle Authentifizierung und verringert das Risiko unbefugter Zugriffe über Host-basiertes Vertrauen.
Ensure sshd KexAlgorithms is configured
Nur sichere SSH-Schlüsselaustausch-Algorithmen verwenden
Nur sichere SSH-Schlüsselaustausch-Algorithmen verwenden setzt KexAlgorithms in /etc/ssh/sshd_config auf einen Wert mit vorangestelltem -, wodurch die schwachen SHA-1-Verfahren diffie-hellman-group1-sha1, diffie-hellman-group14-sha1 und diffie-hellman-group-exchange-sha1 aus der aktiven Liste entfernt werden. Das Ausschließen dieser veralteten Algorithmen härtet den Schlüsselaustausch und begrenzt die Angriffsfläche für Downgrade-Angriffe auf die ausgehandelten Sitzungsschlüssel.
Set an Appropriate SSH Logging Level
Angemessenes SSH-Protokollierungsniveau festlegen
Angemessenes SSH-Protokollierungsniveau festlegen setzt beim Aktivieren LogLevel in /etc/ssh/sshd_config auf VERBOSE. Die ausführlichere Protokollierung (einschließlich der bei der Anmeldung verwendeten Schlüssel-Fingerprints) verbessert die Nachvollziehbarkeit von SSH-Zugriffen und unterstützt das Erkennen verdächtiger Aktivitäten.
Use Only Robust SSH MAC Algorithms
Nur robuste SSH-MAC-Algorithmen verwenden
Nur robuste SSH-MAC-Algorithmen verwenden setzt MACs in /etc/ssh/sshd_config auf einen Wert mit vorangestelltem -, wodurch die folgenden schwachen Message Authentication Codes aus der aktiven Liste entfernt werden: hmac-md5, hmac-md5-96, hmac-ripemd160, hmac-sha1-96, umac-64@openssh.com, hmac-md5-etm@openssh.com, hmac-md5-96-etm@openssh.com, hmac-ripemd160-etm@openssh.com, hmac-sha1-96-etm@openssh.com, umac-64-etm@openssh.com und umac-128-etm@openssh.com. Das Ausschließen dieser schwachen Integritätsalgorithmen härtet SSH-Sitzungen gegen Fälschungs- und Downgrade-Angriffe.
Limit SSH Authentication Attempts
SSH-Authentifizierungsversuche begrenzen
SSH-Authentifizierungsversuche begrenzen setzt beim Aktivieren MaxAuthTries in /etc/ssh/sshd_config auf 4. Die Begrenzung der Authentifizierungsversuche pro Verbindung verlangsamt Brute-Force- und Passwort-Rateangriffe auf SSH.
Disallow SSH Logins with Empty Passwords
SSH-Anmeldungen mit leeren Passwörtern verbieten
SSH-Anmeldungen mit leeren Passwörtern verbieten setzt beim Aktivieren PermitEmptyPasswords in /etc/ssh/sshd_config auf no. Das Ablehnen von Anmeldungen für Konten mit leerem Passwort schließt einen trivialen Zugangsweg und verringert das Risiko unbefugter Systemzugriffe.
Ensure sshd PermitRootLogin is disabled
Direkte SSH-Anmeldung als Root deaktivieren
Direkte SSH-Anmeldung als Root deaktivieren setzt beim Aktivieren PermitRootLogin in /etc/ssh/sshd_config auf no. Das Sperren der direkten Root-Anmeldung über SSH erzwingt eine individuelle Nachvollziehbarkeit und verringert das Risiko einer direkten Kompromittierung privilegierter Zugänge.
Ensure sshd UsePAM is enabled
PAM für SSH-Authentifizierung aktivieren
PAM für SSH-Authentifizierung aktivieren setzt beim Aktivieren UsePam in /etc/ssh/sshd_config auf yes. Das Einschalten von PAM (Pluggable Authentication Modules) bindet SSH an die zentralen Zugriffs- und Sitzungskontrollen des Systems und verbessert so die Durchsetzung von Kontorichtlinien.
