Angriffspfade schließen
Angreifer hangeln sich über Fehlkonfigurationen von einem Konto zum Domänen-Admin. Wir finden diese Pfade (wie Angreifer sie suchen) und schneiden sie ab, bevor sie begangen werden.
IT made easy!
Das Active Directory ist das Herz vieler Firmennetze - und genau deshalb das Lieblingsziel von Angreifern. Wer die Domäne übernimmt, kontrolliert alles. Wir härten Dein AD: Fehlkonfigurationen finden, Rechte aufräumen, Angriffspfade schließen - bevor es jemand anderes ausnutzt.
Angriffspfade schließen · Rechte aufräumen · Tiering
+49 221 292 763 30 · info@seraph-it.de
BAFA-gelisteter Berater Unternehmen, die auf Seraph IT vertrauen
Leistungsumfang
Angreifer hangeln sich über Fehlkonfigurationen von einem Konto zum Domänen-Admin. Wir finden diese Pfade (wie Angreifer sie suchen) und schneiden sie ab, bevor sie begangen werden.
Über Jahre sammeln sich zu viele Admins, verwaiste Konten, zu weite Gruppen. Wir bringen Ordnung nach dem Least-Privilege-Prinzip - weniger Rechte, weniger Angriffsfläche.
Verwaltungs-Ebenen sauber trennen: Ein kompromittierter Arbeitsplatz darf nie direkt zum Domänen-Admin führen. Getrennte Tiers verhindern den Durchmarsch.
So arbeiten wir
Wir analysieren Konfiguration, Rechte und Angriffspfade mit denselben Methoden, die auch Angreifer nutzen - und machen sichtbar, wo es brennt.
Wir schließen die kritischen Pfade, räumen Rechte auf, führen Tiering ein und dokumentieren alles audit-fähig - abgestimmt auf Deinen Betrieb, ohne ihn lahmzulegen.
Regelmäßige Nachkontrolle, damit sich nicht wieder alte Muster einschleichen. Härtung ist kein Einmal-Projekt, sondern ein Zustand, den man hält.
Bei fast jedem Ransomware-Angriff, den ich gesehen habe, war der Weg derselbe: ein Klick, dann über ein schlecht konfiguriertes AD zum Domänen-Admin - und dann war alles verschlüsselt. Genau diesen Weg schneiden wir ab.
In vielen Firmennetzen ist das Active Directory die zentrale Schaltstelle: Anmeldung, Rechte, Gruppen, Server - alles hängt daran. Für Angreifer ist es deshalb das Ziel Nummer eins. Der typische Ransomware-Verlauf: ein einziger Klick, dann über Fehlkonfigurationen Schritt für Schritt zum Domänen-Admin, dann Verschlüsselung von allem. AD-Hardening durchbricht diese Kette.
AD-Hardening gehört eng zusammen mit Entra- & Intune-Hardening für die Cloud-Seite und dem Privileged Access Management für die kritischen Konten. Es zahlt direkt auf BSI-Grundschutz und ISO 27001 ein. Alle Bausteine in der Security-Übersicht.
* Reaktionszeit innerhalb der vereinbarten Geschäftszeiten, außerhalb unter 4 Stunden.
FAQ
Meist merkt man es gar nicht - bis es zu spät ist. Deshalb ist eine Analyse der erste Schritt: Sie zeigt konkret, welche Angriffspfade offen sind und wie kritisch sie sind. Ohne Panikmache, mit klaren Prioritäten.
Nein. Wir gehen abgestimmt vor, testen Änderungen und rollen kontrolliert aus. Ziel ist mehr Sicherheit bei laufendem Betrieb, nicht ein Umbau mit Ausfall.
Ja - die Cloud-Identität braucht dieselbe Sorgfalt. Dafür haben wir das Entra- & Intune-Hardening; oft gehören beide zusammen.
Der Beratungs- und Einführungsanteil ist häufig BAFA-förderfähig (Bemessungsgrundlage 3.500 EUR, Zuschuss also max. 1.750 EUR; bis zu zwei geförderte Beratungen pro Jahr). Den Antrag übernehmen wir.