Disable Anonymous FTP Access
Anonyme FTP-Zugriffe deaktivieren
Anonyme FTP-Zugriffe deaktivieren setzt beim Aktivieren anonymous_enable=NO in /etc/vsftpd.conf. Das Abschalten anonymer FTP-Anmeldungen bindet alle Dateiübertragungen an authentifizierte Benutzer und verringert die Angriffsfläche des FTP-Dienstes gegenüber unidentifiziertem Zugriff.
Restrict FTP Users to Their Home Directories
FTP-Benutzer auf ihre Home-Verzeichnisse beschränken
FTP-Benutzer auf ihre Home-Verzeichnisse beschränken setzt chroot_local_user in /etc/vsftpd.conf auf YES, sobald die Richtlinie aktiviert wird. Dadurch werden lokale FTP-Benutzer auf ihr eigenes Home-Verzeichnis eingegrenzt, was den Zugriff auf systemweite Dateien über FTP-Sitzungen reduziert.
Limit Anonymous FTP Transfer Rate
Übertragungsrate für anonyme FTP-Zugriffe begrenzen
Übertragungsrate für anonyme FTP-Zugriffe begrenzen setzt anon_max_rate in /etc/vsftpd.conf auf 30000 (Bytes pro Sekunde), sobald die Richtlinie aktiviert wird. Die Begrenzung des Durchsatzes anonymer Sitzungen schränkt Ressourcenmissbrauch ein und verringert das Risiko bandbreitenbasierter Überlastungen.
Limit Local FTP User Transfer Rate
Übertragungsrate für lokale FTP-Benutzer begrenzen
Übertragungsrate für lokale FTP-Benutzer begrenzen setzt local_max_rate in /etc/vsftpd.conf auf 30000 (Bytes pro Sekunde), sobald die Richtlinie aktiviert wird. Die Begrenzung des Durchsatzes lokaler FTP-Benutzer schränkt Ressourcenmissbrauch ein und verringert das Risiko, dass ein einzelnes Konto den Server überlastet.
Set FTP Idle Session Timeout
FTP-Leerlaufzeit für Sitzungen festlegen
FTP-Leerlaufzeit für Sitzungen festlegen setzt idle_session_timeout in /etc/vsftpd.conf auf 300 (Sekunden), sobald die Richtlinie aktiviert wird. Das automatische Schließen inaktiver Sitzungen nach fünf Minuten gibt Serverressourcen frei und verkürzt das Zeitfenster, in dem eine unbeaufsichtigte Verbindung missbraucht werden könnte.
Limit FTP Sessions per IP Address
FTP-Sitzungen pro IP-Adresse begrenzen
FTP-Sitzungen pro IP-Adresse begrenzen setzt max_per_ip in /etc/vsftpd.conf auf 50, sobald die Richtlinie aktiviert wird. Die Begrenzung gleichzeitiger Verbindungen von einer Adresse schränkt die Ressourcenerschöpfung ein und verringert die Auswirkung von Verbindungsflutungsversuchen.
Enable Local FTP User Access
Lokalen FTP-Benutzerzugriff aktivieren
Lokalen FTP-Benutzerzugriff aktivieren setzt bei Aktivierung local_enable=YES in /etc/vsftpd.conf und erlaubt damit authentifizierten lokalen Systemkonten die Nutzung von FTP. Für sich genommen aktiviert die Einstellung einen Dienst, statt ihn einzuschränken; sie ist deshalb für den gemeinsamen Einsatz mit den übrigen vsftpd-Härtungen vorgesehen: Anonyme FTP-Zugriffe deaktivieren (anonymous_enable=NO), FTP-Benutzer auf ihr Home-Verzeichnis beschränken (chroot_local_user=YES), Übertragungsrate lokaler FTP-Benutzer begrenzen (local_max_rate), FTP-Leerlaufzeitüberschreitung festlegen (idle_session_timeout) und FTP-Sitzungen pro IP-Adresse begrenzen (max_per_ip). In dieser Kombination ersetzt sie anonymen Zugriff durch nachvollziehbare, per chroot eingesperrte und ratenbegrenzte lokale Anmeldungen und verringert so die Angriffsfläche des FTP-Dienstes.
Enable ASLR for Memory Randomization
ASLR zur Speicher-Adresszufallsanordnung aktivieren
ASLR zur Speicher-Adresszufallsanordnung aktivieren setzt kernel.randomize_va_space in /etc/sysctl.conf auf 2 (vollständige Zufallsanordnung), sobald die Richtlinie aktiviert wird, und lädt sysctl neu. Die zufällige Anordnung des Prozessspeichers erschwert das Vorhersagen von Speicheradressen und erhöht so die Hürde für das Ausnutzen von Speicherfehler-Schwachstellen.
Disable IPv4 Packet Redirects (All Interfaces)
IPv4-Paketumleitungen (alle Schnittstellen) deaktivieren
IPv4-Paketumleitungen (alle Schnittstellen) deaktivieren setzt net.ipv4.conf.all.send_redirects in /etc/sysctl.conf auf 0, sobald die Richtlinie aktiviert wird, und lädt sysctl neu. Das Unterbinden von ICMP-Umleitungen über alle Schnittstellen schränkt die Beeinflussung von Routing-Tabellen ein und verringert das Risiko, dass Datenverkehr manipulativ umgeleitet wird.
Disable IPv4 Packet Redirects (Default)
IPv4-Paketumleitungen (Standard) deaktivieren
IPv4-Paketumleitungen (Standard) deaktivieren setzt net.ipv4.conf.default.send_redirects in /etc/sysctl.conf auf 0, sobald die Richtlinie aktiviert wird, und lädt sysctl neu. Dieser Standard gilt für neu hinzugefügte Schnittstellen, verhindert das Senden von ICMP-Umleitungen und verringert das Risiko, dass Angreifende die Pfade des Netzwerkverkehrs verändern.
Disable IPv4 Packet Forwarding
IPv4-Paketweiterleitung deaktivieren
IPv4-Paketweiterleitung deaktivieren setzt net.ipv4.ip_forward in /etc/sysctl.conf auf 0, sobald die Richtlinie aktiviert wird, und lädt sysctl neu. Das Unterbinden der Paketweiterleitung zwischen Schnittstellen reduziert die Angriffsfläche auf Systemen, die nicht als Router dienen sollen.
Disable IPv6 Packet Forwarding
IPv6-Paketweiterleitung deaktivieren
IPv6-Paketweiterleitung deaktivieren setzt bei Aktivierung net.ipv6.conf.all.forwarding in /etc/sysctl.conf auf 0 und wendet dies per sysctl an. Da der Host keine IPv6-Pakete mehr weiterleitet, wird die Angriffsfläche auf Systemen reduziert, die nicht als Router dienen sollen.
Refuse IPv4 Source-Routed Packets (All Interfaces)
IPv4-Quellroutenpakete (alle Schnittstellen) verweigern
IPv4-Quellroutenpakete (alle Schnittstellen) verweigern setzt bei Aktivierung net.ipv4.conf.all.accept_source_route in /etc/sysctl.conf auf allen Schnittstellen auf 0 und wendet dies per sysctl an. Das Ablehnen quellroutengesteuerter Pakete schränkt die Möglichkeit ein, den Paketweg vorzugeben und Routing-Kontrollen zu umgehen.