Die Analyse liefert nach wenigen Tagen ein belastbares Bild. Die kritischen Angriffspfade schließen wir meist innerhalb weniger Wochen, das vollständige Aufräumen von Rechten und das Tiering brauchen je nach Größe und Altlasten länger. Wir arbeiten nach Risiko, nicht nach Liste - das Gefährlichste zuerst.
Das hängt an der Größe der Domäne und daran, wie viel über die Jahre liegengeblieben ist. Sinnvoll ist es, mit der Analyse zu starten: Sie ist klar kalkulierbar und zeigt erst, wie viel Arbeit wirklich ansteht. Danach bekommst Du eine belastbare Zahl statt einer Hausnummer.
Ransomware sucht das Ziel nicht nach Umsatz aus, sondern nach Aufwand. Kleine Domänen sind oft sogar leichter zu übernehmen, weil alles an wenigen Konten mit vollen Rechten hängt. Unsere Kunden haben zwischen 3 und 200 Mitarbeitern - auch bei zwei Servern lohnt der Blick auf die Admin-Rechte.
Ein zweites Konto hilft nur, wenn es nicht auf demselben Rechner benutzt wird wie das normale. Genau da liegt das Problem: Meldet sich ein Domänen-Admin an einem infizierten Arbeitsplatz an, kann der Angreifer die Anmeldedaten abgreifen. Tiering trennt deshalb nicht nur Konten, sondern auch die Geräte, auf denen sie überhaupt benutzt werden dürfen.
Die sind einer der häufigsten Angriffspfade, gerade wenn sie in Admin-Gruppen stecken. Wir klären, wofür jedes Konto wirklich noch gebraucht wird, entziehen überflüssige Rechte und ersetzen es wo möglich durch verwaltete Konten mit automatischem Passwortwechsel. Ungenutzte Konten werden erst stillgelegt und später entfernt, nicht sofort gelöscht.
In den allermeisten Fällen nein - gehärtet wird die bestehende Domäne. Ein Neuaufbau ist nur dann ein Thema, wenn bereits eine Kompromittierung vorliegt oder das AD über Jahrzehnte so verbogen wurde, dass Aufräumen teurer wäre. Wenn wir dazu raten, begründen wir es Dir nachvollziehbar.
Ein Pentest zeigt, dass ein Weg existiert. Er schließt ihn aber nicht und prüft das AD meist nur stichprobenartig. Hardening ist die Umsetzungsseite: Pfade systematisch finden, abschneiden und dafür sorgen, dass sie nicht wieder aufgehen. Ein vorhandener Pentest-Bericht ist für uns ein guter Startpunkt.
Die gibt es in fast jeder Umgebung - Maschinensteuerungen, Branchensoftware, alte Drucker. Wir schalten nicht blind ab, sondern prüfen erst, was tatsächlich noch darauf zugreift. Was sich nicht ablösen lässt, kapseln wir ein und dokumentieren die Ausnahme als bewusste Risikoentscheidung, statt sie stillschweigend offen zu lassen.
Beide nennen kein Produkt, verlangen aber Zugriffskontrolle, Rechtevergabe nach Bedarf und den Schutz privilegierter Konten. Genau das ist AD-Hardening in der Praxis. Wir setzen um und dokumentieren prüffest - die Zertifizierung selbst nimmt eine akkreditierte Stelle vor.
Deshalb ändern wir in Stufen und dokumentieren jeden Schritt, damit er sich gezielt zurücknehmen lässt. Kritische Einstellungen laufen erst im Beobachtungsmodus, bevor sie scharf gestellt werden. Wenn doch etwas klemmt, erreichst Du uns mit einer Reaktionszeit von unter 2 Stunden*.
Härtung hält nicht von allein. Neue Admins, Projektkonten und Software-Installationen bringen Rechte zurück ins System. Wir prüfen deshalb in festen Abständen nach und zeigen die Abweichungen zum Soll-Zustand - meist genügt dann Nachjustieren statt eines neuen Projekts.
Bereit?
Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.
Wir messen anonym mit Plausible (cookielos, ohne Einwilligung). Zusätzlich möchten wir Google Analytics nutzen, um die Seite zu verbessern - das setzt Cookies und läuft nur mit Deiner Einwilligung. Details in der Datenschutzerklärung.