Refuse IPv4 Source-Routed Packets (Default)
IPv4-Quellroutenpakete (Standard) verweigern
IPv4-Quellroutenpakete (Standard) verweigern setzt bei Aktivierung net.ipv4.conf.default.accept_source_route in /etc/sysctl.conf für die Standardrichtlinie auf 0 und wendet dies per sysctl an. Das standardmäßige Ablehnen quellroutengesteuerter Pakete schränkt die Umleitung von Datenverkehr auf neu hinzugefügten Schnittstellen ein und erschwert das Umgehen von Routing-Kontrollen.
Refuse IPv6 Source-Routed Packets (All Interfaces)
IPv6-Quellroutenpakete (alle Schnittstellen) verweigern
IPv6-Quellroutenpakete (alle Schnittstellen) verweigern setzt bei Aktivierung net.ipv6.conf.all.accept_source_route in /etc/sysctl.conf auf allen Schnittstellen auf 0 und wendet dies per sysctl an. Das Ablehnen quellroutengesteuerter IPv6-Pakete schränkt die Möglichkeit ein, den Paketweg zu steuern und Routing-Kontrollen zu umgehen.
Refuse IPv6 Source-Routed Packets (Default)
IPv6-Quellroutenpakete (Standard) verweigern
IPv6-Quellroutenpakete (Standard) verweigern setzt bei Aktivierung net.ipv6.conf.default.accept_source_route in /etc/sysctl.conf für die Standardrichtlinie auf 0 und wendet dies per sysctl an. Das standardmäßige Ablehnen quellroutengesteuerter IPv6-Pakete schränkt die Umleitung von Datenverkehr auf neu hinzugefügten Schnittstellen ein und erschwert die Manipulation des Routings.
Reject IPv4 ICMP Redirects (All Interfaces)
IPv4-ICMP-Umleitungen (alle Schnittstellen) ablehnen
IPv4-ICMP-Umleitungen (alle Schnittstellen) ablehnen setzt bei Aktivierung net.ipv4.conf.all.accept_redirects in /etc/sysctl.conf auf allen Schnittstellen auf 0 und wendet dies per sysctl an. Das Ignorieren von ICMP-Redirect-Nachrichten schränkt die Möglichkeit ein, die Routing-Tabelle zu verändern und Datenverkehr umzuleiten.
Reject IPv4 ICMP Redirects (Default)
IPv4-ICMP-Umleitungen (Standard) ablehnen
IPv4-ICMP-Umleitungen (Standard) ablehnen setzt bei Aktivierung net.ipv4.conf.default.accept_redirects in /etc/sysctl.conf für die Standardrichtlinie auf 0 und wendet dies per sysctl an. Das standardmäßige Ignorieren von ICMP-Umleitungen schränkt die Manipulation der Routing-Tabelle auf neu hinzugefügten Schnittstellen ein.
Reject IPv6 ICMP Redirects (All Interfaces)
IPv6-ICMP-Umleitungen (alle Schnittstellen) ablehnen
IPv6-ICMP-Umleitungen (alle Schnittstellen) ablehnen setzt bei Aktivierung net.ipv6.conf.all.accept_redirects in /etc/sysctl.conf auf allen Schnittstellen auf 0 und wendet dies per sysctl an. Das Ignorieren von IPv6-ICMP-Redirect-Nachrichten schränkt die Möglichkeit ein, die Routing-Tabelle zu verändern und Datenverkehr umzuleiten.
Reject IPv6 ICMP Redirects (Default)
IPv6-ICMP-Umleitungen (Standard) ablehnen
IPv6-ICMP-Umleitungen (Standard) ablehnen setzt bei Aktivierung net.ipv6.conf.default.accept_redirects in /etc/sysctl.conf für die Standardrichtlinie auf 0 und wendet dies per sysctl an. Das standardmäßige Ignorieren von IPv6-ICMP-Umleitungen schränkt die Manipulation der Routing-Tabelle auf neu hinzugefügten Schnittstellen ein.
Disallow Secure IPv4 ICMP Redirects (Default)
Sichere IPv4-ICMP-Umleitungen (Standard) ablehnen
Sichere IPv4-ICMP-Umleitungen (Standard) ablehnen setzt bei Aktivierung net.ipv4.conf.default.secure_redirects in /etc/sysctl.conf für die Standardrichtlinie auf 0 und wendet dies per sysctl an. So werden ICMP-Umleitungen auch von konfigurierten Gateways nicht mehr akzeptiert, was die Manipulation des Routings bei einem kompromittierten vertrauenswürdigen Gateway reduziert.
Disallow Secure IPv4 ICMP Redirects (All Interfaces)
Sichere IPv4-ICMP-Umleitungen (alle Schnittstellen) ablehnen
Sichere IPv4-ICMP-Umleitungen (alle Schnittstellen) ablehnen setzt bei Aktivierung net.ipv4.conf.all.secure_redirects in /etc/sysctl.conf auf 0. Da ICMP-Redirects auch von eingetragenen Gateways ignoriert werden, verringert dies die Angriffsfläche für Routenmanipulation: Ein kompromittiertes Gateway kann den Datenverkehr des Systems nicht mehr umleiten.
Enable Logging of Suspicious IPv4 Packets (All Interfaces)
Protokollierung verdächtiger IPv4-Pakete (alle Schnittstellen) aktivieren
Protokollierung verdächtiger IPv4-Pakete (alle Schnittstellen) aktivieren setzt bei Aktivierung net.ipv4.conf.all.log_martians in /etc/sysctl.conf auf 1. Das Protokollieren von Paketen mit unmöglichen (Martian-)Quelladressen auf allen Schnittstellen verbessert die Erkennung von Spoofing und Fehlrouting und unterstützt die spätere Untersuchung.
Enable Logging of Suspicious IPv4 Packets (Default)
Protokollierung verdächtiger IPv4-Pakete (Standard) aktivieren
Protokollierung verdächtiger IPv4-Pakete (Standard) aktivieren setzt bei Aktivierung net.ipv4.conf.default.log_martians in /etc/sysctl.conf auf 1. Da die Martian-Protokollierung als Standard für neu hinzukommende Schnittstellen gilt, verbessert dies die Erkennung von gefälschtem oder fehlgeleitetem Datenverkehr und unterstützt die spätere Untersuchung.
Ignore Broadcast ICMP Echo Requests
Broadcast-ICMP-Echo-Anfragen ignorieren
Broadcast-ICMP-Echo-Anfragen ignorieren setzt bei Aktivierung net.ipv4.icmp_echo_ignore_broadcasts in /etc/sysctl.conf auf 1. Da ICMP-Echo-Anfragen an Broadcast-Adressen nicht mehr beantwortet werden, wird die Nutzung des Systems als Verstärker in Reflection-Angriffen wie Smurf eingeschränkt.
Ignore Bogus ICMP Error Responses
Fehlerhafte ICMP-Fehlermeldungen ignorieren
Fehlerhafte ICMP-Fehlermeldungen ignorieren setzt bei Aktivierung net.ipv4.icmp_ignore_bogus_error_responses in /etc/sysctl.conf auf 1. Das Verwerfen ungültiger ICMP-Fehlermeldungen verhindert ein Volllaufen der Protokolle durch fehlkonfigurierte oder bösartige Router und hält die Protokolldaten für die Erkennung besser auswertbar.
Enable IPv4 Reverse Path Filtering (All Interfaces)
IPv4-Reverse-Path-Filter (alle Schnittstellen) aktivieren
IPv4-Reverse-Path-Filter (alle Schnittstellen) aktivieren setzt bei Aktivierung net.ipv4.conf.all.rp_filter in /etc/sysctl.conf auf 1 (strikter Modus). Die Prüfung, ob Pakete auf der zur Quelladresse passenden Schnittstelle eintreffen, hilft, gefälschte Quelladressen zu erkennen und zu verwerfen.
Enable IPv4 Reverse Path Filtering (Default)
IPv4-Reverse-Path-Filter (Standard) aktivieren
IPv4-Reverse-Path-Filter (Standard) aktivieren setzt bei Aktivierung net.ipv4.conf.default.rp_filter in /etc/sysctl.conf auf 1 (strikter Modus). Da der Reverse-Path-Filter als Standard für neu hinzukommende Schnittstellen gilt, hilft dies, Pakete mit gefälschten Quelladressen zu erkennen und zu verwerfen.
Enable TCP SYN Cookies
TCP-SYN-Cookies aktivieren
TCP-SYN-Cookies aktivieren setzt bei Aktivierung net.ipv4.tcp_syncookies in /etc/sysctl.conf auf 1. Da Verbindungsanfragen bei vollem Backlog per SYN-Cookies validiert werden, bleibt das System während SYN-Flood-Angriffen eher erreichbar.
Reject IPv6 Router Advertisements (All Interfaces)
IPv6-Router-Ankündigungen (alle Interfaces) ablehnen
IPv6-Router-Ankündigungen (alle Interfaces) ablehnen setzt bei Aktivierung net.ipv6.conf.all.accept_ra in /etc/sysctl.conf auf 0. Da auf keiner Schnittstelle IPv6-Router-Ankündigungen angenommen werden, verringert dies die Angriffsfläche für das Einschleusen bösartiger Routen oder Standard-Gateways.
Reject IPv6 Router Advertisements (Default)
IPv6-Router-Ankündigungen (Standard) ablehnen
IPv6-Router-Ankündigungen (Standard) ablehnen setzt bei Aktivierung net.ipv6.conf.default.accept_ra in /etc/sysctl.conf auf 0. Da IPv6-Router-Ankündigungen als Standard für neu hinzukommende Schnittstellen abgelehnt werden, sinkt das Risiko, dass kompromittierte Knoten bösartige Routen oder Standard-Gateways einschleusen.
Enable ExecShield for Enhanced Memory Protection
ExecShield für erweiterten Speicherschutz aktivieren
ExecShield für erweiterten Speicherschutz aktivieren setzt kernel.exec-shield in /etc/sysctl.conf auf 2, sobald die Regel angewendet wird. Dadurch wird die Ausführung in als nicht ausführbar markierten Speicherbereichen eingeschränkt, was die Ausnutzung von Buffer-Overflows erschwert.
Restrict System Request (SysRq) Key Functions
System-Request-(SysRq)-Funktionen einschränken
System-Request-(SysRq)-Funktionen einschränken setzt kernel.sysrq in /etc/sysctl.conf auf 0, sobald die Regel angewendet wird, und deaktiviert damit die Magic-SysRq-Taste. Das entfernt einen Zugang zu systemnaher Steuerung (etwa erzwungene Neustarts oder Speicherausgaben) und verringert so die Angriffsfläche.
Comply with RFC1337 to Prevent TIME-WAIT Assassination
Mit RFC1337 konform, um TIME-WAIT-Angriffe zu verhindern
Mit RFC1337 konform, um TIME-WAIT-Angriffe zu verhindern setzt net.ipv4.tcp_rfc1337 in /etc/sysctl.conf auf 1, sobald die Regel angewendet wird. Der Kernel verwirft dann RST-Pakete für Sockets im TIME-WAIT-Zustand, was die Anfälligkeit für TIME-WAIT-Assassination-Angriffe auf TCP-Verbindungen verringert.
Shorten TCP Keepalive Interval
TCP-Keepalive-Intervall verkürzen
TCP-Keepalive-Intervall verkürzen setzt net.ipv4.tcp_keepalive_time in /etc/sysctl.conf auf 1800 Sekunden, sobald die Regel angewendet wird (Standard ist 7200). Da tote Verbindungen früher erkannt werden, werden zugehörige Ressourcen schneller freigegeben und das Zeitfenster für den Missbrauch verwaister Sockets verkleinert.
Zuletzt aktualisiert
War das hilfreich?